Skip to content

Анализ состава программного обеспечения (SCA)

Точно знайте, что находится в вашем программном обеспечении и какие компоненты подвергают вас риску.

Ручное экспертное тестирование
Отчётность для руководства
Рекомендации по устранению
Повторное тестирование и аттестация
Анализ прошивки
Тестирование оборудования
Анализ состава программного обеспечения (SCA)

Обзор

Анализ состава программного обеспечения выявляет и управляет компонентами с открытым исходным кодом и сторонними компонентами в вашем программном обеспечении. Он инвентаризирует прямые и транзитивные зависимости, сообщает об известных уязвимостях и рискованных или несовместимых лицензиях и создаёт спецификацию программного обеспечения (Software Bill of Materials) в стандартных форматах, таких как CycloneDX или SPDX. Он даёт командам чёткую видимость программного обеспечения с открытым исходным кодом, от которого они зависят, с непрерывным отслеживанием зависимостей и ранним выявлением уязвимостей. SCA также поддерживает управление соответствием лицензий, помогая организациям выполнять свои обязательства на протяжении всего цикла разработки.

Методология и стандарты

Форматы SBOM CycloneDX и SPDX, сопоставление уязвимостей NVD/OSV, концепции OWASP Dependency-Track и OWASP A06 (уязвимые и устаревшие компоненты). Процесс охватывает анализ кодовой базы и создание SBOM, идентификацию компонентов, обнаружение уязвимостей и проверку соответствия политикам.

Что входит

Полная инвентаризация прямых и транзитивных зависимостей
Результаты CVE, приоритизированные по эксплуатируемости
Анализ риска лицензирования (копилефт- и несовместимые лицензии)
Инвентаризация зависимостей и сопоставление версий
Обнаружение уязвимостей в компонентах OSS
Анализ соответствия лицензий
Создание SBOM

Что вы получаете

SBOM в формате CycloneDX или SPDX
Приоритизированная дорожная карта обновления и устранения
Опциональные рекомендации по интеграции CI/CD
Отчётность для руководства
Согласовано с OWASPОтчётность для руководстваРекомендации по устранениюПовторное тестирование включеноПисьмо-аттестацияБез дампов сканеров

Часто задаваемые вопросы

Тестирование на проникновение атакует ваше работающее приложение; SCA инвентаризирует сторонний код, который оно содержит, и сообщает о зависимостях с известными уязвимостями, а также о рисках лицензирования. Они взаимодополняющие.

Да. Мы создаём машиночитаемый SBOM в формате CycloneDX или SPDX, охватывающий прямые и транзитивные зависимости, что соответствует тому, что всё чаще требуют корпоративные покупатели и EU CRA.

SCA помогает организациям выявлять уязвимые компоненты с открытым исходным кодом, управлять лицензионными обязательствами, повышать качество программного обеспечения и сохранять видимость сторонних зависимостей на протяжении всего цикла разработки.

Поговорите с экспертом по безопасности уже сегодня

Тест на проникновение, аудит или круглосуточный мониторинг — наша команда готова работать в Великобритании, США, ЕС и Индии.