Ürün açıklaması
SBOM, zafiyet ve karar bağlamı
OSV verisini, CycloneDX taramalarını, bulguları, politikaları ve risk kabullerini izlenebilir bir modelde yönetin.
Sorumluluk alanı
Intelligence Management zafiyet verisini alır, SBOM bileşenlerini projelendirir ve bulguları geçerli politika bağlamıyla değerlendirir.
Doğrulanmış özellikler
- Tam veya artımlı OSV senkronizasyonu
- Proje ve ortam kapsamlı CycloneDX taraması
- Değişmeyen tarama ve değerlendirme geçmişi
- Merkezi politika, risk kabulü, CLI ve API otomasyonu
Veri ve değerlendirme akışı
Yönetilen OSV kaynakları zafiyet verisini tam veya artımlı görevlerle günceller. CycloneDX SBOM organization, project ve environment bağlamında tarandığında bileşenler, bağımlılıklar ve bulgular kaydedilir; geçerli politika bu immutable tarama girdisi için ayrı bir değerlendirme sonucu üretir.
İzlenebilirlik
Teknik kabul sırasında kaynak senkronizasyon görevi, SBOM checksum'ı, scan kimliği, bulgu eşleşmesi, policy evaluation ve varsa risk acceptance aynı kanıt zincirinde tutulmalıdır.
- Full ve incremental OSV görevlerinde checkpoint, sayaç ve item-level hata sonucu
- Aynı SBOM girdisi için bileşen, dependency edge ve bulgu sayılarının tutarlılığı
- Politika veya intelligence değişikliğinden sonra yeni değerlendirme ile geçmiş sonucun ayrılması
- Risk kabulünün kapsam, gerekçe, süre ve audit kaydıyla eşleşmesi
Analiz sınırı
Doğrulanan intelligence kapsamı OSV zafiyet verisi ve CycloneDX bileşen ilişkileridir. Malware tespiti, lisans uyumluluğu, namespace-confusion, karantina ve bağımsız güvence iddiaları bu kapsamın parçası değildir.