Ürün açıklaması

SBOM, zafiyet ve karar bağlamı

OSV verisini, CycloneDX taramalarını, bulguları, politikaları ve risk kabullerini izlenebilir bir modelde yönetin.

İçerik durumuKaynakta doğrulandıDokümantasyon sürümüLatest

Sorumluluk alanı

Intelligence Management zafiyet verisini alır, SBOM bileşenlerini projelendirir ve bulguları geçerli politika bağlamıyla değerlendirir.

Doğrulanmış özellikler

  • Tam veya artımlı OSV senkronizasyonu
  • Proje ve ortam kapsamlı CycloneDX taraması
  • Değişmeyen tarama ve değerlendirme geçmişi
  • Merkezi politika, risk kabulü, CLI ve API otomasyonu

Veri ve değerlendirme akışı

Yönetilen OSV kaynakları zafiyet verisini tam veya artımlı görevlerle günceller. CycloneDX SBOM organization, project ve environment bağlamında tarandığında bileşenler, bağımlılıklar ve bulgular kaydedilir; geçerli politika bu immutable tarama girdisi için ayrı bir değerlendirme sonucu üretir.

İzlenebilirlik

Teknik kabul sırasında kaynak senkronizasyon görevi, SBOM checksum'ı, scan kimliği, bulgu eşleşmesi, policy evaluation ve varsa risk acceptance aynı kanıt zincirinde tutulmalıdır.

  • Full ve incremental OSV görevlerinde checkpoint, sayaç ve item-level hata sonucu
  • Aynı SBOM girdisi için bileşen, dependency edge ve bulgu sayılarının tutarlılığı
  • Politika veya intelligence değişikliğinden sonra yeni değerlendirme ile geçmiş sonucun ayrılması
  • Risk kabulünün kapsam, gerekçe, süre ve audit kaydıyla eşleşmesi

Analiz sınırı

Doğrulanan intelligence kapsamı OSV zafiyet verisi ve CycloneDX bileşen ilişkileridir. Malware tespiti, lisans uyumluluğu, namespace-confusion, karantina ve bağımsız güvence iddiaları bu kapsamın parçası değildir.