产品漏洞复核方法示例 / 01
通告描述的是这个组件吗?
对照软件包标识、供应商、版本及受影响范围。如果供应商重新打包或修改过软件,仅凭名称相似还不足以确认匹配。
- 需要检查的资料
- 软件包标识、构建记录和供应商通告。
- 软件包标识待检查
- 受影响版本范围待检查
- 供应商通告待检查
检查资料后再记录结论。本例使用虚构组件,未报告真实漏洞或测试结果。
SBOM 管理
导入软件物料清单(SBOM),在产品工作区维护组件、版本和依赖关系。结合发现的漏洞与产品运行条件,分析产品是否受影响,并记录处置措施。
Example Industrial Gateway / 1.0.0
| 组件 | 版本 | 供应商 |
|---|---|---|
| gateway-api | 1.0.0 | Example Manufacturer |
| protocol-adapter | 2.0.0 | Example Supplier |
| update-agent | 1.0.0 | Example Manufacturer |
这是初始组件清单。选择 v1.1.0 可以查看组件变更;本示例的依赖关系保持不变。
组件清单应对应具体交付版本,并保留其构建来源和复核记录。
查看两份源文件查看组件关系
同一个库可能支撑多项产品功能。依赖关系可以帮助复核人员找到这些功能,并在组件变化时确定需要检查的位置。
更新客户端从更新服务接收固件包。两份示例清单中,只有这个组件的版本发生了变化。
漏洞影响复核
漏洞匹配提供了需要调查的线索。判断产品是否受影响,还要检查实际交付的组件、产品如何使用它,以及攻击需要什么条件。
对照软件包标识、供应商、版本及受影响范围。如果供应商重新打包或修改过软件,仅凭名称相似还不足以确认匹配。
暂不支持。当前组件清单导入支持 CycloneDX JSON 和 XML。SBOM 格式说明介绍了 SPDX 与 CycloneDX 的区别。
不一定。还需核对组件标识、版本、受影响代码和运行条件,并记录影响判断的理由,以便产品变更后复核。
有。网关示例提供两个版本的 CycloneDX 清单,使用虚构组件说明文件结构和依赖关系。
从实际产品的架构、软件清单和已有分析开始,逐项补充安全记录。
创建产品