06.09.2023

Um Sicherheitsrisiken oder -debakel wie Log4J abzuwehren, hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) Vorgaben für „Software Bill of Materials“ oder kurz SBOM genannte Zutatenlisten für Software-Lieferketten aufgestellt.

Wer Software enthaltende Produkte und Services an US-Behörden ausliefert, muss laut „Executive Order 14028“ von Mai 2021 auch die Verantwortung für die Software-Lieferkette übernehmen und diesbezüglich eine Reihe von Vorschriften erfüllen. Dazu gehört, dass ergänzend zu jedem Produkt auch eine „Software Bill of Materials“ oder kurz SBOM genannte Zutatenliste mitgeliefert werden muss.

Nach dem Muster hat nun auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) am 4. August 2023 Teil 2 der Technischen Richtlinie TR-03183 für Cyber-Resilienz-Anforderungen veröffentlicht und darin formelle und fachliche Vorgaben für solche Software-Stücklisten gemacht. Eine solche kurz SBOM genannte Zutatenliste soll dokumentieren, welche kommerziellen und freien Software-Bestandteile Software-Produkte enthalten.

SBOM für mehr Transparenz

Wie das BSI es beschreibt, macht eine solche Liste die Abhängigkeit zu Komponenten von Dritten transparent und soll Herstellern, „Sicherheitsforschenden“ und professionellen Anwender:innen das Monitoring von Schwachstellen erleichtern.

Weiter heißt es in der BSI-Pressemitteilung, dass solche SBOM-Stücklisten zu den zentralen Forderungen des europäischen Cyber Resilience Act (CRA) zählen, wie er seit September 2022 als Entwurf der EU-Kommission vorliegt. Demnach ist die SBOM-Pflicht auf EU-Ebene auch nur eine Frage der Zeit.

Wegen dem Cyber Resilience Act wird die SBOM-Pflicht früher oder später auch in der EU verpflichtend sein (Quelle: Adobe Stock/PX Media).

Im Fall von Log4J (Erklärung siehe unten) mussten viele Admins kleinerer IT-Abteilungen praktisch im Alleingang und Konzerne im Eiltempo Tabellen zusammenstellen, um zu eruieren, ob bei ihnen die betroffene Bibliothek zum Einsatz kam. Mit SBOM hätte man den Überblick wesentlich vereinfachen und beschleunigen können. Ohne Automatisierung wird das aber nicht gehen.

Log4J ist eigentlich ein Framework für das Logging oder automatische Erstellen von Anwendungsmeldungen in Java, hat sich aber Ende 2021 als gravierende Zero-Day-Sicherheitslücke erwiesen. Bald auch die „Größte Schwachstelle in der Geschichte des modernen Computing“ genannt, haben Angreifer damit im großen Stil Krypto-Mining betrieben und unter anderem den deutschen Bundesfinanzhof gezwungen, seine Webseite vorübergehend abzuschalten.

SBOM-Erstellung sehr aufwändig, erste Hersteller reagieren

In Teil 2 der besagten Technischen Richtlinie TR-03183 weist das BSI auch explizit darauf hin. Da heißt es: „Die Fülle an SBOM-Informationen und die möglichen Unterschiede in der Struktur von SBOMs bedeuten einen hohen Aufwand für jeden Ersteller, dem nur mit Automatisierung effektiv zu begegnen ist.“ Und weiter hinten: „Sie (SBOM) unterstützt die automatisierte Verarbeitung von Informationen zu Software-Komponenten, sowohl der sogenannten ‚Primärkomponente‘ (englisch: Primary Component) als auch der von ihr eingebundenen (Dritt-)Komponenten.“

Open-Source-Anbieter wie Cilium oder GitHub mit Salus und Microsoft als Miteigentümer haben schon auf die oben genannte US-Direktive und eine bevorstehende EU-Pflicht reagiert und SBOM bereits integriert. Andere Softwarehersteller dürften folgen.

Quelle Titelbild: Adobe Stock / Chan2545

Diesen Beitrag teilen:

Weitere Beiträge

20.11.2025

Breite Datenallianz für den erfolgreichen KI-Einsatz in der deutschen Industrie

Redaktion Digital Chiefs

Der deutsche Tech-Konzern Siemens hat sich mit Maschinenbauunternehmen wie Trumpf und Heller zusammengetan, ...

Zum Beitrag
03.11.2025

Gartner Technologie Trends: 2026 ein Jahr der Disruption, Innovation und Risiken

Redaktion Digital Chiefs

Wie jedes Jahr warten die großen IT-Marktforscher mit Trendprognosen für das kommende auf. Gartner ...

Zum Beitrag
15.10.2025

Internetwirtschaft in Deutschland wächst um fast 10 Prozent jährlich

Redaktion Digital Chiefs

Wie vor fünf Jahren schon sieht der eco-Verband die deutsche Internetwirtschaft bis 2030 weiter auf ...

Zum Beitrag
26.09.2025

KI in der deutschen Wirtschaft weitgehend angekommen

Redaktion Digital Chiefs

Künstliche Intelligenz hat die deutsche Wirtschaft im Sturm erobert. Gut ein Drittel der Unternehmen ...

Zum Beitrag
25.09.2025

Axians zeigt erweitertes Cybersecurity-Portfolio auf der it-sa 2025

Redaktion Digital Chiefs

Unter dem Leitsatz „Secure. Connect. Empower.“ zeigt sich Axians, die ICT-Marke von VINCI Energies, ...

Zum Beitrag
18.08.2025

DESI 2025: Deutschland bei der Digitalisierung weiter nur im EU-Mittelfeld

Redaktion Digital Chiefs

Der Branchenverband Bitkom setzt das DESI-Ranking fort. 2025 hat sich Deutschland um eine Stelle nur ...

Zum Beitrag