06.09.2023

Um Sicherheitsrisiken oder -debakel wie Log4J abzuwehren, hat das Bundesamt für Sicherheit in der Informationstechnik (BSI) Vorgaben für „Software Bill of Materials“ oder kurz SBOM genannte Zutatenlisten für Software-Lieferketten aufgestellt.

Wer Software enthaltende Produkte und Services an US-Behörden ausliefert, muss laut „Executive Order 14028“ von Mai 2021 auch die Verantwortung für die Software-Lieferkette übernehmen und diesbezüglich eine Reihe von Vorschriften erfüllen. Dazu gehört, dass ergänzend zu jedem Produkt auch eine „Software Bill of Materials“ oder kurz SBOM genannte Zutatenliste mitgeliefert werden muss.

Nach dem Muster hat nun auch das Bundesamt für Sicherheit in der Informationstechnik (BSI) am 4. August 2023 Teil 2 der Technischen Richtlinie TR-03183 für Cyber-Resilienz-Anforderungen veröffentlicht und darin formelle und fachliche Vorgaben für solche Software-Stücklisten gemacht. Eine solche kurz SBOM genannte Zutatenliste soll dokumentieren, welche kommerziellen und freien Software-Bestandteile Software-Produkte enthalten.

SBOM für mehr Transparenz

Wie das BSI es beschreibt, macht eine solche Liste die Abhängigkeit zu Komponenten von Dritten transparent und soll Herstellern, „Sicherheitsforschenden“ und professionellen Anwender:innen das Monitoring von Schwachstellen erleichtern.

Weiter heißt es in der BSI-Pressemitteilung, dass solche SBOM-Stücklisten zu den zentralen Forderungen des europäischen Cyber Resilience Act (CRA) zählen, wie er seit September 2022 als Entwurf der EU-Kommission vorliegt. Demnach ist die SBOM-Pflicht auf EU-Ebene auch nur eine Frage der Zeit.

Wegen dem Cyber Resilience Act wird die SBOM-Pflicht früher oder später auch in der EU verpflichtend sein (Quelle: Adobe Stock/PX Media).

Im Fall von Log4J (Erklärung siehe unten) mussten viele Admins kleinerer IT-Abteilungen praktisch im Alleingang und Konzerne im Eiltempo Tabellen zusammenstellen, um zu eruieren, ob bei ihnen die betroffene Bibliothek zum Einsatz kam. Mit SBOM hätte man den Überblick wesentlich vereinfachen und beschleunigen können. Ohne Automatisierung wird das aber nicht gehen.

Log4J ist eigentlich ein Framework für das Logging oder automatische Erstellen von Anwendungsmeldungen in Java, hat sich aber Ende 2021 als gravierende Zero-Day-Sicherheitslücke erwiesen. Bald auch die „Größte Schwachstelle in der Geschichte des modernen Computing“ genannt, haben Angreifer damit im großen Stil Krypto-Mining betrieben und unter anderem den deutschen Bundesfinanzhof gezwungen, seine Webseite vorübergehend abzuschalten.

SBOM-Erstellung sehr aufwändig, erste Hersteller reagieren

In Teil 2 der besagten Technischen Richtlinie TR-03183 weist das BSI auch explizit darauf hin. Da heißt es: „Die Fülle an SBOM-Informationen und die möglichen Unterschiede in der Struktur von SBOMs bedeuten einen hohen Aufwand für jeden Ersteller, dem nur mit Automatisierung effektiv zu begegnen ist.“ Und weiter hinten: „Sie (SBOM) unterstützt die automatisierte Verarbeitung von Informationen zu Software-Komponenten, sowohl der sogenannten ‚Primärkomponente‘ (englisch: Primary Component) als auch der von ihr eingebundenen (Dritt-)Komponenten.“

Open-Source-Anbieter wie Cilium oder GitHub mit Salus und Microsoft als Miteigentümer haben schon auf die oben genannte US-Direktive und eine bevorstehende EU-Pflicht reagiert und SBOM bereits integriert. Andere Softwarehersteller dürften folgen.

Quelle Titelbild: Adobe Stock / Chan2545

Diesen Beitrag teilen:

Weitere Beiträge

15.03.2026

Digital Due Diligence: Warum M&A-Deals an der IT scheitern

Alexander Roth

Das Wichtigste in Kuerze 70% aller M&A-Deals erreichen ihre Wertschoepfungsziele nicht -- technologische ...

Zum Beitrag
12.03.2026

CIO-Agenda 2026: Zwischen Kostendruck und Innovationspflicht

Alexander Roth

Das Wichtigste in Kürze Budget-Paradox 2026: IT-Budgets wachsen nur 3,5 Prozent (real ein Rückgang) ...

Zum Beitrag
08.03.2026

Digitaler Verwaltungsrat: Warum Board-Kompetenz in Technologie überlebenswichtig wird

Benedikt Langer

Das Wichtigste in Kürze Nur 12 Prozent der Aufsichtsräte in DAX-Unternehmen verfügen über nachweisbare ...

Zum Beitrag
04.03.2026

EU AI Act 2026: Was Unternehmen jetzt umsetzen müssen

Benedikt Langer

Das Wichtigste in Kürze Seit Februar 2025 gelten die ersten Verbote des AI Act — ab August 2025 ...

Zum Beitrag
24.02.2026

Gemini 3.1 Pro: Googles strategische Wette auf reine Intelligenz

Tobias Massow

Lesezeit: 6 Min. Google veröffentlicht ein KI-Modell, das auf 13 von 16 Benchmarks führend ist – ...

Zum Beitrag
22.02.2026

149.000 offene IT-Stellen: Wie CIOs KI-Copiloten als Fachkräftersatz nutzen

Tobias Massow

⏱ 7 Min. Lesezeit 149.000 offene IT-Stellen in Deutschland – und der Markt gibt nicht genug Fachkräfte ...

Zum Beitrag