Glossaire
SBOM (Software Bill of Materials)
Un SBOM (Software Bill of Materials) est l'inventaire structuré des composants qui entrent dans la composition d'un logiciel — bibliothèques, dépendances transitives, versions et licences — permettant de déterminer si un produit est affecté par une vulnérabilité publiée.
À quoi il sert concrètement
Lorsqu'une vulnérabilité critique est publiée sur une bibliothèque très répandue, la question opérationnelle est immédiate : « sommes-nous exposés, et par quel produit ? ». Sans SBOM, la réponse passe par un questionnaire envoyé à chaque éditeur et revient en jours ou en semaines. Avec un SBOM à jour, elle se traite par recherche dans l'inventaire.
Deux formats font référence : SPDX (ISO/IEC 5962) et CycloneDX (OWASP).
Limites à connaître
Un SBOM décrit une version donnée d'un produit : il périme à chaque mise à jour et n'a de valeur que s'il est réémis. Il ne dit rien de l'exploitabilité réelle d'une vulnérabilité dans le contexte du produit, ni de la sécurité d'exploitation de l'éditeur. Il complète donc le questionnaire de sécurité, sans le remplacer, et alimente la lecture du risque de quatrième partie sur le plan logiciel. Voir cybersécurité de la supply chain.
Prêt à reprendre le contrôle de votre risque tiers ?
Je suis une entreprise
On vous recontacte sous 24 h