Dies ist eines von 4915 IT-Projekten, die wir erfolgreich mit unseren Kunden abgeschlossen haben.
Wobei dürfen wir Sie unterstützen?

Weißes Quadrat mit umrandeten Seiten rechts oben

Automatisierte SBOM-Erzeugung zur Umsetzung des Cyber Resilience Act

Dieses IT-Projekt ist Teil unserer Digitalisierung und Optimierung der IT-Landschaft unserer Kunden. Durch gezielte Maßnahmen fördern wir den technologischen Fortschritt, optimieren systemübergreifende Prozesse und schaffen eine nachhaltige Basis für zukünftige Entwicklungen. Unsere IT-Referenzprojekte dienen als Grundlage zur Orientierung. Sie unterstützen die Wiederverwendbarkeit erprobter Konzepte im Rahmen der Projektumsetzung.

Kurzbeschreibung

Der Cyber Resilience Act (CRA, Verordnung (EU) 2024/2847) verpflichtet Hersteller von Produkten mit digitalen Elementen, die in ihren Produkten enthaltenen Komponenten zu dokumentieren und eine Software-Stückliste (Software Bill of Materials, SBOM) zu führen. Für einen Hersteller von Laborgeräten analysiert die PTA die regulatorischen Anforderungen und setzt die automatisierte Erzeugung der SBOM für eine aus mehreren Installationspaketen bestehende Steuerungssoftware um. Die SBOM entsteht bei jedem Build in der Pipeline, wird gegen das offizielle Schema geprüft und als lesbare Übersicht bereitgestellt. Der Kunde erhält damit eine stets aktuelle und prüfbare Grundlage für das Schwachstellen- und Lizenzmanagement sowie für Nachweise gegenüber Behörden und Endkunden. Die PTA übernimmt Recherche, Konzeption, Umsetzung, Dokumentation und die Abstimmung mit dem Kunden.

Ergänzung

Als SBOM-Format wird CycloneDX 1.6 im JSON-Format verwendet, ergänzt um die Angaben der BSI TR-03183-2. Ein PowerShell-Generator ermittelt die Abhängigkeiten der .NET-Projekte (NuGet) und der Angular-Oberflächen (npm). Werkzeuge auf Basis von Node.js führen die Teilergebnisse zusammen und ergänzen manuell gepflegte Fremdsoftware wie Datenbanken und Laufzeitumgebungen, kuratierte Lizenzinformationen sowie SHA-512-Prüfsummen der gebauten Dateien. Anschließend validieren sie das Ergebnis gegen das offizielle Schema und erzeugen eine HTML-Ansicht. Jedes der zwölf Installationspakete erhält eine eigene Produkt-SBOM. Eine übergeordnete System-SBOM verknüpft diese über BOM-Links. Die einzelnen Schritte sind als wiederverwendbare YAML-Vorlage in die Setup- und Nightly-Pipelines in Azure DevOps eingebunden. Eine Sammel-Pipeline stellt alle SBOMs als ein gemeinsames Archiv bereit. Die Versionen werden aus dem Build übernommen, sodass eine manuelle Pflege entfällt. Die Umsetzung erfolgt KI-gestützt mit Claude Code.

Fachbeschreibung

Der CRA verpflichtet Hersteller, die in ihren Produkten enthaltenen Komponenten in einem gängigen, maschinenlesbaren Format zu dokumentieren, Schwachstellen zu behandeln und ab September 2026 aktiv ausgenutzte Schwachstellen zu melden. Ab Dezember 2027 gilt die Verordnung vollständig. Grundlage der Umsetzung ist eine Recherche ausschließlich in offiziellen Quellen (EUR-Lex, BSI, ENISA, CISA und NIST). Daraus werden eine Anforderungsmatrix erstellt und Entscheidungen zu Format, Detailtiefe und Struktur abgeleitet. Die SBOM zeigt je Auslieferung, welche Open-Source- und kommerziellen Komponenten in welcher Version und unter welcher Lizenz enthalten sind. Sie deckt auch abgekündigte Laufzeitumgebungen und ungeklärte Lizenzen auf, die gemeinsam mit dem Kunden bereinigt werden. Präsentationsunterlagen, eine Demo-Anleitung und ein Rollout-Plan befähigen den Kunden, das Verfahren selbstständig zu betreiben.

Kunden, die uns vertrauen

Haben wir Ihr Interesse geweckt?

Jetzt Kontakt aufnehmen

Zum Umgang mit den hier erhobenen Daten informieren wir in unserer Datenschutzerklärung.

Datei herunterladen

Zum Umgang mit den hier erhobenen Daten informieren wir in unserer Datenschutzerklärung.