Was können Sie mit einer angereicherten SBOM tun? Eine Schnellstartanleitung für parlay
7. Juni 2023
0 Min. LesezeitWir haben gerade parlay veröffentlicht, ein neues Open-Source-Tool, das SBOMs um zusätzliche Informationen erweitern kann. Mehr dazu erfahren Sie im Ankündigungsblogbeitrag. Darin haben wir kurz erläutert, warum dies für Entscheidungen auf Grundlage von SBOM-Daten wichtig ist. Wir dachten jedoch, dass einige kurze Beispiele interessant sein könnten.
parlay kann einer SBOM viele zusätzliche Informationen hinzufügen, die wir nutzen können, um leistungsfähigere Richtlinien zu erstellen. Auch wenn die Anzahl der JSON-Zeilen kein perfekter Maßstab ist, sehen Sie in diesem Beispiel, dass die SBOM um mehr als 400 % gewachsen ist – und damit zahlreiche Anwendungsfälle ermöglicht.
Lizenzrichtlinien
Eine SBOM mit nur den Mindestelementen enthält keine Informationen zu den Lizenzen der darin aufgeführten Pakete. Verwenden wir Parlay und die Daten von Ecosyste.ms, um diese Informationen hinzuzufügen.
Mit der umfangreicheren SBOM können wir nun leistungsfähigere Richtlinien erstellen. In diesem Beispiel verwenden wir Open Policy Agent und die leistungsstarke Programmiersprache Rego. Hier erstellen wir zwei Richtlinienlisten: eine zum Ablehnen und eine zum Warnen.
Setzen wir unsere Begeisterung für Unix-Pipes fort und verwenden Conftest, um die Richtlinie auf die angereicherte SBOM anzuwenden.
Im Beispielprojekt wurden daraufhin mehrere Warnungen zu bestimmten Paketen mit den angegebenen Lizenzen ausgegeben.
Richtlinien für Sicherheitslücken
Versuchen wir etwas Komplexeres. Erstellen wir eine Richtlinie, die Sicherheitslücken in direkten Abhängigkeiten mit einem CVSS-Score über einem bestimmten Grenzwert kennzeichnet. Hierfür benötigen Sie Paket-, Abhängigkeits- und Sicherheitslückendaten.
Anschließend können wir eine SBOM erstellen oder eine vorhandene verwenden, sie mit den Sicherheitslückendaten von Snyk anreichern und dann unsere Richtlinie mit Conftest anwenden.
Hier sehen wir, dass eine Sicherheitslücke gemeldet wird, die unseren Kriterien entspricht.
Denken Sie daran: Dies ist nur ein Beispiel. Mit der von Open Policy Agent verwendeten Sprache Rego lassen sich bei Bedarf komplexe Logiken beschreiben. Wenn Sie ein anderes Richtlinien-Tool bevorzugen, sollte das ebenfalls funktionieren.
Wer ist der Autor dieser Software?
Ein letztes kurzes Beispiel. Im folgenden Beispiel verwenden wir parlay, um unsere SBOM anzureichern, und anschließend jq und awk, um einige nützliche Informationen auszugeben. In diesem Fall ermitteln wir den angegebenen Autor jedes Pakets. Auch diese Information ist in einer SBOM mit nur den Mindestelementen häufig nicht enthalten.
Mit umfangreicheren SBOM-Daten können Sie noch vieles mehr anfangen, und es gibt noch zahlreiche weitere Daten, mit denen sich SBOMs sinnvoll anreichern ließen. Teilen Sie uns mit, was Sie gerne sehen würden, und berichten Sie uns gerne von Ihren Experimenten mit parlay.



