Aller au contenu principal
Expert Cybersécurité & IAv9.0
Centres de ressources conformité
Besoin d'un accompagnement expert ?
Devis personnalisé sous 24h — audit, conformité, incident
Checklists Sécurité — Audit & Durcissement
Formats disponibles
📄 PDF 📊 Excel 🌐 Web

11 checklists professionnelles couvrant 2 200+ points de contrôle. Téléchargement gratuit, aucune inscription.

SBOMcloud

cloud

Définition

Un SBOM (Software Bill of Materials) cloud est un inventaire structuré de tous les composants logiciels (bibliothèques, frameworks, dépendances, images de conteneurs) constituant une application ou une infrastructure cloud. Dans le contexte cloud et DevSecOps, le SBOM permet d'identifier rapidement quels workloads sont affectés lorsqu'une nouvelle CVE est publiée, de démontrer la transparence de la chaîne d'approvisionnement logicielle, et de répondre aux exigences réglementaires de conformité (Executive Order US sur la cybersécurité, NIS 2). Les standards SBOM incluent CycloneDX (OWASP) et SPDX (Linux Foundation), tous deux supportés par les principaux outils de génération. Syft (Anchore) génère des SBOMs à partir d'images conteneurs, de répertoires de code, ou d'environnements Python/Node/Go, et produit des fichiers CycloneDX ou SPDX JSON. Grype (Anchore) consomme ces SBOMs pour identifier les CVE affectant les composants listés. Dans un pipeline DevSecOps cloud-native, le SBOM s'intègre à chaque étape. À la construction : Syft génère un SBOM de l'image Docker construite, et Grype analyse ce SBOM pour détecter des CVE avant le push vers le registre. Au stockage : le SBOM est attaché à l'image comme un artefact OCI dans le registre (via ORAS ou Cosign attach). En production : les scanners continus (Trivy Operator, Sysdig, Prisma Cloud) réévaluent les SBOMs des images en production contre la base de données CVE mise à jour quotidiennement. Les réglementations imposant les SBOMs se multiplient : l'Executive Order 14028 américain impose les SBOMs pour les logiciels vendus au gouvernement américain, la directive NIS 2 européenne impose la gestion de la chaîne d'approvisionnement logicielle pour les OES/OSE, et le FDA américain impose les SBOMs pour les dispositifs médicaux connectés. Les SBOMs cloud permettent des analyses d'impact rapides : lors de la publication de Log4Shell (Log4j CVE-2021-44228), les organisations avec des SBOMs à jour ont pu identifier en minutes tous leurs workloads utilisant Log4j, là où d'autres ont mis des semaines à inventorier manuellement leurs applications.

Génération et attachement du SBOM à l'image

Intégrez la génération SBOM dans votre pipeline CI/CD : après le docker build, exécutez syft packages IMAGE:TAG -o cyclonedx-json > sbom.json. Attachez le SBOM à l'image dans le registre OCI : cosign attach sbom --sbom sbom.json IMAGE:TAG. Cet attachement permet de retrouver le SBOM de n'importe quelle image en production : cosign download sbom IMAGE:TAG. Signez le SBOM avec Cosign pour garantir son authenticité : cosign sign-blob sbom.json --key cosign.key.

Analyse d'impact CVE avec SBOM

Lors d'une CVE critique : grype sbom:sbom.json --only-fixed liste les CVE affectant les composants du SBOM avec des fixes disponibles. Automatisez l'analyse d'impact sur tous vos services : créez un script qui télécharge les SBOMs de toutes vos images en production (cosign download sbom), les passe à Grype, et génère un rapport consolidé des services affectés par la CVE. Ce rapport priorise les reméditions par criticité et par exposition (service interne vs exposé sur Internet).

Conformité NIS 2 et gestion de la chaîne logicielle

NIS 2 impose aux OES/OSE d'identifier et de gérer les risques de la chaîne d'approvisionnement. La mise en place d'un programme SBOM répond à cette exigence : inventaire de tous les composants tiers utilisés, processus de veille sur les CVE affectant ces composants, SLAs de remédiation par criticité (P1 critique : 24h, P2 high : 7j), et reporting trimestriel des vulnérabilités ouvertes. Les SBOMs constituent la preuve documentaire de cet inventaire lors d'un audit NIS 2.

Articles liés

Un projet cybersécurité ?

Expert dispo · Réponse 24h

Devis