Wat is een SBOM?

Een SBOM (Software Bill of Materials) is een gedetailleerde lijst van alle softwarecomponenten, bibliotheken en afhankelijkheden die aanwezig zijn in een softwareproduct of Embedded systeem.

In OT-omgevingen is een SBOM cruciaal om te begrijpen welke kwetsbare componenten zich in Firmware of industriële software bevinden, en hoe snel daarop kan worden gereageerd.


🧠 Waarom is een SBOM belangrijk?

VoordeelToelichting
TransparantieInzicht in alle gebruikte (open-source) componenten
Snelle kwetsbaarheidsanalyseDetectie van CVE’s op bekende libraries of dependencies
Beheer van leveranciersrisico’sBegrip van de softwareherkomst bij derde partijen
Compliance & regelgevingVereist onder o.a. Cyber Resilience Act, NIS2, ISO 27036
Incidentrespons versnellenBij bekend lek (bv. Log4Shell) snel vaststellen of jouw assets geraakt zijn

🏭 SBOM in OT-context

ToepassingVoorbeeld
Firmware van PLCBevat lijst van interne OS-componenten en protocol-stacks
HMI-software van leverancierLijst met Qt-, OpenSSL- of databasecomponenten
Remote Access gatewayInzicht in gebruikte cryptografie en authenticatielogica
Cloud SCADA-platformTransparantie over gebruikte back-end modules en dependencies

🧩 Formaten & standaarden

FormaatToelichting
SPDXVeelgebruikt en ondersteund door Linux Foundation
CycloneDXSBOM-standaard gericht op security en DevSecOps
SWIDSoftware ID Tags – meer op licentiebeheer gericht

In veel gevallen leveren leveranciers SBOM’s aan in SPDX of CycloneDX formaat als JSON/XML-bestand.


🔐 SBOM & Cybersecurity

BeveiligingsmaatregelRelatie met SBOM
Vulnerability ManagementCVE-scanning op basis van SBOM-componenten
PatchmanagementGericht updaten van kwetsbare modules uit SBOM
Supplier SecurityEisen stellen aan softwaretransparantie bij leveranciers
Threat IntelligenceSBOM koppelen aan dreigingen in realtime (zero-day alerts)
Firmware SigningVerifiëren dat SBOM en binaries overeenkomen

✅ Best practices


📌 Samengevat

Een SBOM maakt zichtbaar wat er écht in je industriële software draait. Het vormt de basis voor kwetsbaarheidsbeheer, leverancierstransparantie en Compliance.