设备软件里的组件可能来自固件、源代码和供应商清单。只分析其中一份材料,生成的SBOM就可能缺少实际使用的组件。Cybellum支持汇集二进制分析结果、源代码数据及外部SBOM,并对合并后的清单进行去重和校验。开展分析时,先确认产品版本,再核对每份材料是否进入了同一份清单。
一、Cybellum怎么进行SBOM分析
分析前,准备好与本次发布版本对应的固件及供应商SBOM。不同部署版本的页面名称可能有差异,操作时以当前系统显示的入口为准。
1、确定分析对象
①进入【Asset Management】→【Components】,找到目标产品关联的组件。
②打开组件详情,核对产品名称、组件版本和所属业务单元。
③确认准备上传的文件与该版本对应,避免把不同构建批次的材料放在一起。
2、分析固件中的软件组成
①在【Components】页面点击【Create Component】,选择【Binary File(firmware)】。
②填写【Name】、【Version】等信息,上传对应版本的固件文件。
③提交后等待分析完成,打开组件详情查看识别出的软件包和SBOM结果。
3、汇入其他来源的清单
①打开目标产品版本的SBOM管理页面,选择上传外部SBOM的入口。
②选择对应的SPDX或CycloneDX文件,提交并查看校验结果。
③将外部清单与现有二进制、源代码分析结果合并,再检查组件列表。
二、Cybellum SBOM分析结果缺少组件信息如何补充
先查清缺的是“整条组件记录”,还是已有组件的版本、供应商等字段。两种情况的补充方法不同;贸然新建记录,可能让同一个软件包在清单中出现两次。
1、核对产品版本和导入范围
①返回目标产品详情,确认当前查看的版本或分支。
②打开该版本的SBOM列表,检查固件分析结果和供应商清单是否都已关联。
③发现材料关联到其他版本时,将正确材料导入目标版本后重新查看。
2、检查原始SBOM是否包含组件
①打开上传前的SPDX或CycloneDX文件,搜索缺失组件的名称。
②确认文件中有对应记录后,检查其名称、版本、供应商及组件标识。
③原文件没有该组件时,向清单提供方核对信息,并使用补全后的文件重新导入。
3、补充固件分析遗漏的材料
①核对上传的固件是否为完整发布包,检查缺失组件是否位于另一个镜像或软件包中。
②将遗漏的固件文件加入对应组件的分析材料。
③等待分析完成后,再核对组件列表和合并后的SBOM。
4、完善自研及商业组件记录
①在组件管理页面查找缺失的自研或商业软件包,确认现有清单中没有同名记录。
②依据已核实的资料,补充组件名称、版本、供应商及可用的PURL或CPE标识。
③保存后重新校验SBOM,检查是否产生重复记录。
Cybellum支持管理自研及商业组件,也提供上传SBOM时的错误检测和修正能力;自动修正后仍需核对组件身份。
三、补充组件后怎么核对SBOM
组件出现在列表中,只说明记录已经进入清单。交付或继续进行漏洞分析前,还应确认它属于正确版本,且与其他来源的同一组件没有重复计算。
1、检查合并结果
①打开目标版本的SBOM组件列表,搜索刚补充的组件。
②核对组件版本、来源和标识字段,检查是否存在重复条目。
③查看校验提示,逐项处理仍未确认的记录。
2、保存核对后的清单
①完成组件核对后,在SBOM页面执行校验及现有审批流程。
②按实际使用需求导出SPDX或CycloneDX清单。
③打开导出文件,搜索新增组件,确认其信息已写入。
总结
SBOM的价值不只在于列出组件数量,更在于每条记录都能对应到明确的产品版本和来源。后续固件更新或供应商交付新清单时,沿用相同的版本核对方式,也更容易发现新增和遗漏的组件。希望本文能帮助大家把Cybellum的分析结果整理得更清楚;如有Cybellum相关需求,欢迎联系我们咨询。