← Назад к статьям

Инвентаризация SBOM или заявление VEX: что отвечает на вопрос покупателя об уязвимости?

Руководство для руководителя по продажам в сфере безопасности продуктов: как отличить опись компонентов (SBOM) от заявления о статусе затронутости (VEX) до оценки запроса на допуск поставщика.

Инвентаризация SBOM или заявление VEX: что отвечает на вопрос покупателя об уязвимости?
#Безопасность продукта и подключение поставщиков#Открытие возможностей#Регистрация поставщиков SBOM и VEX

Запрос покупателя часто звучит как «отправьте свой SBOM», но материал должен соответствовать вопросу, который за этим стоит. Используйте SBOM (software bill of materials, перечень компонентов программного обеспечения) — вложенный список компонентов продукта по определению CISA, — когда покупатель спрашивает, что входит в продукт. Используйте заявление VEX (Vulnerability Exploitability eXchange) — документ о том, затрагивает ли продукт известная уязвимость, — когда покупатель спрашивает, влияет ли конкретный CVE (Common Vulnerabilities and Exposures) на указанную версию. Если нужны оба ответа, предоставьте оба материала. Для руководителя по продажам в сфере безопасности продуктов, оценивающего запрос на допуск поставщика, этот выбор определяет, что команда должна подготовить, кто за это отвечает и что считать завершенной поставкой.

В ресурсном центре SBOM CISA (по состоянию на 3 августа 2026 г.) SBOM рассматривается как перечень компонентов, а VEX — как отдельное заявление о статусе затронутости. Запрос на SBOM называет категорию материала, но не уточняет, нужен ли доступ к существующему файлу, новая генерация, приведение к другому формату или регулярные обновления.

Два артефакта, два вопроса

Проверка безопасности задает два разных вопроса. Первый: какие компоненты, версии и поставщики входят в продукт? На него отвечает SBOM. Второй: влияет ли известная уязвимость на этот продукт и почему? На него отвечает VEX с указанием статуса и обоснования в соответствии с минимальными требованиями CISA к VEX (опубликованы 21 апреля 2023 г., получены 3 августа 2026 г.).

Контекст продукта — это то, что чаще всего упускают продавцы. В документе Страница возможностей VEX OWASP CycloneDX (по состоянию на 3 августа 2026 г.) объясняется, что VEX передает возможность использования уязвимых компонентов в контексте продукта, в котором они используются; сам по себе результат сканирования не определяет, доступен ли компонент, подвержен ли он воздействию или готов ли он к решению о выпуске.

Пять полей, которые различают SBOM и заявление VEX

Пропускайте каждый запрос через одни и те же пять полей для обоих артефактов.

ПолеСБОМЗаявление VEX
Названный продукт и версияПеречисляет каждый компонент, его версию и поставщика внутри именованного продукта.Называет продукт и версию, по которой оценивается уязвимость.
Ответ на вопросЧто находится в этом продукте?Подвержен ли этот продукт известной уязвимости и почему?
Триггер обновленияИзменение зависимости или выпуск новой версииПубликация нового CVE или изменение статуса затронутости
Владелец доказательствКоманда сборки и выпускаКоманда безопасности продукта с назначенным владельцем статуса и обоснования
Условия поставки или приемкиМашиночитаемый файл, который можно импортировать и сравнивать.Статус плюс обоснование по CVE, принятое по заявленным критериям покупателя

В Минимальных элементах SBOM NTIA (опубликовано 12 июля 2021 г., получено 3 августа 2026 г.) перечислены имя поставщика, имя и версия компонента, уникальные идентификаторы, зависимости, автор и временная метка. Минимальные требования VEX CISA (опубликованы 21 апреля 2023 г., получены 3 августа 2026 г.) требуют указать продукт или версию, идентификатор уязвимости, путь к компоненту, статус, обоснование, владельца и решение о выпуске. Результат сканера без этих сведений лишь начинает обсуждение VEX, но сам по себе не является документом — см. как превратить результат сканирования в полноценный запрос.

Ключевые факты из официальных источников

  • CISA, центр ресурсов SBOM, по состоянию на 3 августа 2026 г.: SBOM — это реестр вложенных компонентов; VEX — это подтверждение затронутого статуса.
  • CISA, Минимальные требования для VEX, опубликовано 21 апреля 2023 г., получено 3 августа 2026 г.: VEX сообщает о затронутом статусе с указанием статуса и обоснования.
  • NTIA, Минимальные элементы для SBOM, опубликовано 12 июля 2021 г., получено 3 августа 2026 г.: минимальные элементы охватывают поля данных, поддержку автоматизации, а также практики и процессы.
  • OWASP CycloneDX, возможность VEX, доступ осуществлен 3 августа 2026 г.: возможность использования оценивается в контексте продукта, а не только по результатам сканирования.
  • Telegram Политика конфиденциальности, по состоянию на 3 августа 2026 г.: боты являются независимыми сторонними службами; интерфейс отображает режим доступа к сообщениям, и разработчикам следует спрашивать разрешение перед доступом к данным.

Эти даты представляют собой историю документа, а не намерение покупателя: они говорят, когда стандарт был выпущен или к нему был получен доступ, но ничего не говорится о срочности покупателя или о том, будет ли принят артефакт.

Составной запрос на регистрацию, обработанный

Комплексный запрос (иллюстративный, а не сообщение клиента). Это сообщение Telegram поступает от потенциального покупателя во время допуска поставщика:

Привет, нам нужен ваш SBOM, прежде чем мы добавим вас в качестве поставщика. Пожалуйста, подтвердите, влияет ли CVE-2025-1234 на версию 2.4, и отправляйте обновления всякий раз, когда публикуются новые уязвимости. Проверка безопасности завершается в пятницу.

Формулировка, идентификатор CVE, срок и контекст поставщика придуманы для этого примера и не относятся к реальному клиенту. Применим пять полей:

  • Именованный продукт и версия: в сообщении указывается версия 2.4, поэтому SBOM должен охватывать именно этот выпуск, а не всю строку.
  • Вопрос отвечен: покупатель задает два вопроса — «ваш SBOM» (инвентарь) и «влияет ли CVE-2025-1234 на 2.4» (затронутый статус). Оба артефакта необходимы.
  • Триггер обновления: «отправлять обновления всякий раз, когда публикуются новые уязвимости» — это триггер VEX, а не триггер SBOM — SBOM изменяются при изменении компонентов, заявления VEX — при раскрытии CVE.
  • Владелец доказательств: команда выпуска подписывает SBOM; команда безопасности продукта должна назначить владельца каждого статуса VEX и его обоснования.
  • Условие доставки или приемки: SBOM поставляется как импортируемый файл; VEX принимается только в том случае, если в каждой записи указаны продукт, версия, CVE, статус и обоснование — в сообщении не упоминается ни список CVE, ни критерии приемки, поэтому в первом ответе запрашиваются их.

Итоговый пробел очевиден: SBOM можно отправить, если файл уже существует; для части VEX по-прежнему нужны список CVE и критерии приемки покупателя.

Почему различие имеет значение

Ни один из артефактов не является сертификатом безопасности. SBOM — это инвентарь; заявление VEX является заявлением о статусе. Принятие любого из них не означает, что покупатель одобрил поставщика, а представление любого из них в качестве доказательства безопасности влечет за собой неудавшуюся проверку. SBOM также отличается от происхождения сборки: в инвентаре указано, что находится внутри продукта, в происхождении описано, как он был построен — см. как эти два типа доказательств различаются при регистрации.

Неизвестные сведения нужно проверить: ваша продуктовая команда подтверждает, что SBOM соответствует выпущенной версии и каждый статус VEX обоснован; покупатель подтверждает соответствие материалов своим критериям приемки. Отдел продаж не может объявить ни один из этих этапов завершенным за другую сторону.

Как только маршрут артефакта определен, та же дисциплина применяется и к человеческой стороне адаптации. TOP Prospect обрабатывает только группы Telegram, к которым пользователь намеренно подключается и имеет к ним доступ, создает кандидатов для проверки, а не для подтверждения фактов, оставляет принятие решения человеку и не связывается с членами группы автоматически — в соответствии с политикой конфиденциальности Telegram, которая описывает ботов как независимые сторонние сервисы, режим доступа которых отображается в интерфейсе. Если ваш следующий вопрос — сортировка групповых сообщений, рабочий процесс находится на продукт.

Часто задаваемые вопросы

Является ли SBOM сертификатом безопасности? Нет. SBOM — это перечень компонентов; получение ничего не говорит о том, безопасен ли продукт.

Когда покупателю действительно нужна справка VEX? Когда возникает вопрос, влияет ли конкретная CVE на названную версию продукта и почему.

Может ли один документ совмещать SBOM и VEX? CycloneDX позволяет включать данные VEX в SBOM, но критерии приемки различаются: перечень компонентов должен быть полным, а каждая запись VEX должна содержать название и версию продукта, CVE, статус и обоснование.

В следующий раз, когда в сообщении будет написано «отправьте свой SBOM», посчитайте, сколько из пяти полей вы можете заполнить только из сообщения. Пустые поля — это вопросы, которые вы отправляете обратно.

Часто задаваемые вопросы

Является ли SBOM сертификатом безопасности?

Нет. SBOM — это перечень компонентов; получение ничего не говорит о том, безопасен ли продукт.

Когда покупателю действительно необходимо заявление VEX?

Когда возникает вопрос, влияет ли конкретная CVE на названную версию продукта и почему.

Может ли один документ охватывать оба?

CycloneDX позволяет включать данные VEX в SBOM, но критерии приемки различаются: перечень компонентов должен быть полным, а каждая запись VEX должна содержать название и версию продукта, CVE, статус и обоснование. В следующий раз, когда в сообщении попросят «отправить SBOM», посчитайте, сколько из пяти полей можно заполнить только по этому сообщению. Пустые поля и станут уточняющими вопросами.

Источники и дополнительное чтение

ИССЛЕДОВАНИЯ И ОПРЕДЕЛЕНИЯ

Как обнаруживается Signal, заслуживающий внимания

Методика показывает, как Top Prospect находит и упорядочивает Signals, которые стоит проверить, сохраняет исходный контекст Telegram, удаляет дубли и помогает определить порядок просмотра. Решение о дальнейших действиях остаётся за вами.

Открыть методику и определения

НАЧНИТЕ С ОДНОЙ ГРУППЫ

Попробуйте бесплатно в течение 7 дней.

Откройте продукт, подключите одну разрешённую группу и опишите Signal, который хотите находить. Если нужна помощь с областью мониторинга, напишите нам в Telegram.

На главную