Wissen · Lieferkette
Lieferanten-SBOMs prüfen: Vollständigkeit und Schwachstellen
Ben Plannet, Co-Founder und CTO der LegacyMind GmbH · Stand 5. Oktober 2026
Kurz beantwortet
Eine SBOM vom Zulieferer prüfen Sie auf drei Dinge: ob sie technisch gültig ist, ob die Pflichtfelder gefüllt sind, die Sie für Ihre eigene Dokumentation brauchen, und welche bekannten Schwachstellen ihre Komponenten haben. Ob die SBOM zum ausgelieferten Image passt, zeigt erst der Vergleich mit dem, was im Image tatsächlich steckt.
Warum Sie die SBOM Ihres Zulieferers prüfen
Der Cyber Resilience Act verlangt in Anhang I Teil II, dass Hersteller die Komponenten ihres Produkts erfassen und dokumentieren, mindestens die direkten Abhängigkeiten, in einem gängigen maschinenlesbaren Format. Kaufen Sie Steuerungen, Module oder Firmware zu, kommt dieser Teil von Ihren Zulieferern. Deren SBOM wird damit Teil Ihrer eigenen Dokumentation.
Eine SBOM ist eine Aussage des Zulieferers über sein Produkt. Ob sie stimmt, sehen Sie nicht an der Datei selbst.
So geht es von Hand
- Format prüfen: Die Datei gegen das Schema von CycloneDX oder SPDX validieren. Beide Projekte stellen die Schemata öffentlich bereit.
- Pflichtfelder prüfen: Für jede Komponente Hersteller, Name, Version, Dateiname, Abhängigkeiten, Lizenz und SHA-512-Hash. Fehlende Versionen sind der häufigste Mangel, ohne Version ist kein CVE-Abgleich möglich.
- Kennungen prüfen: Hat jede Komponente eine purl oder CPE? Ohne Kennung müssen Sie Namen von Hand zuordnen.
- Schwachstellen abgleichen: Die Komponenten gegen NVD, die Advisories der Hersteller (CSAF) und den CISA-KEV-Katalog prüfen.
- Mit dem Image vergleichen: Ein Inventar des ausgelieferten Images erstellen und neben die SBOM legen. Was im Image steckt, aber nicht in der SBOM steht, ist die eigentliche Lücke.
Pflichtfelder, die BSI TR-03183-2 je Komponente nennt
Die Technische Richtlinie TR-03183-2 des BSI (Version 2.1.0 vom 20.08.2025) beschreibt, was eine SBOM mindestens enthält. Die Liste eignet sich als Anforderung an Zulieferer. Für die SBOM selbst nennt sie den Ersteller und einen Zeitstempel, als Format CycloneDX ab 1.6 oder SPDX ab 3.0.1. Schwachstellen gehören laut TR nicht in die SBOM, sondern in ein eigenes Dokument.
| Datenfeld | Inhalt |
|---|---|
| Component creator | E-Mail oder URL des Herstellers der Komponente |
| Component name | Name, den der Hersteller vergibt |
| Component version | Version des Herstellers, sonst das Änderungsdatum der Datei |
| Filename | Tatsächlicher Dateiname der Komponente |
| Dependencies | Direkte Abhängigkeiten, mit Angabe, ob die Liste vollständig ist |
| Distribution licences | Lizenz als SPDX-Kennung |
| Hash | SHA-512 der auslieferbaren Komponente |
| Executable, archive, structured | Ob ausführbar, ein Archiv, mit erhaltenen Metadaten |
Was LegacyMind dabei automatisch macht
SBOMs Ihrer Zulieferer in CycloneDX (JSON, XML) oder SPDX (JSON, Tag-Value, SPDX 3.0 JSON-LD), bis 64 MB. Das Format wird am Dokument erkannt, nicht am Dateinamen. Jede Komponente wird gegen die Schwachstellenquellen abgeglichen.
Der Abgleich nutzt 12 Quellen, darunter die Tracker der Distributionen, NVD und die CSAF-Advisories von BSI, Siemens, CERT@VDE und CISA, angereichert um CISA KEV und EUVD. Die Komponentennamen Ihrer Zulieferer gehen dabei an keine öffentliche Abfrage-API.
Heute entstehen zwei Ergebnisse nebeneinander: das gemessene Inventar des Images und der CVE-Abgleich der Lieferanten-SBOM. Beide hängen am selben Gerät, so dass Sie sie nebeneinander lesen. Der automatische Abgleich, welche erklärte Komponente im Image tatsächlich steckt, ist in Arbeit.
Die Konformitätsaussage treffen Sie. Diese Seite und unsere Berichte liefern technische Feststellungen als Grundlage dafür.
Häufige Fragen
- Welche Formate muss eine Lieferanten-SBOM haben?
- Gängig sind CycloneDX und SPDX, jeweils als JSON oder XML beziehungsweise Tag-Value. Die TR-03183-2 des BSI nennt CycloneDX ab 1.6 und SPDX ab 3.0.1 für neu erzeugte SBOMs.
- Reicht eine SBOM ohne Versionen?
- Nein. Ohne Version lässt sich nicht sagen, ob eine bekannte Schwachstelle die gelieferte Komponente betrifft. Fordern Sie Versionen nach.
- Gehören Schwachstellen in die SBOM?
- Die TR-03183-2 schließt das aus. Die SBOM beschreibt den Stand der Komponenten, Schwachstellen ändern sich täglich und gehören in ein eigenes Dokument, etwa CSAF mit VEX.
- Woher weiß ich, ob die SBOM zum Image passt?
- Indem Sie das Image selbst inventarisieren und beide Listen vergleichen. Eine Binäranalyse des Images liefert das Inventar ohne Quellcode.
Quellen
Weiterlesen
Prüfen Sie Ihr eigenes Image
Der CRA-Readiness-Check ist kostenlos: ein Firmware-Image oder eine Lieferanten-SBOM, ein Befundbericht.