Rune
Blog
SBOMSupply ChainDevSecOpsCompliance

SBOM: o inventário de software que está se tornando requisito de mercado

Software Bill of Materials é a lista completa de componentes de um sistema. O que era boa prática tornou-se requisito regulatório em contratos enterprise e governo. Entenda como implementar.

rune.dev·DevSecOps & Segurança
28 de janeiro de 20268 min de leitura

O que é um SBOM e por que importa

SBOM (Software Bill of Materials) é um inventário formal e estruturado de todos os componentes de um sistema de software: dependências diretas, dependências transitivas, versões exatas, licenças e origem. É a lista de ingredientes do software — e está se tornando tão importante quanto a lista de ingredientes de um alimento processado.

Por que SBOM está se tornando obrigatório

  • Executive Order 14028 (EUA) — exige SBOM para software vendido ao governo federal americano
  • NIS2 (Europa) — exige gerenciamento de risco de cadeia de suprimentos de software, incluindo rastreabilidade de componentes
  • Contratos enterprise — grandes clientes (bancos, seguradoras, governo) estão exigindo SBOM de seus fornecedores de software
  • Resposta a incidentes — quando Log4Shell foi descoberto, empresas com SBOM identificaram sistemas afetados em horas. Sem SBOM: semanas.

Formatos de SBOM: CycloneDX vs SPDX

CycloneDX (OWASP) é o formato mais adotado para casos de uso de segurança — inclui informações de vulnerabilidades e integridade de componentes. SPDX (Linux Foundation) é mais orientado a compliance de licenças de software. Para DevSecOps, CycloneDX é a escolha padrão.

Como gerar SBOM no pipeline

Syft (Anchore, open source) gera SBOMs em CycloneDX e SPDX a partir de imagens de container, diretórios de código e artefatos. Integrado ao pipeline de build, gera o SBOM automaticamente como artefato de cada release — disponível para auditoria e para alimentar scanners de vulnerabilidades como Grype.

Próximo passo

Seus clientes estão pedindo SBOM? Seu contrato exige rastreabilidade de componentes?

A rune.dev implementa geração e gestão de SBOM integrada ao pipeline de entrega com foco em conformidade e segurança de supply chain.

Falar com um especialista →

Precisa de apoio técnico no seu ambiente?

Diagnóstico sem compromisso. Retorno em até 48h úteis.

Falar com um especialista