Kubermatic Branding-Element
Video

Sehen Sie sich den Vortrag von Mario Fahlandt an

Die Erstellung einer einzelnen SBOM ist einfach. Die Automatisierung der Transparenz für eine gesamte Stiftung mit mehr als 200 Projekten und 3.000 Teilprojekten stellt jedoch eine ganz andere Herausforderung dar. Angesichts der bevorstehenden Fristen des Cyber Resilience Act (CRA) in den Jahren 2026 und 2027 ist eine manuelle Handhabung der Sicherheit keine Option mehr. In diesem Vortrag erläutert Mario Fahlandt die groß angelegte Initiative der CNCF zur Automatisierung der Transparenz in der Lieferkette. Er präsentiert eine datengestützte Analyse der Lücken, die in mehr als 3.000 SBOMs festgestellt wurden, und zeigt auf, wo das Cloud-native Ökosystem derzeit „Compliance-blind“ ist. Die Analyse umfasst die häufigsten fehlenden Metadaten, fehlerhafte Abhängigkeiten und nicht identifizierte „Dark Matter“. Mario berichtet außerdem von den Problemen, auf die das Team gestoßen ist, und wie es diese gelöst hat – angefangen bei der versehentlichen Störung des GitHub-eigenen PR-Systems bis hin zur Erkenntnis, dass SBOMs kaum von Nutzen sind, wenn sie Kernprobleme wie Lizenzen und von CVEs betroffene Pakete nicht aufdecken können. Der Vortrag schließt mit Tools, die Sie in Ihren eigenen Projekten einsetzen können.

Die wichtigsten Erkenntnisse

  • SBOMs auf Foundation-Ebene: Was es braucht, um die Erstellung von SBOMs über Hunderte von Projekten und Tausende von Teilprojekten hinweg zu automatisieren.
  • Wo das Ökosystem Compliance-blind ist: Daten zu den häufigsten fehlenden Metadaten, fehlerhaften Abhängigkeiten und unbekannten Komponenten.
  • Vorbereitung auf den CRA: Warum es angesichts der nahenden Fristen des Cyber Resilience Act wichtig ist, Lizenz- und CVE-Daten verwertbar zu machen, und welche Tools dabei helfen können.

Führende Unternehmen wählen Kubermatic

Allianz Vonage CNCF Würfel FHE3 Schalter inventx Datengruppe Krone Charite Justus-Liebig-Universität Gießen Universität Heidelberg Swisscom Datev BWI