Skip to content
Tech

Warum kann ich nicht wissen, ob das, was gerade ausgeführt wird, dem entspricht, was meine SBOM deklariert hat?

86

Möglichkeit

SBOMs werden zur Build-Zeit erstellt und beschreiben, was ein Build zu enthalten behauptete. Bis Software deployed und in Betrieb ist, können Abhängigkeiten gedriftet sein, statisch gelinkte Bibliotheken hinterlassen keine Laufzeitspur, und es gibt kein Standardprimitive, um zu verifizieren, dass ein laufender Prozess seiner deklarierten Stückliste entspricht. IBMs Analyse von über 35.000 SBOMs aus dem Jahr 2025 ergab, dass 7.907 direkte Abhängigkeiten nicht offenlegten, und der Implementierungsleitfaden der ENISA vom Dezember 2025 nennt Laufzeitdrift als eine der zentralen offenen Lücken. Die Lücke zwischen einer signierten SBOM und einem laufenden Container wird derzeit allein durch Vertrauen überbrückt.

Warum es wichtig ist

Regulierungen in der EU und den USA schreiben SBOMs inzwischen vor, aber ohne Laufzeit-Attestierung sind sie ein Prüfartefakt, keine Sicherheitskontrolle.

Wie ich die Chance bewerte

Der Opportunity Score ist meine persönliche Einschätzung, keine Messung: wie stark es schmerzt, wie oft es auftritt und wie wenig heute existiert, um es zu lösen. Ein höherer Wert bedeutet, dass ich es für lohnender halte, es umzusetzen.

Schweregrad9/10

Wie viel Schmerz es verursacht, wenn es auftritt.

Häufigkeit8/10

Wie oft Menschen tatsächlich darauf stoßen.

Whitespace8/10

Wie wenig gute Werkzeuge dafür heute existieren.

Weitere lösungswürdige Probleme