SBOM: Cos'è il Software Bill of Materials e Perché È Diventato Obbligatorio
1 luglio 2026 · di Pentevo
La supply chain del software è diventata uno dei principali vettori di attacco. Quando Log4Shell è stata scoperta nel dicembre 2021, migliaia di organizzazioni hanno scoperto di essere vulnerabili attraverso una libreria Java che non sapevano nemmeno di usare. L'SBOM è la soluzione a questo problema di visibilità.
Cos'è un SBOM
Un Software Bill of Materials (SBOM) è un inventario completo e strutturato di tutti i componenti che compongono un'applicazione software:
- Librerie open source e di terze parti
- Framework e runtime
- Componenti custom
- Dipendenze transitive (le dipendenze delle dipendenze)
- Versioni precise di ogni componente
- Licenze software
È l'equivalente della lista degli ingredienti su un prodotto alimentare, ma per il software. Ti dice esattamente cosa c'è dentro.
Perché è diventato critico
La supply chain software è un vettore di attacco
Gli attacchi alla supply chain software sono cresciuti esponenzialmente. Invece di attaccare direttamente un'organizzazione — che ha difese — gli attaccanti compromettono una libreria open source usata da migliaia di organizzazioni.
Casi notevoli:
- Log4Shell (2021) — vulnerabilità in Log4j, libreria Java usata da milioni di applicazioni
- SolarWinds (2020) — supply chain attack su software aziendale
- xz-utils (2024) — backdoor inserita in una libreria usata in molte distribuzioni Linux
Senza SBOM, le organizzazioni non sanno se sono esposte quando viene scoperta una vulnerabilità in una dipendenza.
Requisiti regolatori in crescita
Cyber Resilience Act (UE): renderà l'SBOM obbligatorio per i produttori di prodotti con elementi digitali venduti nell'UE.
NIS2: richiede gestione della sicurezza nella supply chain ICT, l'SBOM è uno strumento fondamentale.
Executive Order USA (2021): ha reso l'SBOM obbligatorio per il software venduto al governo federale americano.
I formati standard
Esistono due formati principali, entrambi ampiamente supportati:
SPDX (Software Package Data Exchange)
Standard gestito dalla Linux Foundation e adottato da ISO (ISO 5962). Supporta file JSON, YAML, XML e testo.
CycloneDX
Standard più recente, focalizzato sulla sicurezza. Supporta analisi di vulnerabilità, SBOM hardware e VEX (Vulnerability Exploitability eXchange). Sempre più adottato nell'industria.
Come generare un SBOM
Tool automatici
Syft (Anchore) — scansiona container, file system, archivi. Output: SPDX o CycloneDX.
syft ubuntu:latest -o cyclonedx-json
Trivy — scanner di vulnerabilità con supporto SBOM integrato.
trivy sbom --format cyclonedx myapp:latest
CycloneDX Maven/NPM/pip plugin — genera SBOM direttamente dai package manager.
Integrazione nella CI/CD
L'SBOM dovrebbe essere generato automaticamente ad ogni build e archiviato insieme all'artefatto:
# GitHub Actions esempio
- name: Generate SBOM
uses: anchore/sbom-action@v0
with:
image: myapp:${{ github.sha }}
format: cyclonedx-json
output-file: sbom.json
Analisi delle vulnerabilità
Un SBOM diventa potente quando viene confrontato con database di vulnerabilità:
Grype (Anchore) — scansiona un SBOM e trova vulnerabilità note:
grype sbom:./sbom.json
OWASP Dependency-Check — analisi delle dipendenze per vulnerabilità CVE.
VEX: la risposta alle vulnerabilità
Il VEX (Vulnerability Exploitability eXchange) è il complemento dell'SBOM. Se l'SBOM dice "uso Log4j 2.14.1", il VEX dice "questa specifica vulnerabilità CVE-2021-44228 NON mi impatta perché il componente è configurato in modo non vulnerabile".
Il VEX permette ai produttori software di comunicare chiaramente lo stato di vulnerabilità ai loro clienti, riducendo il rumore e l'effort di triage.
Come usare l'SBOM nella pratica
Per i team di sviluppo:
- Integra la generazione SBOM nel processo di build
- Usa tool di analisi delle dipendenze in pre-commit o CI
- Mantieni una policy sulle licenze accettabili
- Monitora CVE nelle dipendenze in uso
Per i team di sicurezza:
- Richiedi SBOM ai fornitori software
- Usa SBOM per triage rapido quando vengono annunciate nuove vulnerabilità
- Mantieni inventario degli SBOM di tutta la supply chain software
Per i CISO:
- Incluudi l'SBOM nei requisiti contrattuali con i fornitori software
- Prepara la conformità al Cyber Resilience Act
- Usa l'SBOM come base per la gestione del rischio della supply chain
L'SBOM non è solo compliance: è uno strumento pratico che riduce drasticamente il tempo di risposta quando una nuova vulnerabilità colpisce l'industria.
Domande frequenti
Cos'è un SBOM?
Un Software Bill of Materials (SBOM) è un inventario strutturato di tutti i componenti che compongono un'applicazione software: librerie di terze parti, dipendenze, framework, versioni. Come la lista degli ingredienti di un prodotto alimentare, ma per il software.
Perché l'SBOM è diventato importante?
Incidenti come Log4Shell (2021) hanno dimostrato che le vulnerabilità nelle dipendenze possono colpire migliaia di applicazioni contemporaneamente. Senza un SBOM, le organizzazioni non sanno nemmeno se sono vulnerabili. Il Cyber Resilience Act europeo renderà l'SBOM obbligatorio per molti prodotti digitali.
Come si genera un SBOM?
Esistono tool automatici: Syft, Trivy, CycloneDX tools, SPDX tools. Possono scansionare il codice sorgente, i container Docker, i package manager (npm, pip, Maven) e generare SBOM nei formati standard (SPDX o CycloneDX).
Letture correlate
BSI IT-Grundschutz: Guida allo Standard di Sicurezza Tedesco per Aziende Europee
Il BSI IT-Grundschutz è lo standard di sicurezza informatica del governo tedesco. Scopri cos'è, come si relaziona a ISO 27001 e perché interessa anche le aziende italiane.
ComplianceCyber Resilience Act: Guida Completa per Aziende Italiane (2026)
Il Cyber Resilience Act UE obbliga i produttori di prodotti digitali a garantire standard di sicurezza. Scopri chi è coinvolto, gli obblighi e come prepararsi.
ComplianceCVD Policy: Come Creare una Vulnerability Disclosure Policy Efficace
La Coordinated Vulnerability Disclosure (CVD) policy protegge la tua azienda e i tuoi utenti. Guida pratica con template e best practice per aziende italiane.
ComplianceDORA Compliance: Guida Completa al Digital Operational Resilience Act per Aziende Italiane
DORA entra in vigore nel 2025 e obbliga banche e istituzioni finanziarie europee a garantire resilienza operativa digitale. Guida pratica per la conformità in Italia.
Metti in pratica questi concetti
Pentevo Academy trasforma questi concetti in lezioni guidate, video e quiz — gratis.
Inizia a imparare gratis