4.2.2026Embarcadero tarjoaa SBOM-raportit ja tietoturvaskannaukset määräaikaisessa kampanjassa
Ohjelmistotiimeiltä kysytään yhä useammin samaa kysymystä:
"Voitteko toimittaa SBOMin?" Kysyjä voi olla asiakas, auditoija tai hankinta—ja
pyyntö osuu usein pahimpaan mahdolliseen hetkeen, juuri ennen julkaisua tai uusinnan yhteydessä.
Uusi määräaikainen kampanja Delphi / RAD Studio Enterprise & Architect -lisensseille pyrkii
helpottamaan tilannetta. Tarjouksen mukaan uudet lisenssit sisältävät
SBOMin muodostamisen ja sovellustason tietoturvaskannaukset ilman lisäkustannuksia, ja toteutus
tehdään yhteistyössä DerScannerin kanssa. Kampanjassa mainittu takaraja on
28. helmikuuta.
Mitä tarjous sisältää
Tarjouksen mukaan ostaja saa:
- Kaksi SCA-skannausta (Software Composition Analysis) verifioitavan SBOMin tuottamiseen
- SAST-skannauksen Delphi-koodin mahdollisten tietoturvaongelmien löytämiseksi
- Koodinlaatuskannauksen rakenteellisten ongelmien havaitsemiseen varhaisessa vaiheessa
- Standardoidun raportin, jonka voi jakaa helposti asiakkaille, tietoturvatiimeille tai auditoijille
Mikä SBOM on—ja miksi se on tärkeä
SBOM (Software Bill of Materials) on standardoitu luettelo ohjelmiston muodostavista komponenteista—tyypillisesti
mukana ovat kolmannen osapuolen kirjastot, versiot ja lisenssitiedot.
SBOM on tärkeä, koska se auttaa tiimejä:
- vastaamaan asiakas- ja auditointipyyntöihin nopeasti
- reagoimaan nopeammin uusiin haavoittuvuuksiin
- vähentämään toimitusketjuriskiä tekemällä riippuvuudet näkyviksi
- tukemaan lisenssien noudattamista dokumentoimalla, mitä ohjelmisto sisältää
Tarjouksessa todetaan myös, että SBOM-odotukset kasvavat nopeasti, erityisesti kun myydään säännellyille toimialoille
tai suurille yritysasiakkaille.
Näin hankit SBOMin kaupalliseen ohjelmistoprojektiin
Useimmat tiimit tuottavat SBOMin jollakin näistä käytännön tavoista:
-
Käytä SCA-työkalua CI/CD-putkessa
Skannaa riippuvuudet automaattisesti ja tuottaa SBOMin (yleisesti SPDX- tai CycloneDX-muodossa) osana julkaisuversioita.
-
Tuota SBOM build-/paketointijärjestelmistä
Osa ekosysteemeistä pystyy viemään riippuvuustiedot, jotka voidaan muuntaa SBOMiksi—etenkin jos metatiedot ovat kunnossa.
-
Käsittele SBOMia julkaisuartefaktina
Versioi SBOM sen buildin kanssa, jota se kuvaa, tallenna se julkaisun tuotoksiin ja pidä se jäljitettävänä tiettyyn commit/buildiin.
-
Käytä paketoitua tai hallinnoitua ratkaisua
Jotkin kaupalliset työkaluketjut ja palveluntarjoajat tarjoavat SBOMin tuottamisen yhdessä tietoturvaskannausten ja raportoinnin kanssa,
mikä voi vähentää käyttöönoton vaivaa.
SBOMista on tulossa vakiovaatimus kaupallisille ohjelmistotiimeille. Helpoin tapa välttää viime hetken sähläys on tehdä
SBOMin tuottamisesta osa normaalia julkaisuprosessia—jolloin se on valmiina heti, kun joku kysyy.
Valmistajatietoa