লঞ্চার পণ্য Bitnami ডকুমেন্টেশনimaxe CLI ব্লগ যোগাযোগ

মেশিন ইমেজে SBOM: আপনার সফটওয়্যারের তালিকা ও সন্ধানযোগ্যতা

পরের গুরুতর দুর্বলতা এলে প্রশ্নটা হবে: «আমি কি আক্রান্ত?» SBOM ছাড়া উত্তর পেতে দিনের পর দিন হাতড়াতে হয়। SBOM থাকলে কয়েক সেকেন্ড। এটি কী আর আপনার ইমেজের জন্য কীভাবে বানাবেন, বলছি।

গুদামের তাকে স্তূপ করা ও তালিকাভুক্ত প্যালেট
গুদামের তাকে স্তূপ করা ও তালিকাভুক্ত প্যালেট ছবি: Shixart1985 · CC BY 2.0 · Wikimedia Commons

SBOM (Software Bill of Materials) হলো আপনার সফটওয়্যারের «উপাদান তালিকা»: একটি ইমেজে থাকা সব প্যাকেজ, লাইব্রেরি, সংস্করণ ও নির্ভরতার পূর্ণ ফর্দ। পুষ্টি-লেবেলের মতোই এটি ঠিক ঠিক জানিয়ে দেয় ভেতরে কী আছে।

এর মূল্য স্পষ্ট হয় কোনো গুরুতর দুর্বলতার দিনে: ডজনখানেক ইমেজ হাতে ঘেঁটে দেখার বদলে আপনি SBOM দেখেন আর সেকেন্ডেই জানেন কোন কোন ইমেজে আক্রান্ত কম্পোনেন্ট আছে, আর কোন সংস্করণে।

আপনার ইমেজের জন্য কেন গুরুত্বপূর্ণ

  • CVE-তে দ্রুত সাড়া: নতুন দুর্বলতা আপনাকে ছোঁয় কি না, তা তৎক্ষণাৎ বোঝা যায়।
  • সরবরাহ শৃঙ্খলের নিরাপত্তা: প্রতিটি কম্পোনেন্ট কোথা থেকে এসেছে তা জানা থাকে।
  • কমপ্লায়েন্স: ক্রমেই আরও কাঠামো ও গ্রাহক এটিকে প্রমাণ হিসেবে চায়।
  • স্বচ্ছতা: ইমেজ প্রকাশ করলে SBOM ব্যবহারকারীর আস্থা তৈরি করে।

মানসম্মত ফরম্যাট

ফরম্যাটউৎসমন্তব্য
SPDXLinux Foundation / ISOISO মানদণ্ড, কমপ্লায়েন্সে ব্যাপকভাবে ব্যবহৃত
CycloneDXOWASPনিরাপত্তামুখী, দুর্বলতা বিশ্লেষণে সমৃদ্ধ

প্রধান দুটি SBOM ফরম্যাট; বহু সরঞ্জামই দুটোতেই রপ্তানি করে।

ধাপে ধাপে ইমেজের SBOM কীভাবে বানাবেন

  1. সরঞ্জাম বাছুন: Anchore-এর Syft ইমেজ ও ফাইল সিস্টেমের SBOM বানানোর কার্যত মানদণ্ড; ক্লাউড-নেটিভ বিকল্পও আছে।
  2. পাইপলাইনে বানান: AMI বিল্ডের সময় ফাইল সিস্টেম স্ক্যান করে SBOM তৈরি করুন, যেমন CycloneDX ও SPDX-এ।
  3. দুর্বলতা বিশ্লেষণ করুন: SBOM-কে Grype বা Trivy দিয়ে চালিয়ে CVE ডেটাবেসের সঙ্গে মেলান।
  4. স্বাক্ষর ও সংরক্ষণ: SBOM-এ স্বাক্ষর করুন —যেমন cosign দিয়ে— আর ইমেজ সংস্করণের সঙ্গে যুক্ত আর্টিফ্যাক্ট হিসেবে রাখুন।
  5. দরকারে দেখুন: নতুন CVE এলে সংরক্ষিত SBOM দেখে পরিধি নির্ণয় করুন।

২০২৬-এর নিয়ন্ত্রক প্রেক্ষাপট

সরবরাহ শৃঙ্খলের নিরাপত্তার ভালো চর্চা হিসেবে SBOM বছরের পর বছর ওজন বাড়িয়ে চলেছে। তবে নিয়ন্ত্রক ছবিটি সূক্ষ্ম: যুক্তরাষ্ট্রে প্রশাসন ২০২৬ সালে উত্তরাধিকারসূত্রে পাওয়া সফটওয়্যার সত্যায়নের নির্দেশনা আরও ঝুঁকিভিত্তিক পথে সংশোধন করেছে, আর ইউরোপীয় ইউনিয়নে Cyber Resilience Act-এর মতো বিধি সফটওয়্যারের স্বচ্ছতা ও কম্পোনেন্ট তালিকাকে এগিয়ে দিচ্ছে। ব্যবহারিক উপসংহার: নিয়ন্ত্রক দোলাচল যাই হোক, SBOM থাকা একটি প্রতিরক্ষামূলক ও বাণিজ্যিক সুবিধা, যা গ্রহণ করাই ভালো।

ভালো অভ্যাস

  • প্রতিটি বিল্ডে SBOM স্বয়ংক্রিয়ভাবে বানান, হাতে নয়।
  • যে ইমেজের, তার পাশেই সংস্করণসহ সংরক্ষণ করুন।
  • কাজে লাগানোর মতো করতে দুর্বলতা স্ক্যানের সঙ্গে জুড়ুন।
  • অখণ্ডতা ও উৎস নিশ্চিত করতে স্বাক্ষর করুন।

প্রায়শই জিজ্ঞাসিত প্রশ্ন

SBOM আর দুর্বলতা স্ক্যান কি একই?

না। SBOM কম্পোনেন্টের তালিকা; স্ক্যান সেই তালিকাকে CVE ডেটাবেসের সঙ্গে মিলিয়ে দুর্বলতা খোঁজে। এরা পরিপূরক: আগে জানেন আপনার কী আছে, তারপর জানেন তা দুর্বল কি না।

SPDX না CycloneDX?

SPDX একটি ISO মানদণ্ড, কমপ্লায়েন্সে বহুল ব্যবহৃত; CycloneDX বেশি নিরাপত্তামুখী। বহু সরঞ্জাম দুটোতেই রপ্তানি করে, তাই একটিমাত্র বেছে নেওয়ার দরকার নেই।

কেবল তৃতীয় পক্ষের ইমেজ ব্যবহার করলে কি SBOM লাগে?

হ্যাঁ। যেসব ইমেজ ব্যবহার করেন তাদের SBOM চাওয়া বা নিজে বানানো আপনাকে ঝুঁকি মূল্যায়ন ও দুর্বলতায় দ্রুত সাড়া দিতে দেয়, এমনকি সেগুলো আপনি না বানালেও।

imaxe.cloud-এ আমরা সন্ধানযোগ্যতায় বাজি ধরি: আমাদের ইমেজের সফটওয়্যার তালিকাভুক্ত করা ও নথিভুক্ত রাখা সেগুলো ভালোভাবে বানানোরই অংশ।

sbomspdxcyclonedxsyftসরবরাহ শৃঙ্খল
IM

imaxe দল

আমরা ক্যাটালগের AMI তৈরি ও রক্ষণাবেক্ষণ করি। একটি সংস্করণ প্রকাশ করার সময়, আমরা সবার আগে প্রোডাকশনে এটি ব্যবহার করি।

ক্যাটালগ থেকে

এই নিবন্ধের সঙ্গে সম্পর্কিত AMI

পড়া চালিয়ে যান

সম্পর্কিত নিবন্ধ