Aller au contenu

Sans SBOM

Huit questions, un rapport PDF.

Pour les équipes qui n’ont pas encore de nomenclature à déposer. Le rapport calcule un score d’exposition, liste les écarts, et propose une checklist. Généré côté serveur, sans intelligence artificielle.

  1. 01Avez-vous une liste à jour des produits contenant du logiciel que vous vendez en Europe ?
  2. 02Pouvez-vous produire un SBOM (CycloneDX ou SPDX) pour chaque version actuellement livrée ?
  3. 03Une personne est-elle nommément responsable de décider quand une faille activement exploitée apparaît ?
  4. 04En combien de temps sauriez-vous quels produits livrés embarquent une bibliothèque donnée ?
  5. 05Les versions qui ne se vendent plus, mais restent installées chez des clients, sont-elles inventoriées ?
  6. 06Surveillez-vous de façon continue les vulnérabilités déjà exploitées dans la nature (catalogue CISA KEV ou équivalent) ?
  7. 07Conservez-vous un historique daté de ce que vous avez décidé face à une alerte (corriger, non concerné, accepter) ?
  8. 08Avez-vous un canal pour informer les clients d’une faille sur un produit déjà livré ?