Instalar as aplicações compatíveis com Lista de materiais de software
Baixe e ative as aplicações necessárias para a aplicação Lista de materiais de software (SBOM) antes de carregar arquivos.
Antes de Iniciar
Funções necessárias: administrador para download, instalação e ativação de todas as aplicações e atribuições de função em sua instância.
Por Que e Quando Desempenhar Esta Tarefa
Procedimento
- Baixe as aplicações SBOM necessárias da instância ServiceNow Store para sua instância ServiceNow.
Essas aplicações permitem que você carregue e importe SBOM arquivos para sua instância. Você pode exibir a entidade da lista de materiais e os dados do componente no espaço SBOM se tiver o SBOM Core instalado.
Você pode exibir a entidade da lista de materiais, os dados do componente e as visualizações de dados no SBOM Workspace se tiver o SBOM Response instalado.
- Modelo de dados para SBOM
- SBOM Núcleo
Para obter mais informações sobre como baixar e ativar aplicações, consulte o seguinte: - Opcional:
Se você quiser exibir seus dados SBOM no espaço SBOM, exibir a inteligência de vulnerabilidade de terceiros importada, avaliar sua exposição a riscos e corrigir vulnerabilidades com os fluxos de trabalho Resposta a vulnerabilidades de aplicações e Resposta a vulnerabilidades, baixe as seguintes aplicações:
- Resposta a vulnerabilidades e suas dependências
- Vulnerability Response Integration with NVD
- SBOM Resposta
Para obter mais informações sobre essas e outras aplicações SBOM compatíveis, consulte Explorando Lista de materiais de software.
- Depois de baixar as aplicações, navegue até Tudo > Aplicações do sistema > Todas as aplicações disponíveis > Tudo.
-
Localize as SBOM aplicações que você baixou e selecione Instalar para ativá-las junto com suas dependências.
Uma mensagem é exibida depois que uma aplicação é ativada com sucesso. Ative as aplicações na seguinte ordem:
- Resposta a vulnerabilidades e suas dependências
- Vulnerability Response Integration with NVD
- Modelo de dados para SBOM
- SBOM Núcleo
- SBOM Resposta, que inclui as integrações OSV.dev e Deps.dev e oferece suporte à interface Política como Mecanismo de Código (PaCE) no espaço SBOM.
Consulte Configuração das integrações Deps.dev, OSV.dev e PaCE para Lista de materiais de software para obter mais informações sobre como configurar essas aplicações de integração depois de instalar o SBOM Response.
- Opcional:
Ative integrações navegando até Tudo > Aplicações do sistema > Todas as aplicações disponíveis > Tudo e selecionando Instalar.
Para obter mais informações sobre essas integrações e os recursos que elas fornecem, consulte Explorando Lista de materiais de software.
- Vulnerability Response Integration with Veracode. Para obter mais informações, consulte Instalar a ServiceNow Integração de resposta a vulnerabilidades com Veracode.
- Vulnerability Response Integration with NVD, que é necessária se você quiser exibir os dados aprimorados de vulnerabilidades associadas aos componentes carregados. Para obter mais informações, consulte Noções básicas sobre as integrações do NVD.
- Integração do CWE Comprehenctive 2000. Consulte Configure e execute o trabalho agendado para atualizar registros de CWE para obter mais informações sobre como ativar este trabalho agendado.
Uma mensagem é exibida depois que uma aplicação é ativada com sucesso.
-
Atribua as seguintes funções aos usuários.
- sn_sbom_dm.app_create
- sn_sbom_dm.app_read
- sn_sbom_dm.app_write
- sn_sbom_core.sbom_ingest
- sn_sbom_core.admin
- sn_sbom_resp.sbom_analyst
- sn_sbom_resp.manage_avi_rule
- sn_sbom_response.managelicense
- sn_sbom_response.licenseresolver
- Opcional:
Atribua usuários ao grupo de gerentes de App-Sec se você estiver criando itens vulneráveis de aplicação para vulnerabilidades em seus dados SBOM importados.
Usuários atribuídos ao grupo de gerentes de App-Sec priorizam e gerenciam itens vulneráveis da aplicação. Os usuários neste grupo herdam muitas das funções necessárias para ler e editar registros e configurar as aplicações compatíveis com a aplicação Resposta a vulnerabilidades de aplicações e seus fluxos de trabalho de correção.
- Opcional:
Desative a propriedade do sistema Reabrir AVITs se detectados (sn_sbom_resp.reopen_avits_if_detected) se você não quiser que os AVITs encerrados façam a transição de volta para o estado Aberto automaticamente.
Um Item vulnerável da aplicação encerrado (AVIT) de um componente com uma vulnerabilidade associada será reaberto (definido como Aberto) automaticamente e ficará visível no Espaço SBOM se as seguintes condições existirem:
- O AVIT com a vulnerabilidade associada é detectado novamente por verificações de vulnerabilidade de uma integração de terceiros ou o componente com a vulnerabilidade faz parte de um carregamento de SBOM subsequente.
- Você não desativou a propriedade do sistema Reabrir AVITs se detectado (sn_sbom_resp.reopen_avits_if_detected). Esta propriedade do sistema é ativada por padrão.
- O subestado do AVIT encerrado não é um dos seguintes: Controle de mitigação no local, Não afetadoou Falso-positivo. AVITs com esses subestados não são reabertos pela propriedade do sistema.
O que Fazer Depois
Carregue seus arquivos SBOM. Para obter mais informações, consulte Carregar Lista de materiais de software arquivos manualmente e Carregando Lista de materiais de software arquivos usando uma REST API.