Das Problem mit statischen SBOMs
Eine Software Bill of Materials (SBOM) ist eine vollständige Inventarliste aller Komponenten in einer Software-Anwendung. Sie soll Transparenz schaffen und Sicherheitsrisiken identifizierbar machen. Doch die Realität sieht oft anders aus: Die meisten heute generierten SBOMs sind "Compliance-Snapshots" – sie werden am Ende eines Builds erstellt, in einem digitalen Ordner abgelegt und nie wieder angesehen.
Das Problem: Software verfällt ständig. Eine heute saubere Library kann morgen eine Zero-Day-Schwachstelle aufweisen. Statische SBOMs spiegeln weder laufende Änderungen an der Software noch an der Supply Chain wider. Sie zeigen nicht, ob Schwachstellen evaluiert oder behoben wurden, und haben keine Verbindung zu Policy-Entscheidungen oder Mitigation-Maßnahmen. Für KMU, die oft keine großen Security-Teams haben, ist diese Veraltung besonders problematisch.
Living SBOMs stellen eine fundamentale Weiterentwicklung dar. Statt einer einmaligen Momentaufnahme werden sie kontinuierlich und automatisch aktualisiert, in CI/CD-Pipelines integriert und laufend mit Bedrohungsdatenbanken wie NVD oder CISA KEV abgeglichen. Sie transformieren sich von passiven Dokumenten zu aktiven Werkzeugen des Continuous Monitoring.
Der Unterschied wird beim XZ Utils Incident 2026 deutlich: Google, das jährlich 100 Millionen SBOMs automatisch generiert, konnte innerhalb von nur 10 Minuten nach Bekanntgabe der Schwachstelle den gesamten Code-Bestand überprüfen und Entwarnung geben – komplett automatisiert, ohne manuellen Prozess. Unternehmen ohne Living SBOMs brauchten Tage bis Wochen, um alle Projekte zu identifizieren, Dependencies manuell zu prüfen und betroffene Systeme zu finden.
Regulatorischer Druck nimmt zu
Living SBOMs sind nicht nur eine technische Best Practice – sie werden zunehmend zur rechtlichen Pflicht. Seit Oktober 2023 kann die FDA Premarket-Submissions ohne umfassende Cyber-Informationen einschließlich SBOMs ablehnen. Die EU Cyber Resilience Act (CRA), deren Enforcement im September 2026 beginnt, und CMMC 2.0 fordern ebenfalls kontinuierliche Nachweise statt punktueller Dokumentation.
Für KMU in regulierten Märkten wie MedTech, EU-Handel oder DoD-Zulieferung ist dies keine Option mehr, sondern Compliance-Pflicht. Die CRA sieht Strafen von bis zu 15 Millionen Euro oder 2,5% des Jahresumsatzes vor – Beträge, die für kleine und mittlere Unternehmen existenzgefährdend sein können.
Transitive Dependencies: Das unsichtbare Risiko
Eine moderne Enterprise-Anwendung besteht zu durchschnittlich 80% aus Drittanbieter-Code. Das größte Risiko liegt dabei nicht in direkten Dependencies, sondern in transitiven Dependencies – den Abhängigkeiten der Abhängigkeiten, mehrere Ebenen tief. Eine direkt eingebundene Library mag sicher erscheinen, während eine verschachtelte Komponente mehrere Ebenen darunter eine kritische Schwachstelle einschleust.
Living SBOMs mit vollständigem Dependency-Graph machen diese versteckten Risiken sichtbar und überwachen sie kontinuierlich. Ohne diesen Einblick bleiben Hunderte von transitiven Dependencies unsichtbar – ein Blindflug, den sich moderne KMUs nicht mehr leisten können.
Der pragmatische Weg für KMU
Die gute Nachricht: Living SBOMs müssen nicht als Big-Bang-Projekt implementiert werden. Ein schrittweiser Ansatz ist möglich und empfehlenswert:
Sofort-Maßnahmen: Beginnen Sie mit Open Source Tools wie Syft oder CycloneDX zur SBOM-Generierung. Erstellen Sie eine Baseline aller aktuellen Dependencies und tracken Sie zunächst nur kritische Schwachstellen (CVSS 9.0+ oder CISA KEV).
Mittelfristig (3-6 Monate): Integrieren Sie die automatische SBOM-Generierung in Ihre CI/CD-Pipeline. Definieren Sie Policies wie Blacklists für bekannte Malicious Packages und fordern Sie von Ihren Software-Lieferanten ebenfalls SBOMs ein.
Langfristig (6-12 Monate): Implementieren Sie Full Continuous Monitoring mit VEX-Integration (Vulnerability Exploitability eXchange) und Contextual Analysis. Letztere reduziert False Positives drastisch, indem nur bei tatsächlich erreichbaren Schwachstellen alarmiert wird.
Fazit: Jetzt handeln
Living SBOMs sind für IT-Verantwortliche in KMU ein Thema mit unmittelbarem Handlungsbedarf. Die Kombination aus regulatorischem Druck (EU CRA, FDA), massivem Risiko-Reduktionspotential (Zero-Day-Response von Wochen auf Minuten) und verfügbaren Implementierungspfaden macht das Thema hochaktuell.
Der ROI ist klar quantifizierbar: Vermeidung von Compliance-Strafen, reduzierte Downtime-Kosten, eingesparte Audit-Vorbereitung und gestiegene Entwickler-Produktivität. SaaS-Lösungen gibt es bereits ab ca. 10.000 Euro jährlich, Open-Source-Tools ermöglichen den kostengünstigen Einstieg. Warten ist keine Option mehr – wer 2026 noch auf statische SBOMs setzt, riskiert nicht nur Security-Incidents, sondern auch rechtliche Konsequenzen.