WASViking Docs
⌘K
Conformidade

SBOM Evidence Bundle

O artefato assinado que o seu auditor ou cliente aceita no lugar de um acesso ao portal.

O SBOM Evidence Bundle é um pacote assinado que a WASViking® monta diretamente a partir dos dados do seu tenant. É o artefato que você entrega a um auditor, à equipe de due diligence de um cliente ou a um regulador, sem dar a eles acesso ao portal.

O que há no bundle

Artefato Observações
CycloneDX 1.5, por submissão Submissões originais do Sentinel, assinadas.
CycloneDX consolidado Agregado de toda a organização no momento da criação do bundle.
PDF de capa Capa com a marca, resumo executivo, metadados da organização.
CSV de drift Drift de componentes ao longo da janela escolhida.
CSV de achados Achados abertos e aceitos vinculados a componentes.
CSV de auditoria Recorte da trilha de auditoria com escopo na janela do bundle.
CSV de conformidade Ocorrências por controle para o catálogo principal.
verification.txt A cadeia de assinaturas e como verificá-las.

Como ele é compartilhado

Token mais senha, com prazo de validade, revogável. O mesmo modelo do Posture Shares. Para o passo a passo no portal, com capturas de tela, veja SBOM Evidence Bundles.

  1. O operador clica em Inventory → SBOM → Generate Bundle.
  2. A WASViking monta e assina o bundle.
  3. O operador recebe uma URL de compartilhamento de uso único e uma senha separada.
  4. O operador entrega cada parte por um canal separado (a URL por e-mail, a senha por telefone ou chat, por exemplo).
  5. O destinatário informa a senha no primeiro acesso e faz o download.

Uma trilha de auditoria bilateral registra cada acesso dos dois lados. Os operadores podem revogar a qualquer momento; a revogação é imediata.

Como a verificação funciona

verification.txt documenta:

  • A cadeia de assinatura de cada artefato do pacote.
  • O algoritmo de assinatura e o fingerprint da chave.
  • O momento de criação do bundle e a janela que ele cobre.
  • A estratégia de hashing do CycloneDX consolidado.

Um destinatário pode verificar com:

# Pseudocode; the file contains exact commands per artifact
cosign verify-blob \
  --signature bundle.sig --certificate bundle.crt \
  --certificate-identity-regexp '^[email protected]' \
  --certificate-oidc-issuer https://accounts.google.com \
  consolidated-cyclonedx.json

A identidade de assinatura da WASViking e o emissor OIDC de cada ambiente estão listados no arquivo.

API

Método Caminho Escopo Finalidade
POST /v1/sca/bundles evidence.share Emitir um bundle.
GET /v1/sca/bundles sca:read Listar os bundles da organização.
POST /v1/sca/bundles/{id}/revoke evidence.share Revogar um bundle.
GET /v1/sca/bundles/{id}/audit audit_logs:read Log de acessos.

Exemplo, emitir um bundle:

curl -sS https://api.wasviking.com/v1/sca/bundles \
  -H "Authorization: ApiKey ${KEY}" \
  -H "Content-Type: application/json" \
  -d '{
    "window_days": 90,
    "include": ["sbom", "drift", "findings", "audit", "compliance"],
    "description": "Customer XYZ due diligence"
  }'

Resposta:

{
  "id": "bundle_88aa12",
  "share_url": "https://posture.wasviking.com/b/88aa12d4",
  "password": "9F7K-X3WT-4B2P-LMNE",
  "expires_at": "2026-08-19T00:00:00Z",
  "scope": ["sbom", "drift", "findings", "audit", "compliance"]
}

Tanto share_url quanto password são exibidos uma única vez, na emissão. Guarde-os.

Quando usar

  • Due diligence de clientes. Substitua o despejo de PDFs por um artefato verificável que o seu cliente em potencial consegue validar.
  • Pasta do auditor. Anexe o bundle às evidências por controle na sua pasta de auditoria.
  • Gates de compras. Alguns processos de compras pedem um SBOM e prova de scans contínuos. O bundle responde aos dois.

Quando NÃO usar

  • Para compartilhamento interno pontual dentro da sua organização, a aba Compliance do portal é mais rápida.
  • Para uma notificação em um canal do Slack, use webhooks; o bundle não é a unidade certa.