Anleitung
SBOM einspielen: die Stückliste einer Software einem System zuordnen
So spielen Sie die Stückliste (SBOM) einer Software für ein System ein und prüfen, ob alle Komponenten angekommen sind.
8 min Lesezeit · Oktober 2026
Fast jede Software besteht zum größten Teil aus fremden Bausteinen, den Bibliotheken. Wird in einer davon eine Schwachstelle bekannt, lautet die erste Frage: Wo setzen wir sie ein? Die Antwort steht in einer SBOM (Software Bill of Materials), der Stückliste einer Software. Sie nennt jede Komponente mit Name und Version. Die Entwicklung oder der Hersteller erzeugt sie beim Erstellen der Software. Fragen Sie dort nach einer SBOM als JSON-Datei.
In knooing hängen Sie jede SBOM an das System, auf dem die Software läuft, etwa einen Server oder ein Notebook. Diese Anleitung ist für alle, die den Bestand pflegen, etwa im IT-Betrieb oder in der Informationssicherheit. Am Ende stehen die Komponenten Ihrer Systeme in einer Liste. So können Sie sofort suchen, sobald eine Schwachstelle bekannt wird.
Die Anleitung hat drei Teile: 1. SBOM einspielen (diese Seite), 2. Betroffene Systeme finden, 3. SBOM aktualisieren.
Das brauchen Sie
- Das Recht, die Konfigurationsverwaltung zu bearbeiten. Ihre knooing-Administration vergibt es unter Einstellungen, Rollen & Rechte: In der Rolle steht im Reiter Berechtigungen unter Modul-Sichtbarkeit das Modul CMDB auf Bearbeiten. Mit dem Recht, nur anzusehen, sehen Sie die Liste und können suchen. Ein Import endet dann mit „Zum Schreiben fehlt die Berechtigung.“
- Das System steht im Bestand, siehe System nach den Klassenregeln erfassen. Damit die Suche später auch den Service nennt, verbinden Sie das System mit seinem Service, siehe Geräte für die Zuordnung vorbereiten.
- Die SBOM als JSON-Datei im Format CycloneDX oder SPDX 2, zum Beispiel SPDX 2.3. Das Format steht am Anfang der Datei: bei CycloneDX
"bomFormat": "CycloneDX", bei SPDX"spdxVersion": "SPDX-2.3". Die Datei darf höchstens 25 MB groß sein.
Die wichtigsten Begriffe
Diese Begriffe gelten für alle drei Teile.
- SBOM: Software Bill of Materials, die Stückliste einer Software. Beispiel: Die SBOM des Bestellportals nennt lodash 4.17.20 und express 4.18.2.
- Komponente: ein Baustein der Software, meist eine Bibliothek. In Meldungen nennt knooing sie Komponente, in der Tabelle heißt die Spalte Bibliothek. In SPDX-Dateien heißen sie Pakete.
- CycloneDX und SPDX: die zwei üblichen Formate für eine SBOM. knooing liest beide als JSON-Datei. SPDX 3 liest knooing nicht.
- System: das Objekt im Bestand, dem die SBOM gehört, etwa ein Server oder ein Notebook. Die App nennt es Configuration Item, kurz CI. Eine Datei gehört immer zu genau einem System.
- PURL (Package URL): die eindeutige Adresse einer Komponente, etwa
pkg:npm/lodash@4.17.20. Aus ihr liest knooing das Ökosystem, also die Paketquelle: npm für JavaScript, maven für Java. Fehlt die PURL, übernimmt knooing die Komponente trotzdem, nur ohne Ökosystem. - Asset: ein System, das Ihr Unternehmen als Vermögenswert führt, etwa ein Server oder ein Notebook. Sie erkennen es an der Marke Asset.
- Service: die Leistung, die auf einem System läuft, etwa das Bestellportal. knooing erkennt den Service an einer Beziehung, die im Bestand System und Service verbindet.
- Versionsspanne: welche Versionen betroffen sind. Beispiel:
<4.17.21heißt alle Versionen vor 4.17.21, also auch 4.17.20. - Import-Historie: das Protokoll, wann welche Datei für welches System importiert wurde.
- Rückwärtssuche: die Suche andersherum: nicht „Was steckt in diesem System?“, sondern „Welche Systeme enthalten diese Bibliothek?“.
Schritt 1: Den Reiter SBOM öffnen
Klappen Sie in der Seitenleiste Konfigurationsverwaltung auf und wählen Sie darin Bestand. Wählen Sie oben den Reiter SBOM (1). Sehen Sie ihn nicht, klicken Sie rechts neben den Reitern auf den Pfeil.
Danach stehen vier Bereiche untereinander. Oben ist der Kasten SBOM-Dokument hochladen (CycloneDX- oder SPDX-JSON) (2). Darunter folgen die Rückwärtssuche - welche Systeme nutzen eine Bibliothek? und die Liste der Komponenten mit ihrer Zahl (3). Ganz unten steht Import-Historie anzeigen. Vor dem ersten Import steht dort „0 Komponente(n) im aktuellen Bestand“ und „Noch nichts erfasst. Laden Sie oben eine SBOM-Datei hoch.“

Warum im Bestand? Eine SBOM gehört zu genau einem System. Darum laden Sie sie dort hoch, wo knooing Ihre Systeme führt.
Beispiel: Die Beispiel GmbH betreibt ihr Bestellportal für Handelskunden auf dem Server srv-portal01 mit der Inventarnummer INV-2041. Julia Beispiel öffnet den Reiter SBOM zum ersten Mal.
Schritt 2: Das System wählen
Klicken Sie im Kasten SBOM-Dokument hochladen in das Feld CI suchen (Name oder Nummer). Tippen Sie mindestens zwei Zeichen des Namens oder der Inventarnummer, im Beispiel „srv-portal“. Unter dem Feld erscheint eine Trefferliste mit den Namen der Systeme. Klicken Sie auf das richtige System. Bei ähnlichen Namen tippen Sie die Inventarnummer, dann findet die Suche genau ein System.
Danach steht unter Configuration Item der Name des Systems in einem Rahmen, daneben Ändern. Importieren ist jetzt nicht mehr grau.
Warum zuerst das System? Die Datei selbst sagt nicht, zu welchem System im Bestand sie gehört. Diese Zuordnung treffen Sie beim Import.
Beispiel: Julia Beispiel tippt „srv-portal“ und klickt in der Trefferliste auf srv-portal01.
Schritt 3: Die SBOM-Datei importieren
Klicken Sie unter Datei auf das Dateifeld, je nach Browser „Datei auswählen“ oder „Choose File“, und wählen Sie die JSON-Datei. Neben dem Feld steht danach der Dateiname. Prüfen Sie, dass unter Configuration Item das richtige System steht (1). Klicken Sie rechts im Kasten auf Importieren.
Achtung
Der Import ersetzt alle bisherigen Komponenten des gewählten Systems. Prüfen Sie deshalb das System, bevor Sie auf Importieren klicken.
Während des Imports steht auf der Schaltfläche „Wird übernommen …“. Danach erscheint unter den Feldern das Ergebnis (2). Es nennt die Zahl der übernommenen Komponenten und das Format, im Beispiel:
„4 Komponente(n) übernommen (CycloneDX 1.5). 1 übersprungen.“
Der Kasten ist gelb, weil knooing eine Komponente übersprungen hat. Darunter steht der Grund, hier „#4 (unbenannt-1): Komponente ohne "name"“, gefolgt von „übersprungen“. #4 ist die Stelle in der Datei. Die Zählung beginnt bei 0, gemeint ist also die fünfte Komponente. „unbenannt-1“ ist der Platzhalter, den knooing für die Komponente ohne Namen einsetzt. Alle übrigen Komponenten sind übernommen.
Die Farbe des Kastens zeigt das Ergebnis: Grün heißt, alle Komponenten sind übernommen. Gelb heißt, einzelne fehlen. Rot heißt, knooing hat nichts übernommen; den Grund nennt die Meldung, siehe „Wenn etwas nicht klappt“.
Eine Komponente ohne Namen kann knooing nicht suchen. Geben Sie die Meldung an Ihre Entwicklung oder Ihren Lieferanten weiter und bitten Sie um eine vollständige SBOM. Ob alles angekommen ist, prüfen Sie so: Fragen Sie, wie viele Komponenten die SBOM enthält, und vergleichen Sie die Zahl mit der Meldung.

Warum werden nur einzelne Komponenten übersprungen? Eine fehlerhafte Komponente soll nicht die ganze Stückliste verhindern. knooing übernimmt alles, was es lesen kann, und nennt den Rest.
Beispiel: Julia Beispiel bekommt aus der Entwicklung die Datei sbom-bestellportal.json im Format CycloneDX 1.5. Sie importiert sie für srv-portal01. Vier Komponenten sind übernommen, eine Komponente ohne Namen ist übersprungen.
Schritt 4: Die Liste der Komponenten prüfen
Unter der Rückwärtssuche steht die Liste aller Komponenten, sortiert nach Name. Oben steht ihre Zahl, im Beispiel „4 Komponente(n) im aktuellen Bestand“ (1). knooing hat die Liste nach dem Import sofort aktualisiert. Die Tabelle zeigt Bibliothek, Version, Ökosystem, PURL und Configuration Item. Unter Configuration Item steht das System mit Name und Inventarnummer, im Beispiel „srv-portal01 (INV-2041)“ (2). Fehlt eine Angabe in der Datei, steht dort „-“.
Um eine Komponente zu finden, tippen Sie in das Feld Suchbegriff (Name oder PURL) rechts über der Tabelle (3), etwa „log4j“. Die Tabelle filtert schon beim Tippen, danach steht nur noch log4j-core darin. Groß- und Kleinschreibung spielt keine Rolle. Leeren Sie das Feld danach wieder.

Warum eine Tabelle über alle Systeme? Sie sehen auf einen Blick, welche Komponenten in Ihrem Haus vorkommen. Nach jedem Import sehen Sie, ob die Komponenten des Systems angekommen sind.
Beispiel: Für srv-portal01 stehen express 4.18.2, lodash 4.17.20, lodash-es ohne Version und log4j-core 2.17.1 in der Tabelle. Bei lodash-es steht unter Version „-“, weil die SBOM keine Version nennt.
Schritt 5: Ein weiteres System einspielen
Klicken Sie unter Configuration Item auf Ändern. Suchen und wählen Sie das nächste System wie in Schritt 2. Danach steht dort das neue System, daneben wieder Ändern (1). Wählen Sie seine Datei aus und klicken Sie auf Importieren.
Danach erscheint im Beispiel ein grüner Kasten: „3 Komponente(n) übernommen (SPDX 2.3).“ (2) Die Liste zeigt jetzt „7 Komponente(n) im aktuellen Bestand“. Wiederholen Sie diesen Schritt für jedes System, für das Sie eine SBOM haben.
Zu jedem System speichert knooing nur die zuletzt importierte SBOM. Eine zweite Datei für dasselbe System ersetzt die erste vollständig, siehe SBOM aktualisieren. Laufen auf einem System mehrere Programme, lassen Sie deshalb eine gemeinsame SBOM für das ganze System erzeugen.

Warum jedes System einzeln? Dieselbe Bibliothek steckt oft in mehreren Systemen, in verschiedenen Versionen. Nur wenn jedes System seine eigene SBOM hat, findet die Suche alle.
Beispiel: Im Lager arbeitet das Notebook nb-lager12 mit der Inventarnummer INV-3107. Für seine Grundinstallation liefert die IT die Datei sbom-notebook-lager.json im Format SPDX 2.3. Julia Beispiel klickt auf Ändern, wählt nb-lager12 und importiert die Datei. Übernommen sind lodash 4.17.15, openssl 3.0.7 und zlib ohne Version.
Nächster Schritt
Wird eine Schwachstelle in einer Bibliothek bekannt, finden Sie die betroffenen Systeme mit der Rückwärtssuche: Betroffene Systeme finden.
Wenn etwas nicht klappt
- Importieren bleibt grau. Es ist noch kein System gewählt. Tippen allein reicht nicht: Klicken Sie in der Trefferliste auf das System.
- Konfigurationsverwaltung fehlt in der Seitenleiste. Ihnen fehlt das Recht, sie anzusehen. Bitten Sie Ihre knooing-Administration darum, siehe „Das brauchen Sie“.
- Unter CI suchen erscheint keine Trefferliste. Sie haben weniger als zwei Zeichen getippt, oder das System steht nicht im Bestand. Die Suche findet Namen, Inventarnummern und Klassen wie „Server“. Erfassen Sie das System zuerst, siehe System nach den Klassenregeln erfassen.
- Nach dem Klick auf Importieren passiert nichts. Es ist noch keine Datei ausgewählt. Wählen Sie die Datei im Dateifeld aus und klicken Sie erneut.
- „Die Datei ist keine gültige JSON-Datei. Bitte prüfen Sie den Inhalt und laden Sie die Datei erneut hoch.“ Die Datei ist beschädigt oder kein JSON. Lassen Sie die SBOM neu erzeugen.
- „Unbekanntes SBOM-Format.“, danach die zwei Formate, die knooing liest. Die Datei ist JSON, aber keine SBOM im Format CycloneDX oder SPDX 2. Das gilt auch für SPDX 3. Lassen Sie die SBOM als CycloneDX oder als SPDX 2.3 ausgeben.
- „Dieser Dateityp ist hier nicht erlaubt. Erlaubte Formate: .json.“ Die Datei hat eine andere Endung, etwa .xml. Lassen Sie die SBOM als JSON ausgeben.
- Eine Meldung beginnt mit „CycloneDX-Dokument ohne "specVersion"“ oder mit „"components" ist kein Array“. Die Datei ist unvollständig. Geben Sie die Meldung unverändert an Ihre Entwicklung weiter und lassen Sie die SBOM neu erzeugen.
- „Datei zu groß.“ Die Datei hat mehr als 25 MB. Aufteilen hilft nicht: Eine zweite Datei für dasselbe System ersetzt die erste. Lassen Sie die SBOM ohne Test- und Entwicklungsbausteine erzeugen, oder ohne Einrückungen und Leerzeilen. Beides macht die Datei deutlich kleiner.
- Unter dem Ergebnis steht „Das Dokument enthält mehr als 20000 Komponenten. Nur die ersten 20000 wurden gelesen.“ Die übrigen Komponenten fehlen in der Liste und in der Suche. Lassen Sie die SBOM ohne Test- und Entwicklungsbausteine erzeugen.
- „0 Komponente(n) übernommen (…)“ mit „Das Dokument enthält keine Komponenten.“ oder „Das Dokument enthält keine Pakete.“ und „Kein Komponentenbestand übernommen. Der bisherige Stand des Systems bleibt unverändert.“ Die Datei ist leer. knooing ändert dann nichts am Bestand des Systems. Lassen Sie die SBOM vollständig erzeugen.
- „Configuration Item nicht gefunden.“ Das gewählte System wurde inzwischen archiviert. Wählen Sie über Ändern das aktive System.
- Sie haben die SBOM beim falschen System importiert. Wie Sie das korrigieren, steht in SBOM aktualisieren unter „Wenn etwas nicht klappt“.
- „Zum Schreiben fehlt die Berechtigung.“ Ihnen fehlt CMDB mit Bearbeiten, siehe „Das brauchen Sie“.
- „Es ist ein unerwarteter Fehler aufgetreten. Bitte versuchen Sie es erneut oder wenden Sie sich mit der folgenden Referenznummer an den Support.“ mit einer Nummer wie (ERR-…) am Ende. Versuchen Sie es erneut. Bleibt die Meldung, nennen Sie dem Support die Nummer.
- Der Reiter SBOM ist nicht zu sehen. Bei einem schmalen Fenster passen nicht alle Reiter in die Leiste. Klicken Sie rechts neben den Reitern auf den Pfeil.