knooingDocs
To website →
← Configuration management

Guide

Update an SBOM: import the new state and read the import history

Step by step after an update: import the new SBOM for the same system, check with the reverse search that the system is no longer affected and prove in the import history which file was imported when.

5 min read · Oktober 2026

Ändert sich eine Software, ändert sich auch ihre Stückliste. Nach jedem Update importieren Sie deshalb die neue SBOM. Dies ist der dritte von drei Teilen: Wie die erste SBOM in knooing kommt, steht in SBOM einspielen. Wie Sie betroffene Systeme finden, steht in Betroffene Systeme finden.

Ein neuer Import ersetzt alle bisherigen Komponenten des Systems. Am Ende sehen Sie, dass das System nach dem Update nicht mehr betroffen ist. Die Import-Historie zeigt, wann welche Datei für welches System importiert wurde.

Das brauchen Sie

Das Recht, die Konfigurationsverwaltung zu bearbeiten, wie in SBOM einspielen beschrieben. Für das System ist schon eine SBOM importiert. Von Ihrer Entwicklung oder Ihrem Lieferanten haben Sie die neue SBOM, die nach dem Update erzeugt wurde, nicht die alte Datei. Sie ist eine JSON-Datei im Format CycloneDX oder SPDX 2.

Die Begriffe erklärt der erste Teil unter „Die wichtigsten Begriffe“: SBOM einspielen.

Schritt 1: Die neue SBOM importieren

Öffnen Sie in der Seitenleiste Konfigurationsverwaltung und darin Bestand. Wählen Sie oben den Reiter SBOM. Steht im Kasten SBOM-Dokument hochladen unter Configuration Item schon ein anderes System, klicken Sie zuerst auf Ändern. Suchen und wählen Sie dann dasselbe System wie beim ersten Import, wie in SBOM einspielen, Schritt 2 (1). Wählen Sie die neue Datei aus und klicken Sie auf Importieren (2).

Danach erscheint im Beispiel ein grüner Kasten: „3 Komponente(n) übernommen (CycloneDX 1.5).“ (3) Das Dateifeld ist danach wieder leer. knooing hat alle bisherigen Komponenten dieses Systems entfernt und die der neuen Datei übernommen. Was in der neuen Datei fehlt, steht nicht mehr in der Liste. Andere Systeme bleiben unverändert. Die Liste zeigt im Beispiel jetzt „6 Komponente(n) im aktuellen Bestand“: Vorher waren es 7. Von srv-portal01 fielen 4 weg, 3 kamen dazu, nb-lager12 behielt seine 3.

Reiter SBOM nach dem Import von sbom-bestellportal-v2.json für srv-portal01: grüner Kasten 3 Komponente(n) übernommen (CycloneDX 1.5).
Der neue Stand ersetzt den alten: Der Bestand zeigt jetzt 6 Komponenten.

Warum ersetzen statt ergänzen? Eine SBOM ist immer ein ganzer Stand, kein Nachtrag. Blieben alte Komponenten stehen, würde die Suche Systeme als betroffen melden, die längst aktualisiert sind.

Beispiel: Die Entwicklung hat im Bestellportal lodash auf 4.17.21 und express auf 4.19.2 aktualisiert und lodash-es entfernt. Julia Beispiel importiert die Datei sbom-bestellportal-v2.json für srv-portal01.

Schritt 2: Prüfen, dass das System nicht mehr betroffen ist

Tragen Sie in der Rückwärtssuche unter Bibliothek und Versionsspanne (optional) dieselben Angaben aus der Sicherheitsmeldung ein wie bei der ersten Suche, im Beispiel „lodash“ und <4.17.21 (1). Klicken Sie auf Suchen.

Danach steht im Beispiel „1 System(e) betroffen.“ Die Karte von srv-portal01 fehlt, weil seine neue Version nicht mehr in der Spanne liegt. Übrig bleibt die Karte von nb-lager12 mit lodash 4.17.15 (2). Dieses System ist weiter betroffen und braucht noch sein Update.

Rückwärtssuche nach lodash mit <4.17.21: nur noch die Karte nb-lager12 (INV-3107) mit Version in Spanne
Nach dem Update ist srv-portal01 nicht mehr betroffen.

Warum erneut suchen? Die Suche zeigt, dass das Update gewirkt hat, und welche Systeme noch betroffen sind. knooing speichert das Ergebnis nicht. Halten Sie es mit Datum fest, etwa als Bildschirmfoto.

Beispiel: Julia Beispiel sucht wieder nach „lodash“ mit <4.17.21. Nur noch nb-lager12 ist betroffen. Sie erinnert das Lager-Team an die neue Grundinstallation.

Schritt 3: Die Import-Historie lesen

Klicken Sie ganz unten auf Import-Historie anzeigen. Danach heißt die Schaltfläche Import-Historie ausblenden (1), und darunter steht eine Tabelle mit allen Importen, der jüngste oben (2). Ihre Spalten sind Configuration Item, Format, Datei, Komponenten, Importiert am und Importiert von. Importiert am zeigt Datum und Uhrzeit in Ihrer Ortszeit.

Die Tabelle zeigt alle Systeme zusammen. Der Server srv-portal01 steht darin zweimal: oben der neue Import, weiter unten der erste, jeweils mit Dateiname, Zahl der Komponenten, Tag und Uhrzeit. Die einzelnen Komponenten früherer Stände zeigt die Historie nicht. Eine leere Datei, die nichts geändert hat, steht nicht in der Historie.

Import-Historie mit drei Importen, oben sbom-bestellportal-v2.json für srv-portal01 mit 3 Komponenten
Die Historie nennt jeden Import mit Datei, Zahl, Zeitpunkt und Person.

Warum eine Historie? Bei einer Prüfung zählt, welche Datei wann galt. Die Liste der Komponenten zeigt immer nur den neuesten Stand. Die Historie belegt, welche Datei wann importiert wurde. Was darin stand, steht nur in der Datei selbst. Heben Sie die SBOM-Dateien deshalb auf.

Beispiel: In der Historie stehen oben srv-portal01 (INV-2041) mit „CycloneDX 1.5“, sbom-bestellportal-v2.json und 3 Komponenten. Darunter steht nb-lager12 (INV-3107) mit „SPDX 2.3“ und 3 Komponenten. Ganz unten steht srv-portal01 mit sbom-bestellportal.json und 4 Komponenten.

Nächster Schritt

Spielen Sie nach jedem Update die neue SBOM ein. Bei der nächsten Sicherheitsmeldung suchen Sie wie in Betroffene Systeme finden.

Wenn etwas nicht klappt

  • „0 Komponente(n) übernommen (…)“ mit „Das Dokument enthält keine Komponenten.“ und „Kein Komponentenbestand übernommen. Der bisherige Stand des Systems bleibt unverändert.“ Die neue Datei ist leer. knooing lässt den bisherigen Stand des Systems dann unverändert, damit eine leere Datei nichts löscht. Lassen Sie die SBOM vollständig erzeugen und importieren Sie sie erneut.
  • Sie haben die neue SBOM beim falschen System importiert. Die Komponenten dieses Systems sind jetzt ersetzt. Den Dateinamen seiner letzten eigenen SBOM finden Sie in der Import-Historie. Importieren Sie diese Datei für das System erneut. Haben Sie sie nicht mehr, fragen Sie Ihre Entwicklung. Wählen Sie dann über Ändern das richtige System und importieren Sie die neue Datei.
  • Eine Komponente steht nach dem Import noch im Bestand. Sie steht auch in der neuen Datei, oder sie gehört zu einem anderen System. Prüfen Sie in der Tabelle die Spalte Configuration Item.
  • Die Suche meldet das System weiter als betroffen. Lesen Sie in der Liste der Komponenten die Version der Bibliothek bei diesem System. Ist sie noch alt, wurde wahrscheinlich die alte Datei importiert: Prüfen Sie den Dateinamen in der Import-Historie. Steht dort die neue Datei, nennt sie selbst noch die alte Version oder keine Version. Fragen Sie Ihre Entwicklung.
  • Der Import fehlt in der Import-Historie. Der Import ist nicht gelungen, unter den Feldern erschien eine rote Meldung. Die Meldungen und ihre Abhilfe stehen in SBOM einspielen unter „Wenn etwas nicht klappt“.
  • „Zum Schreiben fehlt die Berechtigung.“ Ihnen fehlt CMDB mit Bearbeiten, siehe „Das brauchen Sie“.