Produto
Tudo o que precisa para proteger o código, a nuvem e o tempo de execução - num único sistema central
Código
Dependências
Prevenir riscos de código aberto (SCA)
Segredos
Apanhar segredos expostos
SAST
Código seguro tal como está escrito
Imagens de contentores
Proteger imagens facilmente
Malware
Prevenir ataques à cadeia de abastecimento
Infraestrutura como código
Verificar se há erros de configuração no IaC
Risco de licença e SBOMs
Evite riscos, cumpra as normas
Software desatualizado
Conheça os seus tempos de execução EOL
Nuvem
Nuvem / CSPM
Configurações incorrectas da nuvem
DAST
Testes de segurança de caixa negra
Verificação da API
Teste as suas APIs para detetar vulnerabilidades
Máquinas virtuais
Sem agentes, sem despesas gerais
Tempo de execução do Kubernetes
em breve
Proteja as suas cargas de trabalho de contentores
Inventário na nuvem
A expansão da nuvem, resolvida
Defender
Proteção em tempo de execução
Firewall na aplicação / WAF
Caraterísticas
AI AutoFix
Correcções com um clique com a IA do Aikido
Segurança CI/CD
Análise antes da fusão e da implantação
Integrações IDE
Obtenha feedback instantâneo enquanto codifica
Scanner no local
Digitalização local com prioridade à conformidade
Soluções
Casos de utilização
Conformidade
Automatize SOC 2, ISO e muito mais
Gestão de vulnerabilidades
Gestão de vulnerabilidades tudo-em-um
Proteja o seu código
Segurança de código avançada
Gerar SBOMs
1 clique Relatórios SCA
ASPM
AppSec de ponta a ponta
IA no Aikido
Deixe a IA do Aikido fazer o trabalho
Bloco 0-Dias
Bloquear ameaças antes do impacto
Indústrias
FinTech
Tecnologia da saúde
HRTech
Tecnologia jurídica
Empresas do Grupo
Agências
Startups
Empresa
Aplicações móveis
Fabrico
Preços
Recursos
Programador
Documentos
Como utilizar o Aikido
Documentos públicos da API
Centro de desenvolvimento de Aikido
Registo de alterações
Ver o que foi enviado
Segurança
Investigação interna
Informações sobre malware e CVE
Glossário
Guia do jargão de segurança
Centro de Confiança
Seguro, privado, conforme
Código aberto
Aikido Intel
Feed de ameaças de malware e OSS
Zen
Proteção da firewall na aplicação
OpenGrep
Motor de análise de código
Integrações
IDEs
Sistemas de CI/CD
Nuvens
Sistemas Git
Conformidade
Mensageiros
Gestores de tarefas
Mais integrações
Sobre
Sobre
Sobre
Conheça a equipa
Carreiras
Estamos a contratar
Kit de imprensa
Descarregar activos da marca
Calendário
Vemo-nos por aí?
Código aberto
Os nossos projectos OSS
Blogue
As últimas mensagens
Histórias de clientes
A confiança das melhores equipas
Contacto
Iniciar sessão
Comece de graça
Não é necessário CC
Aikido
Menu
Aikido
PT
PT
FR
JP
DE
Iniciar sessão
Comece de graça
Não é necessário CC
Blogue
/
Entendendo os padrões SBOM: Um olhar sobre CycloneDX, SPDX e SWID

Entendendo os padrões SBOM: Um olhar sobre CycloneDX, SPDX e SWID

Por
Mackenzie Jackson
Mackenzie Jackson
4 min ler
Técnica

As aplicações modernas já não são monólitos gigantes, são uma coleção de micro serviços, componentes de código aberto e ferramentas de terceiros. Mas isto torna muito difícil compreender realmente o interior das nossas aplicações, especialmente quando se considera que as nossas dependências de código aberto também têm dependências de código aberto!

A lista de materiais de software (SBOM) desempenha aqui um papel fundamental. As SBOM fornecem um inventário pormenorizado de todos os componentes de software. Isto não só nos ajuda a compreender o nosso software, como também nos permite identificar riscos e cumprir os nossos requisitos de conformidade e governação.

Para que os SBOMs funcionem bem, precisam de ser normalizados e facilmente partilhados entre vários sistemas e ferramentas. É aqui que os padrões SBOM se tornam vitais.

Compreender as normas SBOM

As normas SBOM estabelecem um formato comum para a criação e partilha de dados SBOM. Oferecem uma linguagem unificada, assegurando uma comunicação consistente entre diferentes organizações e ferramentas.

A normalização é necessária porque os SBOMs podem ser extensos e repletos de detalhes sobre componentes, versões, licenças e dependências. Sem um formato padrão, a interpretação e utilização de dados SBOM torna-se um desafio para diferentes entidades.

Atualmente, três normas SBOM principais são populares na indústria:

  1. CycloneDX: uma norma ligeira centrada na segurança, que suporta vários tipos de listas técnicas, incluindo software, hardware e serviços.
  2. SPDX (Software Package Data Exchange): A única norma SBOM reconhecida pela ISO, conhecida pela sua abordagem abrangente aos dados dos componentes e pelas suas origens no licenciamento de software.
  3. Etiquetas SWID (Software Identification): Focado na identificação de software, ajudando a rastrear o software instalado para a gestão de activos.

Cada norma tem pontos fortes e casos de utilização específicos, que discutiremos mais adiante.

CycloneDX num relance

  • Criado especificamente para casos de utilização de segurança (por exemplo, rastreio de vulnerabilidades, suporte VEX, hashing de componentes).
  • Suporta nativamente VEX (Vulnerability Exploitability eXchange) e árvores de dependências.
  • Compatível com pipelines DevSecOps modernos e ferramentas como OWASP Dependency-Check, Anchore, GitHub Advanced Security.
  • Mais fácil de integrar em ambientes CI/CD (leve, compatível com JSON).

O CycloneDX destaca-se pela sua eficiência e caraterísticas de segurança robustas. O seu design permite uma integração rápida, tornando-o ideal para equipas que valorizam a agilidade e a segurança. O CycloneDX abrange software, hardware e materiais relacionados a serviços, tornando-o versátil para diferentes ambientes tecnológicos.

O CycloneDX suporta vários formatos de dados, incluindo XML, JSON e protobuf, garantindo a compatibilidade com várias ferramentas. Sob a égide da OWASP, o CycloneDX evolui continuamente para enfrentar os actuais desafios de segurança nas cadeias de fornecimento de software.

Exemplo de formatação do CycloneDX‍

{  
  "bomFormat": "CycloneDX",
  "specVersion": "1.5",
  "version": 1,
  "components": [
    {
      "type": "library",
      "name": "example-lib",
      "version": "1.0.0",
      "purl": "pkg:npm/example-lib@1.0.0",
      "licenses": [{ "license": { "id": "MIT" } }]
    }
  ]
}

Explorar o SPDX

  • Destinado às equipas jurídicas e à diligência devida em matéria de PI (modelo de metadados de licenciamento forte).
  • Linguagem de expressão de licenças extensa (lista de licenças SPDX).
  • Normalizado ao abrigo da norma ISO/IEC 5962:2021.
  • Utilizado em esforços importantes como OpenChain, ORT e Tern.

O SPDX é reconhecido mundialmente como a única norma SBOM com acreditação ISO, o que reforça a sua credibilidade. Inicialmente criado para o licenciamento de software, o SPDX expandiu-se para satisfazer necessidades mais vastas de transparência de software.

O SPDX é compatível com vários formatos de dados, como tag/valor, JSON, XML, YAML e RDF, integrando-se facilmente com várias ferramentas e plataformas. Fornece uma visão aprofundada dos componentes de software, documentando ficheiros e fragmentos de código para um acompanhamento detalhado da conformidade e da segurança.

Exemplo de formatação SPDX‍

SPDXVersão: SPDX-2.3
DataLicense: CC0-1.0
SPDXID: SPDXRef-DOCUMENT
DocumentName: example-sbom
DocumentNamespace: http://spdx.org/spdxdocs/example-sbom
Creator: Tool: SPDX-Tools
Criado: 2025-05-08T12:00:00Z

Nome do pacote: example-lib
SPDXID: SPDXRef-Package-example-lib
Versão do Pacote: 1.0.0Pacote
DownloadLocalização: NOASSERÇÃO
PackageLicenseConcluded: MIT
PackageLicenseDeclared: MIT
PackageChecksum: SHA256: abcdef1234567890abcdef1234567890abcdef1234569ui

Compreender as etiquetas SWID

  • Direcionado para a gestão do inventário de software empresarial.
  • Normalizada como ISO/IEC 19770-2 - muito orientada para o sector governamental/militar.
  • Utilizado no FedRAMP, NIST 800-171 e estruturas de conformidade relacionadas.

As etiquetas SWID centram-se numa delimitação clara do produto de software. Ao contrário de SBOMs abrangentes, as etiquetas SWID identificam pacotes de software individuais, que são cruciais para uma gestão precisa do inventário.

Na gestão de activos, as etiquetas SWID oferecem um método normalizado para controlar as instalações de software, garantindo que as organizações mantêm um panorama de software preciso. Isto ajuda na conformidade e na otimização das estratégias de gestão de activos.

As etiquetas SWID integram-se em estruturas como as normas SCAP e TCG, reforçando o seu papel na segurança e na conformidade.

Exemplo de formatação SWID‍

<SoftwareIdentity xmlns="http://standards.iso.org/iso/19770/-2/2015/schema.xsd"                     name="example-lib"
version="1.0.0"
tagId="example-lib@1.0.0"
patch="false"
                  
</SoftwareIdentity>

Comparação das normas SBOM

Para diferenciar as etiquetas CycloneDX, SPDX e SWID, comece pelas suas caraterísticas. O CycloneDX atende à gestão flexível de BOM em ambientes de segurança dinâmicos. O SPDX destaca-se no controlo da conformidade, enquanto as etiquetas SWID se concentram na identificação precisa do software. Eis uma comparação rápida:

Caraterística/Aspeto CicloneDX SPDX SWID
Utilidade básica Gestão versátil da lista técnica Acompanhamento pormenorizado da conformidade Precisão dos activos de software
Formatos de dados XML, JSON, Protobuf Etiqueta/Valor, JSON, XML, YAML, RDF XML
Normalização Iniciativa OWASP Norma ISO/IEC Norma ISO/IEC
Profundidade da informação Foco alargado nos componentes Metadados abrangentes Identificação focalizada

A estrutura do CycloneDX atende à necessidade de transparência. O SPDX fornece documentação detalhada e integridade de dados para supervisão de conformidade.

Cada padrão atende a necessidades específicas. O CycloneDX adequa-se a equipas que dão prioridade a um desenvolvimento rápido e seguro. O SPDX atrai as organizações focadas na conformidade. As etiquetas SWID melhoram a gestão de activos, garantindo uma localização precisa.

As ferramentas de conversão entre estes formatos são essenciais para manter a interoperabilidade. As soluções avançadas permitem que as organizações beneficiem dos pontos fortes de cada norma, adaptando estratégias para satisfazer requisitos específicos.

Escolhendo o padrão SBOM correto

Não é suficiente gerar um SBOM em apenas um formato. Diferentes partes interessadas - sejam elas auditores internos, agências governamentais ou clientes empresariais - podemexigir o SBOM num formato específico para o ingerir nas suas ferramentas ou fluxos de trabalho existentes. Por exemplo:

  • Um contrato federal pode exigir o SPDX, enquanto um fornecedor de segurança que realiza uma avaliação de risco pode preferir o CycloneDX.
  • Alguns sistemas de CI/CD podem suportar apenas determinados formatos de SBOM para aplicação de políticas ou verificação automática.

As ferramentas são importantes: Escolha uma que suporte vários formatos

Dada esta variabilidade, é necessário escolher uma ferramenta que possa gerar SBOMs em vários formatos a partir dos mesmos artefactos de origem. Ferramentas como o Aikido Security simplificam esse processo gerando automaticamente SBOMs durante o pipeline de criação ou varreduras de segurança e exportando-os em formatos como CycloneDX, SPDX e outros, conforme necessário.

Esta capacidade multiformato garante-lhe a conformidade com diversos requisitos, sem duplicar trabalho ou introduzir erros de conversões manuais.

‍

Escrito por Mackenzie Jackson

Partilhar:

https://www.aikido.dev/blog/understanding-sbom-standards-a-look-at-cyclonedx-spdx-and-swid

Índice:
Ligação de texto
Partilhar:
Utilizar o teclado
Utilizar a tecla esquerda para navegar para a página anterior do Aikido
Utilizar a tecla de seta para a direita para navegar para o diapositivo seguinte
para navegar pelos artigos
Por
Mackenzie Jackson

Reduzir a dívida de cibersegurança com o transporte automático de IA

Aikido
21 de maio de 2025
Ler mais
Por
Mackenzie Jackson

Vibe Check: A lista de verificação de segurança do programador de vibrações

Guias
19 de maio de 2025
Ler mais
Por
Charlie Eriksen

Está convidado: Distribuir malware através de convites do Google Calendar e PUAs

Malware
13 de maio de 2025
Ler mais
Por
Mackenzie Jackson

Por que atualizar imagens de base de contêineres é tão difícil (e como torná-lo mais fácil)

Engenharia
12 de maio de 2025
Ler mais
Por
Charlie Eriksen

RATatatouille: Uma receita maliciosa escondida no rand-user-agent (Supply Chain Compromise)

6 de maio de 2025
Ler mais
Por
Charlie Eriksen

Ataque à cadeia de fornecimento de XRP: Pacote oficial do NPM infetado com backdoor de roubo de criptografia

Malware
22 de abril de 2025
Ler mais
Por
Charlie Eriksen

O guia de encontros de malware: Compreender os tipos de malware no NPM

Malware
10 de abril de 2025
Ler mais
Por
Charlie Eriksen

Esconder-se e falhar: Malware ofuscado, cargas úteis vazias e travessuras do npm

Malware
3 de abril de 2025
Ler mais
Por
Mackenzie Jackson

Porque é que os ficheiros de bloqueio são importantes para a segurança da cadeia de abastecimento

Guias
1 de abril de 2025
Ler mais
Por
Madeline Lawrence

Lançamento do malware Aikido - Open Source Threat Feed

Notícias
31 de março de 2025
Ler mais
Por
Charlie Eriksen

Malware escondido à vista de todos: Espionagem de hackers norte-coreanos

31 de março de 2025
Ler mais
Por
Madeline Lawrence

Obter o TL;DR: tj-actions/changed-files Ataque à cadeia de abastecimento

Notícias
16 de março de 2025
Ler mais
Por
Mackenzie Jackson

Uma lista de verificação de segurança do Docker sem barreiras para o programador preocupado com as vulnerabilidades

Guias
6 de março de 2025
Ler mais
Por
Mackenzie Jackson

Deteção e bloqueio de ataques de injeção de SQL em JavaScript

Guias
4 de março de 2025
Ler mais
Por
Floris Van den Abeele

Prisma e PostgreSQL vulneráveis à injeção NoSQL? Um risco de segurança surpreendente explicado

Engenharia
14 de fevereiro de 2025
Ler mais
Por
Willem Delbare

Lançando o Opengrep | Por que fizemos o fork do Semgrep

Notícias
24 de janeiro de 2025
Ler mais
Por
Thomas Segura

O seu cliente necessita de correção da vulnerabilidade NIS2. E agora?

14 de janeiro de 2025
Ler mais
Por
Mackenzie Jackson

O guia de código aberto da startup para segurança de aplicações

Guias
23 de dezembro de 2024
Ler mais
Por
Madeline Lawrence

Iniciar o Aikido para a IA do Cursor

Engenharia
13 de dezembro de 2024
Ler mais
Por
Mackenzie Jackson

Conheça a Intel: O feed de ameaças de código aberto do Aikido alimentado por LLMs.

Engenharia
13 de dezembro de 2024
Ler mais
Por
Johan De Keulenaer

Aikido junta-se à Rede de Parceiros AWS

Notícias
26 de novembro de 2024
Ler mais
Por
Mackenzie Jackson

Injeção de comando em 2024 descompactado

Engenharia
24 de novembro de 2024
Ler mais
Por
Mackenzie Jackson

Path Traversal em 2024 - O ano em aberto

Engenharia
23 de novembro de 2024
Ler mais
Por
Mackenzie Jackson

Equilíbrio de segurança: Quando utilizar ferramentas de código aberto vs. ferramentas comerciais

Guias
15 de novembro de 2024
Ler mais
Por
Mackenzie Jackson

O estado da injeção de SQL

Guias
8 de novembro de 2024
Ler mais
Por
Michiel Denis

O reforço da segurança da Visma com o Aikido: Uma conversa com Nikolai Brogaard

Notícias
6 de novembro de 2024
Ler mais
Por
Michiel Denis

Segurança em FinTech: Perguntas e respostas com Dan Kindler, cofundador e CTO da Bound

Notícias
10 de outubro de 2024
Ler mais
Por
Madeline Lawrence

Automatizar a conformidade com SprintoGRC x Aikido

Notícias
11 de setembro de 2024
Ler mais
Por
Madeline Lawrence

SAST vs DAST: O que é preciso saber.

Guias
2 de setembro de 2024
Ler mais
Por
Lieven Oosterlinck

5 alternativas ao Snyk e por que razão são melhores

Notícias
5 de agosto de 2024
Ler mais
Por
Madeline Lawrence

Porque é que estamos entusiasmados com a parceria com a Laravel

Notícias
8 de julho de 2024
Ler mais
Por
Félix Garriau

110 000 sítios afectados pelo ataque à cadeia de abastecimento Polyfill

Notícias
27 de junho de 2024
Ler mais
Por
Félix Garriau

Fundamentos de cibersegurança para empresas de tecnologia jurídica

Notícias
25 de junho de 2024
Ler mais
Por
Roeland Delrue

Integração do Drata - Como automatizar a gestão de vulnerabilidades técnicas

Guias
18 de junho de 2024
Ler mais
Por
Joel Hans

Guia de bricolage: "Construir ou comprar" o seu kit de ferramentas de segurança de aplicações e de digitalização de códigos OSS

Guias
11 de junho de 2024
Ler mais
Por
Roeland Delrue

Certificação SOC 2: 5 coisas que aprendemos

Guias
4 de junho de 2024
Ler mais
Por
Joel Hans

Os 10 principais problemas de segurança das aplicações e como se proteger

Guias
28 de maio de 2024
Ler mais
Por
Madeline Lawrence

Acabámos de angariar 17 milhões de dólares para a Série A

Notícias
2 de maio de 2024
Ler mais
Por
Willem Delbare

Lista de verificação da segurança do webhook: Como criar webhooks seguros

Guias
4 de abril de 2024
Ler mais
Por
Willem Delbare

A cura para a síndrome de fadiga dos alertas de segurança

Engenharia
21 de fevereiro de 2024
Ler mais
Por
Roeland Delrue

NIS2: Quem é afetado?

Guias
16 de janeiro de 2024
Ler mais
Por
Roeland Delrue

Certificação ISO 27001: 8 coisas que aprendemos

Guias
5 de dezembro de 2023
Ler mais
Por
Roeland Delrue

O Cronos Group escolhe a Aikido Security para reforçar a postura de segurança das suas empresas e clientes

Notícias
30 de novembro de 2023
Ler mais
Por
Bart Jonckheere

Como é que a Loctax utiliza o Aikido Security para se livrar de alertas de segurança irrelevantes e falsos positivos

Notícias
22 de novembro de 2023
Ler mais
Por
Félix Garriau

A Aikido Security angaria 5 milhões de euros para oferecer uma solução de segurança sem descontinuidades às empresas SaaS em crescimento

Notícias
9 de novembro de 2023
Ler mais
Por
Roeland Delrue

Aikido Security atinge a conformidade com a norma ISO 27001:2022

Notícias
8 de novembro de 2023
Ler mais
Por
Félix Garriau

Como o CTO da StoryChief usa o Aikido Security para dormir melhor à noite

Notícias
24 de outubro de 2023
Ler mais
Por
Willem Delbare

O que é um CVE?

Guias
17 de outubro de 2023
Ler mais
Por
Willem Delbare

As 3 principais vulnerabilidades de segurança das aplicações Web em 2024

Engenharia
27 de setembro de 2023
Ler mais
Por
Félix Garriau

Novas funcionalidades de segurança do Aikido: agosto de 2023

Notícias
22 de agosto de 2023
Ler mais
Por
Félix Garriau

Lista de verificação de segurança do CTO SaaS 2025 da Aikido

Notícias
10 de agosto de 2023
Ler mais
Por
Félix Garriau

Lista de verificação de segurança SaaS CTO 2024 da Aikido

Notícias
10 de agosto de 2023
Ler mais
Por
Félix Garriau

15 principais desafios de segurança de código e nuvem revelados pelos CTOs

Engenharia
25 de julho de 2023
Ler mais
Por
Willem Delbare

O que é o OWASP Top 10?

Guias
12 de julho de 2023
Ler mais
Por
Willem Delbare

Como criar um painel de administração seguro para a sua aplicação SaaS

Guias
11 de julho de 2023
Ler mais
Por
Roeland Delrue

Como se preparar para a ISO 27001:2022

Guias
5 de julho de 2023
Ler mais
Por
Willem Delbare

Prevenir as consequências da pirataria informática da sua plataforma CI/CD

Guias
19 de junho de 2023
Ler mais
Por
Félix Garriau

Como fechar negócios mais rapidamente com um relatório de avaliação de segurança

Notícias
12 de junho de 2023
Ler mais
Por
Willem Delbare

Automatizar a gestão de vulnerabilidades técnicas [SOC 2]

Guias
5 de junho de 2023
Ler mais
Por
Willem Delbare

Prevenir a poluição de protótipos no seu repositório

Guias
1 de junho de 2023
Ler mais
Por
Willem Delbare

Como é que um CTO de uma startup SaaS consegue equilibrar a velocidade de desenvolvimento e a segurança?

Guias
16 de maio de 2023
Ler mais
Por
Willem Delbare

Como a nuvem de uma startup foi dominada por um simples formulário que envia e-mails

Engenharia
10 de abril de 2023
Ler mais
Por
Félix Garriau

A Aikido Security angaria 2 milhões de euros de pré-semente para criar uma plataforma de segurança de software para programadores

Notícias
19 de janeiro de 2023
Ler mais
Ataque à cadeia de fornecimento de XRP: Pacote oficial do NPM infetado com backdoor de roubo de criptografia
Por
Charlie Eriksen

Ataque à cadeia de fornecimento de XRP: Pacote oficial do NPM infetado com backdoor de roubo de criptografia

Malware
31 de março de 2025
Lançamento do malware Aikido - Open Source Threat Feed
Por
Madeline Lawrence

Lançamento do malware Aikido - Open Source Threat Feed

Notícias
18 de março de 2025
Vibe Check: A lista de verificação de segurança do programador de vibrações
Por
Mackenzie Jackson

Vibe Check: A lista de verificação de segurança do programador de vibrações

Guias
11 de fevereiro de 2025

Obter segurança gratuitamente

Proteja seu código, nuvem e tempo de execução em um sistema central.
Encontre e corrija vulnerabilidades rapidamente de forma automática.

Comece de graça
Não é necessário CC
Marcar uma demonstração
Não é necessário cartão de crédito |Avaliação dos resultados em 32 segundos.
Empresa
ProdutoPreçosSobreCarreirasContactoSeja nosso parceiro
Recursos
DocumentosDocumentos públicos da APIBase de dados de vulnerabilidadesBlogueIntegraçõesGlossárioKit de imprensaComentários de clientes
Segurança
Centro de ConfiançaVisão geral da segurançaAlterar as preferências de cookies
Jurídico
Política de privacidadePolítica de cookiesTermos de utilizaçãoContrato Principal de SubscriçãoAcordo de processamento de dados
Casos de utilização
ConformidadeSAST E DASTASPMGestão de vulnerabilidadesGerar SBOMsSegurança do WordPressProteja o seu códigoAikido para a Microsoft
Indústrias
Para a HealthTechPara a MedTechPara a FinTechPara SecurityTechPara a LegalTechPara HRTechPara as agênciasPara empresasPara empresas de capital de risco e de grupo
Comparar
vs Todos os fornecedorescontra Snykcontra Wizvs Mendvs Orca Securityvs Veracodevs GitHub Advanced Securityvs GitLab Ultimatevs Checkmarxvs Semgrepvs SonarQube
Ligar
hello@aikido.dev
LinkedInX
Subscrever
Mantenha-se a par de todas as actualizações
Ainda não é o caso.
👋🏻 Obrigado! Está inscrito.
Equipa de Aikido
Ainda não é o caso.
© 2025 Aikido Security BV | BE0792914919
🇪🇺 Endereço registado: Coupure Rechts 88, 9000, Ghent, Bélgica
🇪🇺 Endereço do escritório: Gebroeders van Eyckstraat 2, 9000, Ghent, Bélgica
🇺🇸 Endereço do escritório: 95 Third St, 2nd Fl, São Francisco, CA 94103, EUA
SOC 2
Conformidade
ISO 27001
Conformidade