美国及其盟国更新SBOM指南

新闻
10小时前

本文关键看点:


1、美国及13个盟国的政府机构近日发布了软件物料清单(SBOM)最低要素指南的更新。


2、新增内容包括组件哈希算法、组件哈希值、组件许可、作者签名、数据格式名称、数据格式版本、生成上下文、工具名称、工具版本和SBOM版本元素。


3、更新后的指南中仅移除了两个元素,即访问控制和软件识别(SWID)标签,多个元素被替换,其他部分被澄清或重写,还有一些被修改以改善数据映射,例如组件名称,现在允许多条目。


以下正文内容基于英文原文编译,可能存在语义偏差,请以原文为准。

以下是正文:

本周,美国及13个盟国的政府机构发布了关于软件物料清单(SBOM)最低要素的最新指南。

该文件旨在反映供应链安全与软件透明度方面的变化,在国家电信和信息管理局(NTIA)2021年发布的《SBOM最低要素指南》基础上进行修订,并综合考虑了去年公众意见征询期间收到的反馈意见。

1785745426435505.png

起草机构指出,SBOM应作为“软件安全与供应链风险管理的关键基石”,帮助组织对其环境中的软件及软件组件建立准确的清单。

就此而言,更新后的《SBOM最低要素》指南为SBOM中应包含的技术和实践提供了基准。

“生产、采购和运营软件的组织可利用 SBOM 数据更好地了解其软件供应链。提高软件供应链的可视性有助于推动风险管理决策,包括应对已知和新发现的漏洞与风险,”该指南中写道。

更新后的文件在保留 2021 年 SBOM 最低要素核心原则的同时,也反映了当前对 SBOM 的需求。该文件提高了数据质量,支持更广泛的应用场景和用途,引入了新要素,删除了部分要素,并更新了描述以提高清晰度。

新增要素包括组件哈希算法、组件哈希值、组件许可、作者签名、数据格式名称、数据格式版本、生成上下文、工具名称、工具版本和 SBOM 版本。

虽然更新后的指南仅删除了两个元素,即“访问控制”和“软件标识(SWID)标签”,但多个元素被替换,部分元素得到了澄清或重写,还有部分元素经过修改以改善数据映射,例如“组件名称”现在允许多个条目。

“在越来越多的组织生成、共享、使用和分析 SBOM 的推动下,SBOM 工具已取得长足进步。这些进步使请求 SBOM 的组织能够要求获取比 2021 年更多的供应链和软件组件信息,”指南中写道。

据起草机构称,虽然该文件适用于所有软件,但某些类型的软件(如人工智能系统和 SaaS)可能需要额外的元素。今年 5 月,七国集团(G7)各国的政府机构发布了针对人工智能的 SBOM 指南。

* 注:图片均来源于网络,无法联系到版权持有者。如有侵权,请与后台联系,做删除处理。

— 【 THE END 】—