美国及其盟国更新SBOM指南
本文关键看点:
1、美国及13个盟国的政府机构近日发布了软件物料清单(SBOM)最低要素指南的更新。
2、新增内容包括组件哈希算法、组件哈希值、组件许可、作者签名、数据格式名称、数据格式版本、生成上下文、工具名称、工具版本和SBOM版本元素。
3、更新后的指南中仅移除了两个元素,即访问控制和软件识别(SWID)标签,多个元素被替换,其他部分被澄清或重写,还有一些被修改以改善数据映射,例如组件名称,现在允许多条目。
本周,美国及13个盟国的政府机构发布了关于软件物料清单(SBOM)最低要素的最新指南。
该文件旨在反映供应链安全与软件透明度方面的变化,在国家电信和信息管理局(NTIA)2021年发布的《SBOM最低要素指南》基础上进行修订,并综合考虑了去年公众意见征询期间收到的反馈意见。

起草机构指出,SBOM应作为“软件安全与供应链风险管理的关键基石”,帮助组织对其环境中的软件及软件组件建立准确的清单。
就此而言,更新后的《SBOM最低要素》指南为SBOM中应包含的技术和实践提供了基准。
“生产、采购和运营软件的组织可利用 SBOM 数据更好地了解其软件供应链。提高软件供应链的可视性有助于推动风险管理决策,包括应对已知和新发现的漏洞与风险,”该指南中写道。
更新后的文件在保留 2021 年 SBOM 最低要素核心原则的同时,也反映了当前对 SBOM 的需求。该文件提高了数据质量,支持更广泛的应用场景和用途,引入了新要素,删除了部分要素,并更新了描述以提高清晰度。
新增要素包括组件哈希算法、组件哈希值、组件许可、作者签名、数据格式名称、数据格式版本、生成上下文、工具名称、工具版本和 SBOM 版本。
虽然更新后的指南仅删除了两个元素,即“访问控制”和“软件标识(SWID)标签”,但多个元素被替换,部分元素得到了澄清或重写,还有部分元素经过修改以改善数据映射,例如“组件名称”现在允许多个条目。
“在越来越多的组织生成、共享、使用和分析 SBOM 的推动下,SBOM 工具已取得长足进步。这些进步使请求 SBOM 的组织能够要求获取比 2021 年更多的供应链和软件组件信息,”指南中写道。
据起草机构称,虽然该文件适用于所有软件,但某些类型的软件(如人工智能系统和 SaaS)可能需要额外的元素。今年 5 月,七国集团(G7)各国的政府机构发布了针对人工智能的 SBOM 指南。
