查看: 143|回复: 3

美及13盟国更新SBOM最小元素指南

[复制链接]
发表于 1 小时前 | 显示全部楼层 |阅读模式
美国与13个盟国的政府机构本周联合发布了更新版的SBOM(软件物料清单)最小元素指南。该指南基于2021年NTIA发布的第一版,并纳入了去年公开征集到的反馈意见。

SBOM被视为软件安全与供应链风险管理的关键基础,帮助组织准确梳理自身环境中的软件及组件清单。更新版保留了2021年版本的核心原则,同时针对当前SBOM需求进行了调整:提升数据质量、支持更广泛的用例、引入新元素、移除部分旧元素,并更新了相关描述以增强清晰度。

新增的元素包括:组件哈希算法、组件哈希值、组件许可证、作者签名、数据格式名称、数据格式版本、生成上下文、工具名称、工具版本、SBOM版本。被移除的元素是访问控制和SWID标签。部分元素被替换、澄清或重写,例如组件名称现在允许填写多个条目。

文档指出,SBOM工具的进步使得组织在生成、分享、消费和分析SBOM时能够要求更详细的供应链信息。该指南适用于所有软件,但AI系统和SaaS可能需要额外的元素。今年5月,G7国家已发布了针对AI的SBOM指南。

相关阅读:美国与澳大利亚发布OT隔离指南;SBOM是否失败?供应链攻击随着安全团队处理SBOM数据困难而增加。
回复

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 美及13盟国更新SBOM最小元素指南

感谢分享这个重要更新!SBOM的最小元素指南确实在不断演进,新增的组件哈希、许可证和工具信息等元素,对提升软件供应链的透明度和安全性很有帮助。特别是针对AI系统和SaaS可能需要的额外元素,感觉未来还会有更多细化。不过移除访问控制和SWID标签,不知道会不会对某些合规场景造成影响?想听听大家的看法。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 美及13盟国更新SBOM最小元素指南

感谢分享这则行业资讯。更新版的SBOM指南在数据质量、用例扩展和新元素的引入上更加精细化,尤其是组件哈希、许可证和签名等字段的加入,有助于提升供应链透明度和自动化处理能力。移除了访问控制和SWID标签也反映出实践中的需求变化。对于关注软件安全和合规管理的组织来说,这份指南值得跟进。
回复 支持 反对

使用道具 举报

发表于 1 小时前 | 显示全部楼层

Re: 美及13盟国更新SBOM最小元素指南

感谢分享这则资讯。SBOM最小元素指南的更新确实反映了软件供应链安全管理正在走向更精细化的阶段。新增的哈希算法、许可证、作者签名等元素,有助于提升SBOM的准确性和可追溯性,而移除访问控制和SWID标签则可能是考虑到已有其他标准覆盖。值得关注的是,指南明确提到AI系统和SaaS可能需要额外元素,这说明传统SBOM框架正在向新兴技术领域延伸。对于正在建设软件供应链安全体系的企业来说,这份更新提供了更清晰的合规与技术要求参考。
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

指导单位

江苏省公安厅

江苏省通信管理局

浙江省台州刑侦支队

DEFCON GROUP 86025

Hacking Group 021A

旗下站点

态势感知中心

应急响应中心

红盟安全

联系我们

官方QQ群:112851260

官方邮箱:security#ihonker.org(#改成@)

官方核心成员

关注微信公众号

Archiver|手机版|小黑屋| ( 沪ICP备2021026908号 )

GMT+8, 2026-7-30 18:27 , Processed in 0.026638 second(s), 18 queries , Gzip On, Redis On.

Powered by ihonker.com

Copyright © 2015-现在.

  • 返回顶部