CISA 摧毁了软件粗心大意的时代,迫使开发人员解密每一个代码字节

CISA 和 17 个国家的机构更新了 SBOM 软件组件列表的最低要求。

来源:安全实验室新闻频道

CISA 摧毁了软件粗心大意的时代,迫使开发人员解密每一个代码字节

CISA 和 17 个国家的机构更新了 SBOM 软件组件列表的最低要求。

通常的程序组件列表变成了其起源的完整护照。美国网络安全和基础设施安全局 (CISA) 与其他 17 个国家/地区的机构一起更新了软件组件列表(称为 SBOM)的最低要求。

此列表显示程序包含哪些库、模块和依赖项。开发人员和客户可以快速检查产品是否包含易受攻击的组件、创建者以及安装的版本。新指南取代了 2021 年文件,该文件不再涉及现代程序分析工具的功能。

主要变化涉及数据完整性。 SBOM 现在应该涵盖所有产品组件,包括嵌套依赖项。不再有深度限制。如果一个库使用另一个库,并且该库连接第三个库,则应在列表中跟踪整个链。这种方法将使公司能够在新漏洞发布后更加自信地消除风险,而不是浪费时间手动审查每个产品。

该文档的作者添加了十个新字段。其中包括 SBOM 创建者的数字签名、格式的名称和版本、形成列表的条件、所使用工具的名称和版本、文档本身的版本、组件校验和、计算算法以及许可证信息。签名将有助于确认文件的来源并检测更改,校验和将有助于验证软件组件的完整性。

更新后的规则不引入法律义务,而是为软件的开发者、购买者和运营商提供一般指导。作者预计统一的要求将简化数据交换并加快对供应链漏洞的响应。