Cybersecurity and Infrastructure Security Agency (CISA), съвместно с други правителствени агенции на САЩ и международни организации, публикува „Минимални елементи за Спецификация на софтуерните компоненти (SBOM) за 2026 г.“, които включват обратна връзка от над 90 коментара, получени по време на периода за обществено обсъждане. Минималните елементи в тази ревизия се прилагат за SBOM за всякакъв софтуер, включително софтуер с отворен код, софтуер с изкуствен интелект (AI) и софтуер като услуга (SaaS).

Надграждайки Минималните елементи за SBOM на Националната администрация по телекомуникации и информация (NTIA) от 2021 г., съвместните Минимални елементи на CISA внедряват значителен напредък и извлечени поуки от засиленото използване на инструменти и практики за SBOM. С тези актуализирани минимални елементи организациите са в по-добра позиция да вземат по-силни решения, съобразени с риска, да подобрят състоянието на своята киберсигурност и да използват мащабируеми, машинночетими процеси за управление на веригата за доставки.

„Този напредък в минималните елементи на SBOM отразява постиженията, които сме направили като общност в сигурността на веригата за доставки. Тъй като продължаваме да виждаме по-широко приемане на SBOM, искаме минималните елементи да очертават една модерна, цялостна картина на сигурността на веригата за доставки“, заяви и.д. изпълнителен асистент-директор по киберсигурност в CISA Крис Бутера. „Коментарите, които CISA получи, допринесоха значително за тази навременна ревизия и благодарим на SBOM общността за тяхната ангажираност.“

Налице са няколко нови минимални елемента, като Алгоритъм за хеширане на компоненти, Лиценз на компонент, Име на инструмента за SBOM и Контекст на генериране на SBOM. Някои съществуващи елементи бяха актуализирани за по-добра яснота: например „Автор на данните за SBOM“ е променено на „Автор на SBOM“; „Име на доставчика“ е променено на „Производител на компонента“; а „Версия на компонента“ е прецизирана. Обобщение на промените в елементите е представено в Приложение Б.

SBOM е официален запис, съдържащ детайлите и връзките във веригата на доставки на компонентите в даден софтуерен пакет. SBOM предоставят на тези, които произвеждат, избират и експлоатират софтуер, информация, която подобрява разбирането им за софтуерната верига за доставки и укрепва решенията за управление на риска.

За повече информация и ресурси посетете страницата Software Bill of Materials (SBOM) на CISA.gov.

Като агенция за киберотбрана на нацията и национален координатор за сигурността на критичната инфраструктура, CISA ръководи националните усилия за управление, разкриване и намаляване на риска за нашата цифрова и физическа инфраструктура, на която американците разчитат всеки час от всеки ден.

Посетете CISA.gov за повече информация и ни последвайте в X, Facebook, LinkedIn, Instagram.

  • CISA, FBI, NSA и международни партньори издават препоръки за смекчаване на уязвимостите в Apache Log4J
  • CISA издава спешна директива, изискваща от федералните агенции да отстранят уязвимостите в Apache Log4J
  • Изявление на директора на CISA Истърли относно уязвимостта „Log4j“
  • CISA издава спешна директива за смекчаване на компрометирането на продуктите за управление на мрежи Solarwinds Orion