美國網路安全暨基礎設施安全局 (CISA) 與其他美國政府機構及國際組織,發布了「軟體組件清單 (SBOM) 最低要素 2026 版」,此版本納入了在公開評論期間收到的 90 多則評論意見。此修訂版中的最低要素適用於所有軟體,包括開源軟體、人工智慧軟體及軟體即服務 (SaaS)。
CISA 的聯合 SBOM 最低要素,在 2021 年美國國家電信暨資訊管理局 (NTIA) 的 SBOM 最低要素基礎上,整合了顯著的進展以及因 SBOM 工具和實踐使用增加而學到的經驗。透過這些更新的最低要素,組織能更好地做出更強的風險知情決策,增強其網路安全態勢,並利用可擴展、機器可讀的供應鏈管理流程。
CISA 代理網路安全執行助理局長 Chris Butera 表示:「SBOM 最低要素的這項進展,反映了我們作為一個社群在供應鏈安全方面所取得的進步。隨著我們持續看到 SBOM 被更廣泛地採用,我們希望 SBOM 最低要素能描繪出一個現代化、全面的供應鏈安全圖景。」「CISA 收到的評論意見,對這次及時的修訂做出了重大貢獻,我們感謝 SBOM 社群的參與。」
有幾項新的最低要素,例如元件雜湊演算法 (Component Hash Algorithm)、元件授權 (Component License)、SBOM 工具名稱 (SBOM Tool Name) 和 SBOM 生成上下文 (SBOM Generation Context)。幾項先前存在的要素也為了提高清晰度而進行了更新,例如「SBOM 資料作者」(Author of SBOM Data) 改為「SBOM 作者」(SBOM Author);「供應商名稱」(Supplier Name) 改為「元件生產者」(Component Producer);以及「元件版本」(Version of the Component) 改為「元件版本」(Component Version)。要素變更摘要請參閱附錄 B。
SBOM 是正式記錄,包含軟體套件中元件的詳細資訊及其供應鏈關係。SBOM 為軟體生產者、選擇者和營運者提供資訊,增強他們對軟體供應鏈的理解,並加強風險管理決策。
如需更多資訊和資源,請瀏覽 CISA.gov 上的軟體組件清單 (SBOM)。
身為國家網路防禦機構和關鍵基礎設施安全的全國協調者,網路安全暨基礎設施安全局領導全國性工作,以管理、發掘並降低美國民眾每天每小時依賴的數位和實體基礎設施所面臨的風險。