云计算开源产业联盟:软件物料清单(SBOM)发展洞察报告(2023年)_42页_1mb
报告摘要
软件物料清单(SBOM)发展洞察报告(2023)总结
1. 引言与概念定义
- 软件物料清单(SBOM)是一种列明软件组件、依赖关系及相关信息的清单,旨在提升供应链透明度,降低安全风险。
- 起源于2014年美国国会提案,2018年被美国商务部NTIA正式引入,尤其在SolarWinds攻击事件后受到重视。
- 核心字段包括供应商、组件名称、版本、依赖关系和时间戳等。
2. 全球发展趋势
2.1 政策与标准推动
- 美国:2021年拜登政府行政令要求软件供应链提供SBOM信息;NIST发布《安全软件开发框架》,强调SBOM生成和共享。
- 欧洲:欧盟强调医疗器械行业必建SBOM,荷兰和英国政府白皮书推动SDLC中的SBOM应用。
- 国际组织:Linux基金会推动SPDX、国际电信标准化组织(ISO)确认SWID作为标准格式。
2.2 技术标准落地
- 主要标准格式:SPDX(侧重许可合规)、CycloneDX(轻量化安全工具)、SWID(标签化组件管理)。
- 应用行业:医疗(FDA要求)、汽车行业、能源部门,SBOM逐步嵌入研发流程与安全运维体系。
3. 挑战与对策
3.1 面临的主要挑战
- 缺乏统一标准和评价体系,企业实施流程不一致;
- 复杂依赖关系和多样组件增加数据收集难度;
- 数据泄露风险和知识产权保护问题待解决;
- 上下游企业建设能力和数据共享意识差异。
3.2 对策建议
- 标准化推进:制定统一数据格式标准,如中国信通院推进《软件物料清单总体能力要求》标准。
- 多方式数据收集:结合人工与自动化工具,如SCA工具扫描与人工文档分析并用。
- 断言机制提升数据完整性:使用特定方式标注依赖组件是否已知,厂商上下游协同更新补充信息。
- 保障数据隐私与权益:引入加密签名与访问控制,建立相关法规保障创建者权益与数据安全。
4. 建设模型与落地建议
4.1 可信SBOM建设模型构建
SBOM建设模型包括四个层级:
- 管理层:确立组织架构、制度流程与培训体系;
- 数据层:定义必需字段,包含清单创建信息、软件信息与组件信息;
- 生成层:支持自动化与手动结合,控制生成深度与及时更新机制;
- 交付层:确保交付方式安全可靠,并支持动态访问或订阅模型。
4.2 落地实践示例
- 建信金科:开发集成IDE插件与DevOps流水线,提供实时扫描和漏洞管理功能。
- 联通软研院:建设软件物料平台并嵌入研发流程,实现组件风险管理与漏洞阈值控制。
5. 发展趋势与案例附录
5.1 未来趋势展望
- 监管强制化:各国政策逐步从自愿向强制转变,推动标准体系完善与平台建设;
- 技术融合扩展:区块链和隐私计算加入,提升数据可信度和安全性;
- 生态构建:软件工具与平台持续升级,支持SBOM在整个供应链中的流转共享。
5.2 企业附录案例补充
- 建信金科:基于IDE插件和流水线集成实现快速SBOM扫描及风险前置拦截。
- 联通软研院:自主研发平台嵌入研发流程,形成闭环风险反馈机制。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载