2023-09-07-云计算开源产业联盟-软件物料清单(SBOM)发展洞察报告(2023年)_42页_1mb
报告摘要
软件物料清单(SBOM)发展洞察报告(2023)
总结
SBOM 是软件成分列表,用于明确列出软件组件、相关信息及其依赖关系。其主要目的是提高软件供应链透明度,降低软件供应链安全风险,成为软件供应链安全治理的重要抓手。
核心内容
-
概念定义
- SBOM 源自美国国会提案,由美国商务部 NTIA 于 2018 年正式推广,后因 SolarWinds 攻击事件得到重视。
- 数据字段至少包含供应商名称、组件名称、版本、唯一标识符、依赖关系等。
-
国际发展现状
- 美国:主导研究,发布最小元素标准;NIST 推动标准格式化和工具开发。
- 欧盟:聚焦医疗和物联网领域,强调软件透明度。
- 其他国家:荷兰、英国、加拿大等国发布指南,推动 SBOM 建设。
- 国际标准:SPDX、CycloneDX、SWID 作为主要格式被采纳。
-
落地挑战
- 标准不统一:缺乏通用标准,企业依赖不兼容。
- 数据收集困难:多来源数据整合复杂。
- 数据完整性:上下游能力不均,数据更新维护成本高。
- 安全风险:泄露 SBOM 可暴露核心资产,需防范篡改及滥用。
-
对策与建议
- 标准制定:行业协作制定统一数据格式。
- 人工与工具结合:辅助收集,提升数据质量。
- 责任与信任机制:通过断言、数字签名提升清单可信度。
- 合规共享:加强对数据传输的访问控制。
-
可信 SBOM 建设模型
分为四个维度:- 管理层:明确制度、组织架构和流程。
- 数据层:记录清单创建、组件和依赖信息。
- 生成层:通过自动化工具优化生成与更新。
- 交付层:安全可靠地传输 SBOM,兼顾存储与访问。
-
价值与趋势
- 提升透明度:加强对软件组件可见性,有助于风险分析。
- 优化资产管理:全局掌控资产,满足合规需求。
- 漏洞管理辅助:早期识别漏洞,降低修复时间。
- 未来展望:监管标准完善、工具自动化度提升、生态建设加强。
附录亮点
- 企业实践案例:建信金科、联通软研院基于 DevOps 集成 SBOM,提供开发阶段、构建节点和运行时的安全控制。
展开完整摘要
试读结束,高清完整版pdf/doc/ppt,请点下载