软件物料清单(SBOM)发展洞察报告(2023年)-云计算开源产业联盟_42页_1mb
报告摘要
软件物料清单(SBOM)发展洞察报告(2023)总结如下:
SBOM是软件成分列表,用于明确记录软件组件及其依赖关系,提升供应链透明度。近年来,软件供应链安全事件频发,SBOM作为增强安全治理的工具,被普遍重视。美国2018年启动SBOM项目,2021年拜登政府推动相关法规,要求软件供应商提供SBOM以提升透明度和安全性。欧盟在医疗设备领域推动SBOM应用,将软件可追溯性列为强制性标准。中国虽初步探索SBOM相关研究,但标准、政策及实践仍处于发展初期。
SBOM当前面临四大挑战:缺乏统一标准导致行业共识不足;软件系统复杂性增加数据收集难度;数据完整性与准确性难以保障;潜在数据泄露风险。对此,报告提出四点建议:推进标准化建设,明确数据格式与管理流程;结合人工工具与自动化技术,多维度采集清单数据;建立责任机制,通过断言方式完善供应链信息;制定互信机制,规范数据传递与使用。
可信SBOM建设模型涵盖管理层、数据层、生成层与交付层。管理层需建立制度体系与技术团队;数据层需涵盖软件全生命周期信息;生成层强调自动化工具集成与动态更新;交付层通过安全传输机制保障数据完整性。该模型旨在通过分层协作提升供应链安全管控能力。
SBOM在提升透明度、优化资产管理和漏洞响应方面具有多重价值。其可帮助识别安全风险组件,实现软件资产全局化管理,缩短漏洞修复周期,并增强供应链上下游协同能力。同时,报告指出未来SBOM将向标准化、自动化、产业化方向发展,监管机构将推动统一数据格式标准,开发者与供应商需加强依赖管理,用户将优先选择具备完善SBOM信息的软件。技术层面可能引入区块链与隐私计算以提升数据不可篡改性。
附录展示企业实践案例:建信金科基于IDE插件构建SBOM管理平台,支持第三方组件识别与漏洞数据库对接;联通软研院通过DevOps集成技术,实现开发、构建、发布各阶段的SBOM安全检测。二者均强调自动化工具的运用与全链条风险管控。
报告指出,尽管SBOM应用已取得进展,但其在全球范围内尚未完全普及。当前仅3%企业保留完整SBOM,多数行业仍缺乏统一规范。未来需通过跨角色协作,完善标准体系,提升技术能力,最终构建安全可信的软件供应链生态。
试读结束,高清完整版pdf/doc/ppt,请点下载