I MUVRINI
U 22 d'aostu di u 2025, l'Agenzia di Sicurezza Cibernetica è di Sicurezza di l'Infrastrutture (CISA) hà publicatu u prugettu di l'Elementi Minimi 2025 per una Lista di Materiali di Software (SBOM). Questa aghjurnazione si basa nantu à u quadru 2021 di a NTIA è riflette quantu SBOM standardsò maturati. Per i sviluppatori è e squadre di sicurezza, hè un puntu di svolta. Soprattuttu, u novu CISA SBOM cambiamenti di guida SBOMDa liste di cuntrollu statiche à strumenti pratichi chì rinfurzanu a gestione di i risichi di u software è pruteghjenu a catena di furnimentu di u software.
U prugettu ufficiale hè dispunibule annantu à CISA SBOM pagina di risorse è pò esse scaricatu direttamente cum'è un PDF.
CISA SBOM vs. NTIA 2021: Perchè l'aghjurnamentu hè impurtante
u urigginali NTIA SBOM Elementi Minimi (2021) hà creatu una basa per a trasparenza. À quellu tempu, l'adozione era limitata è l'arnesi eranu immaturiAvanzate rapidamente, SBOMsò avà previsti da l'agenzie è enterprises, cun CI/CD l'integrazione è l'automatizazione diventanu a norma.
lu CISA SBOM Elementi Minimi 2025 mettenu in risaltu sta evoluzione. In fatti, alzanu u livellu per SBOM standards richiedendu dati più ricchi, più automatizazione è insights attuabili chì e squadre ponu aduprà per a gestione cuntinua di i risichi di u software.
Cosa hè novu in u CISA SBOM Elementi Minimi 2025
| elimentu | NTIA 2021 | CISA SBOM 2025 | Impattu praticu per e squadre |
|---|---|---|---|
| Hash di cumpunente | Micca definitu | Aggiuntu (integrità crittografica) | Verificate l'artefatti è rilevate e manomissioni; dunque, applicate a validazione di a somma di cuntrollu / firma in CI/CD. |
| License | Micca definitu | Aggiuntu (risicu legale è di supportu) | Automatizà a cunfurmità di e licenze OSS; inoltre, bluccà e licenze incompatibili in tempu di PR o di custruzzione. |
| Nome Strumentu | Micca definitu | Aggiuntu (trasparenza di u generatore) | Trace SBOM pruvenienza; dunque, standardize SBOM strumenti di generatore per pipeline. |
| Cuntestu di Generazione | Micca definitu | Aggiuntu (prima di a custruzzione / in tempu di custruzzione / dopu a custruzzione) | Sceglite u palcuscenicu ghjustu per SBOM creazione. Per esempiu, tempu di custruzzione SBOMs migliurà a riproducibilità, mentre chì dopu a custruzione SBOMCatturà artefatti implementati per a sicurezza operativa. |
| Produttore di Software | "Nome di u furnitore" | Rinuminatu è chiaritu | Riduce l'ambiguità in a pruprietà; per chiarificà, mappate u Produttore à a vostra entità giuridica in SBOM metadata. |
| Cubertura | «Prufundità» (limitata) | Cupertura cumpleta (diretta + transitiva) | Assicuratevi di avè grafichi di dipendenze cumpleti; dunque, includete i transitivi da i lockfile è i manifesti. |
| Inconnu cunnisciuti | Manipolazione vaga | Esplicitu (mancante vs. redattatu) | Segnalà e lacune in modu trasparente; in più, apre seguiti per risolve i dati di i cumpunenti mancanti. |
Perchè questi aghjurnamenti sò impurtanti per a gestione di u risicu di u software
lu novu SBOM Elementi Minimi turnu SBOMs in strumenti pratichi di risicu. Inoltre, si adattanu direttamente à u mudernu gestione di u risicu di u software aiutendu l'urganisazioni:
- Verificate l'integrità cù hash per individuà e manomissioni.
- Truvate e vulnerabilità più rapidamente ligendu SBOMs cù avvisi VEX è CSAF.
- Automatizà i cuntrolli di licenza per riduce i risichi legali.
- Correzioni di focus nantu à e dipendenze chì sò veramente in usu.
- vagabonda SBOMs per ogni liberazione è ogni volta chì cumpariscenu novi dettagli.
- Share SBOMs facilmente attraversu API, repositori o URL versionati per scalà in DevOps.
Di cunsiguenza, SBOMdiventanu documenti viventi chì sustenenu a prutezzione cuntinua. Infine, questu mudellu currisponde à e regulazioni chjave cum'è EO 14028 (US), linee guida NIST, a Strategia di Cibersigurtà di l'UE, linee guida FDA, e CMMC.
Cumplementu cù CISA SBOM guida in DevOps pipelines
Per seguità u novu CISA SBOM Elementi Minimi, l'urganisazioni devenu adattà i prucessi è l'arnesi:
- Automatizà SBOM generazione per ogni versione in CI/CD.
- Copre e dipendenze dirette è indirette.
- Flag Inconnu cunnisciuti chiaru.
- Riveduta SBOMquandu appare una nova infurmazione.
- Share SBOMs attraversu API, repositori o URL.
- Cunfirmà l'autenticità cù firme aduprendu SPDX è CycloneDX SBOM standards.
Dunque, a cunfurmità significa custruisce SBOM in i flussi di travagliu di sviluppu invece di aghjunghjelu à a fine. Inoltre, questu assicura chì i sviluppatori, e squadre di sicurezza è i gestori di a conformità spartenu tutti una visione unica è affidabile di u risicu di u software.
Cumu Xygeni aiuta e squadre à scuntrà è superà CISA SBOM standards
Xygeni rende conforme à u CISA SBOM Elementi Minimi senza soluzione di continuità è estende u so valore cù capacità di sicurezza più profonde:
- CI/CD integrazione: Automatizà SBOM generazione in SPDX è CycloneDX per ogni pipeline.
- arricchimentu: Aghjunghjite hash, licenze è metadati di strumenti per una visibilità cumpleta.
- Rapporti di divulgazione di vulnerabilità (VDR): Member SBOM dati cù vulnerabilità in diretta, impatti è strategie di rimediazione.
- Prioritizazione: Cumbinate l'analisi di raggiungibilità cù Puntuazione EPSS per fucalizà si nantu à e vulnerabilità chì anu più probabilità di esse sfruttate.
- Sistema d'Alerta Precoce: Detecta i pacchetti suspetti in i registri prima ch'elli abbianu un impattu nantu à e compilazioni.
- Porte di cunfurmità: Infurzà SBOM check-in pull requests è custruisce, bluccendu fusioni insicure.
- Secreti è rilevazione di malware: Espansione SBOMs cù visibilità in secreti integrati o mudelli di codice maliziosu.
- Correzione automatica AI: Generà sicuru pull requests cù correzioni sensibili à u cuntestu, vultendu SBOM risultati in riparazione immediata.
- Validazione: Assicurà ogni SBOM hè firmatu, tracciabile è affidabile.
Inoltre, l'incrustazione SBOM A generazione, a validazione è a riparazione in i flussi di travagliu di sviluppatore trasformanu a conformità in una gestione proattiva di i risichi di software. Soprattuttu, dà à e squadre u putere di prevene i risichi prima ch'elli ghjunghjenu à a pruduzzione è dimostra maturità durante l'audit.
Guardate cumu Xygeni genera SBOMs in u vostru pipeline
cunchiusioni
lu CISA SBOM Elementi Minimi 2025 mostrà chì SBOMsò avà una parte fundamentale di a sicurità muderna. Migliurendu SBOM standards è aghjunghjenduli direttamente in u sviluppu pipelines, CISA assicura chì l'urganisazioni possinu ghjunghje à chiarezza, automatizazione è cuntinuità gestione di u risicu di u software.
Cusì, e squadre chì seguitanu queste pratiche ùn solu ottenenu cunfurmità, ma ancu una resilienza più forte. Cù Xygeni, pudete creà cunfurmità SBOMs, aghjunghjite un cuntestu utile è assicuratevi u vostru pipelines senza rallentà u sviluppu.
Riservate a vostra demo oghje è vede cumu face Xygeni CISA SBOM cunfurmità simplice.





