CISA SBOM - SBOM ធាតុអប្បបរមា - SBOM standards - ការគ្រប់គ្រងហានិភ័យផ្នែកទន់

CISA SBOM ២០២៥៖ ការអាប់ដេត Standards និងការអនុលោមតាម

​មាតិកា

ប្រកាសដែលត្រូវតែអាន

ប្រកាសថ្មីៗបំផុតដែលគួរឱ្យចាប់អារម្មណ៍

សេចក្តីផ្តើម

នៅថ្ងៃទី ២២ ខែសីហា ឆ្នាំ ២០២៥ ទីភ្នាក់ងារសន្តិសុខតាមអ៊ីនធឺណិត និងហេដ្ឋារចនាសម្ព័ន្ធ (...CISក) បានបោះពុម្ពផ្សាយសេចក្តីព្រាងនៃធាតុផ្សំអប្បបរមាឆ្នាំ ២០២៥ សម្រាប់សេចក្តីព្រាងសម្ភារៈកម្មវិធី (SBOM)។ ការអាប់ដេតនេះបង្កើតឡើងនៅលើក្របខ័ណ្ឌឆ្នាំ ២០២១ របស់ NTIA ហើយឆ្លុះបញ្ចាំងពីចំនួន SBOM standards បានចាស់ទុំ។ សម្រាប់អ្នកអភិវឌ្ឍន៍ និងក្រុមសន្តិសុខ វាគឺជាចំណុចរបត់មួយ។ លើសពីនេះទៅទៀត ថ្មី CISA SBOM ការផ្លាស់ប្តូរការណែនាំ SBOMពីបញ្ជីត្រួតពិនិត្យឋិតិវន្តរហូតដល់ឧបករណ៍ជាក់ស្តែងដែលពង្រឹងការគ្រប់គ្រងហានិភ័យកម្មវិធី និងការពារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។

សេចក្តីព្រាងផ្លូវការអាចរកបាននៅលើ CISអេ SBOM ទំព័រធនធាន ហើយអាចទាញយកដោយផ្ទាល់ជា ជា PDF.

CISA SBOM ទល់នឹង NTIA 2021៖ ហេតុអ្វីបានជាការអាប់ដេតនេះមានសារៈសំខាន់

ច្បាប់ដើម NTIA SBOM ធាតុអប្បបរមា (២០២១) បានបង្កើតមូលដ្ឋានសម្រាប់តម្លាភាព។ នៅពេលនោះ ការទទួលយកមានកម្រិត ហើយ ឧបករណ៍មិនទាន់ពេញវ័យទៅមុខយ៉ាងលឿន SBOMឥឡូវនេះត្រូវបានគេរំពឹងទុកដោយភ្នាក់ងារ និង enterprises, ជាមួយ CI/CD ការរួមបញ្ចូល និងស្វ័យប្រវត្តិកម្មកំពុងក្លាយជាបទដ្ឋាន។

ចំពោះ CISA SBOM Minimum Elements 2025 បង្ហាញពីការវិវត្តន៍នេះ។ តាមពិតទៅ ពួកវាលើកកម្ពស់ស្តង់ដារសម្រាប់ SBOM standardដោយតម្រូវឱ្យមានទិន្នន័យសម្បូរបែបជាងមុន ស្វ័យប្រវត្តិកម្មបន្ថែមទៀត និងការយល់ដឹងដែលអាចអនុវត្តបាន ដែលក្រុមអាចប្រើប្រាស់សម្រាប់ការគ្រប់គ្រងហានិភ័យផ្នែកទន់ជាបន្តបន្ទាប់។

មានអ្វីថ្មីនៅក្នុង CISA SBOM ធាតុអប្បបរមាឆ្នាំ ២០២៥

ធាតុ NTIA 2021 CISA SBOM 2025 ផលប៉ះពាល់ជាក់ស្តែងសម្រាប់ក្រុម
ហាសសមាសភាគ មិន​ត្រូវ​បាន​កំណត់ បានបន្ថែម (ភាពសុចរិតនៃការអ៊ិនគ្រីប) ផ្ទៀងផ្ទាត់​វត្ថុបុរាណ និង​រកឃើញ​ការក្លែងបន្លំ។ ដូច្នេះ សូម​អនុវត្ត​ការផ្ទៀងផ្ទាត់ checksum/signature CI/CD.
អាជ្ញាប័ណ្ណ មិន​ត្រូវ​បាន​កំណត់ បានបន្ថែម (ហានិភ័យផ្នែកច្បាប់ និងការគាំទ្រ) ធ្វើឱ្យការអនុលោមតាមអាជ្ញាប័ណ្ណ OSS ដោយស្វ័យប្រវត្តិ; លើសពីនេះ រារាំងអាជ្ញាប័ណ្ណដែលមិនឆបគ្នានៅពេល PR ឬពេលបង្កើត។
ឈ្មោះឧបករណ៍ មិន​ត្រូវ​បាន​កំណត់ បានបន្ថែម (តម្លាភាពម៉ាស៊ីនភ្លើង) ដាន SBOM ប្រភពដើម; ដូច្នេះ standardize SBOM ឧបករណ៍ម៉ាស៊ីនភ្លើងក្នុងមួយ pipeline.
បរិបទជំនាន់ មិន​ត្រូវ​បាន​កំណត់ បានបន្ថែម (មុនសាងសង់ / ពេលសាងសង់ / ក្រោយសាងសង់) ជ្រើសរើសដំណាក់កាលត្រឹមត្រូវសម្រាប់ SBOM ការបង្កើត។ ឧទាហរណ៍ ពេលវេលាសាងសង់ SBOMធ្វើអោយប្រសើរឡើងនូវសមត្ថភាពផលិតឡើងវិញ ខណៈពេលដែលក្រោយពេលសាងសង់រួច SBOMចាប់យក​វត្ថុបុរាណ​ដែល​បាន​ដាក់ពង្រាយ​សម្រាប់​សុវត្ថិភាព​ប្រតិបត្តិការ។
អ្នកផលិតកម្មវិធី «ឈ្មោះអ្នកផ្គត់ផ្គង់» បានប្តូរឈ្មោះ និងបញ្ជាក់ កាត់បន្ថយភាពមិនច្បាស់លាស់នៃកម្មសិទ្ធិ; ដើម្បីបញ្ជាក់ឱ្យច្បាស់ សូមភ្ជាប់អ្នកផលិតទៅនឹងនីតិបុគ្គលរបស់អ្នកនៅក្នុង SBOM ទិន្នន័យមេតា។
គ្រប​ដ​ណ្ត​ប់ ជម្រៅ (មានកំណត់) ការគ្របដណ្តប់ពេញលេញ (ផ្ទាល់ + អន្តរកាល) ត្រូវប្រាកដថាក្រាហ្វនៃការពឹងផ្អែកពេញលេញ; ដូច្នេះ សូមរួមបញ្ចូល transitives ពី lockfiles និង manifests។
មិនស្គាល់ ការដោះស្រាយមិនច្បាស់លាស់ ច្បាស់ (បាត់ ទល់នឹង លុបចេញ) សម្គាល់ចន្លោះប្រហោងដោយតម្លាភាព; លើសពីនេះ បើកចំហការតាមដានដើម្បីដោះស្រាយទិន្នន័យសមាសធាតុដែលបាត់។

ហេតុអ្វីបានជាការអាប់ដេតទាំងនេះមានសារៈសំខាន់សម្រាប់ការគ្រប់គ្រងហានិភ័យផ្នែកទន់

ថ្មី​នេះ SBOM ធាតុអប្បបរមា វេន SBOMទៅជាឧបករណ៍ហានិភ័យជាក់ស្តែង។ លើសពីនេះទៅទៀត, ពួកគេសមឥតខ្ចោះទៅនឹងសម័យទំនើប ការគ្រប់គ្រងហានិភ័យផ្នែកទន់ ដោយជួយអង្គការនានា៖

  • ផ្ទៀងផ្ទាត់ភាពសុចរិតជាមួយហាសដើម្បីរកមើលការក្លែងបន្លំ។
  • ស្វែងរកចំណុចខ្សោយបានលឿនជាងមុនដោយភ្ជាប់ SBOMជាមួយនឹងការព្រមាន VEX និង CSAF។
  • ធ្វើស្វ័យប្រវត្តិកម្មការត្រួតពិនិត្យអាជ្ញាប័ណ្ណ ដើម្បីកាត់បន្ថយហានិភ័យផ្នែកច្បាប់។
  • ផ្តោតលើការជួសជុលលើការពឹងផ្អែកដែលកំពុងប្រើប្រាស់។
  • ធ្វើឱ្យទាន់សម័យ SBOMសម្រាប់រាល់ការចេញផ្សាយ និងនៅពេលណាដែលព័ត៌មានលម្អិតថ្មីលេចឡើង។
  • ចែករំលែក SBOMបានយ៉ាងងាយស្រួលតាមរយៈ APIs ឃ្លាំង ឬ URL ដែលមានកំណែ ដើម្បីធ្វើមាត្រដ្ឋាននៅក្នុង DevOps។

ជា​លទ្ធផល, SBOMក្លាយជាឯកសាររស់ដែលគាំទ្រការការពារជាបន្តបន្ទាប់។ ជាចុងក្រោយ គំរូនេះត្រូវគ្នានឹងបទប្បញ្ញត្តិសំខាន់ៗដូចជា EO 14028 (សហរដ្ឋអាមេរិក), គោលការណ៍ណែនាំរបស់ NIST, យុទ្ធសាស្ត្រសន្តិសុខតាមអ៊ីនធឺណិតរបស់សហភាពអឺរ៉ុប, ការណែនាំរបស់ FDA, និង CMMC.

អនុលោមតាម CISA SBOM ការណែនាំនៅក្នុង DevOps pipelines

ដើម្បីតាមដានរឿងថ្មី CISA SBOM ធាតុអប្បបរមាអង្គការនានាគួរតែកែសម្រួលទាំងដំណើរការ និងឧបករណ៍៖

  • ស្វ័យប្រវត្តិ SBOM ជំនាន់សម្រាប់រាល់ការចេញផ្សាយនៅក្នុង CI/CD.
  • គ្របដណ្តប់ទាំងការពឹងផ្អែកដោយផ្ទាល់ និងដោយប្រយោល។
  • ដាក់ទង់ មិនស្គាល់ យ៉ាងច្បាស់។
  • ពិនិត្យឡើងវិញ SBOMនៅពេលដែលព័ត៌មានថ្មីលេចឡើង។
  • ចែករំលែក SBOMតាមរយៈ APIs, ឃ្លាំង ឬ URLs។
  • បញ្ជាក់ភាពត្រឹមត្រូវជាមួយនឹងហត្ថលេខាដោយប្រើ SPDX និង ព្យុះស៊ីក្លូនDX SBOM standards.

ដូច្នេះ ការអនុលោមតាមមានន័យថា ការកសាង SBOM ទៅក្នុងលំហូរការងារអភិវឌ្ឍន៍ជំនួសឱ្យការបន្ថែមវានៅចុងបញ្ចប់។ លើសពីនេះ វាធ្វើឱ្យប្រាកដថាអ្នកអភិវឌ្ឍន៍ ក្រុមសន្តិសុខ និងអ្នកគ្រប់គ្រងការអនុលោមភាពទាំងអស់ចែករំលែកទស្សនៈតែមួយ និងអាចទុកចិត្តបានអំពីហានិភ័យនៃកម្មវិធី។

CISA SBOM - SBOM ធាតុអប្បបរមា - SBOM standards - ការគ្រប់គ្រងហានិភ័យផ្នែកទន់

របៀបដែល Xygeni ជួយក្រុមឱ្យសម្រេចបាន និងលើសពីការរំពឹងទុក CISA SBOM standards

ស៊ីហ្គេនី ធ្វើឱ្យការអនុលោមតាម CISA SBOM ធាតុអប្បបរមា រលូន និងពង្រីកតម្លៃរបស់ពួកគេជាមួយនឹងសមត្ថភាពសុវត្ថិភាពកាន់តែស៊ីជម្រៅ៖

  • CI/CD សមាហរណកម្ម: ស្វ័យប្រវត្តិ SBOM ការបង្កើតនៅក្នុង SPDX និង CycloneDX សម្រាប់រាល់ pipeline.
  • ការពង្រឹង៖ បន្ថែមហាស អាជ្ញាប័ណ្ណ និងទិន្នន័យមេតាឧបករណ៍សម្រាប់ភាពមើលឃើញពេញលេញ។
  • របាយការណ៍បង្ហាញព័ត៌មានអំពីភាពងាយរងគ្រោះ (VDR): តំណភ្ជាប់ SBOM ទិន្នន័យដែលមានភាពងាយរងគ្រោះ ផលប៉ះពាល់ និងយុទ្ធសាស្ត្រដោះស្រាយ។
  • អាទិភាព៖ ផ្សំការវិភាគលទ្ធភាពទៅដល់ជាមួយ ការដាក់ពិន្ទុ EPSS ដើម្បីផ្តោតលើចំណុចខ្សោយដែលទំនងជាត្រូវបានកេងប្រវ័ញ្ចបំផុត។
  • ប្រព័ន្ធព្រមានជាមុន: រកឃើញកញ្ចប់គួរឱ្យសង្ស័យនៅក្នុងបញ្ជីឈ្មោះមុនពេលវាប៉ះពាល់ដល់ការបង្កើត។
  • ច្រកទ្វារអនុលោមភាព៖ អនុវត្ត SBOM ពិនិត្យចូល pull requests និងសាងសង់ ដោយរារាំងការរួមបញ្ចូលគ្នាដែលមិនមានសុវត្ថិភាព។
  • អាថ៌កំបាំង និងការរកឃើញមេរោគ៖ Extend SBOMជាមួយនឹងភាពមើលឃើញទៅក្នុងអាថ៌កំបាំងដែលបានបង្កប់ ឬលំនាំកូដព្យាបាទ។
  • ការជួសជុលដោយស្វ័យប្រវត្តិដោយ AI: បង្កើត​សុវត្ថិភាព pull requests ជាមួយនឹងការជួសជុលដែលដឹងពីបរិបទ ការងាក SBOM ការរកឃើញសម្រាប់ការដោះស្រាយជាបន្ទាន់។
  • សុពលភាព: ធានារាល់ SBOM ត្រូវបានចុះហត្ថលេខា អាចតាមដានបាន និងគួរឱ្យទុកចិត្ត។

លើសពីនេះ ការបង្កប់ SBOM ការបង្កើត ការផ្ទៀងផ្ទាត់ និងការកែតម្រូវទៅក្នុងលំហូរការងាររបស់អ្នកអភិវឌ្ឍន៍ បំលែងការអនុលោមតាមច្បាប់ទៅជាការគ្រប់គ្រងហានិភ័យកម្មវិធីប្រកបដោយភាពសកម្ម។ លើសពីនេះទៅទៀត វាផ្តល់អំណាចដល់ក្រុមនានាក្នុងការទប់ស្កាត់ហានិភ័យមុនពេលពួកគេឈានដល់ការផលិត និងបង្ហាញពីភាពចាស់ទុំក្នុងអំឡុងពេលសវនកម្ម។

មើលពីរបៀបដែល Xygeni បង្កើត SBOMs នៅក្នុងរបស់អ្នក pipeline

សន្និដ្ឋាន

ចំពោះ CISA SBOM ធាតុអប្បបរមាឆ្នាំ ២០២៥ បង្ហាញថា SBOMឥឡូវនេះ គឺជាផ្នែកស្នូលនៃសន្តិសុខទំនើប។ ដោយការកែលម្អ SBOM standards និងបន្ថែមពួកវាដោយផ្ទាល់ទៅក្នុងការអភិវឌ្ឍន៍ pipelines, CISA ធ្វើឱ្យប្រាកដថាអង្គការនានាអាចសម្រេចបាននូវភាពច្បាស់លាស់ ស្វ័យប្រវត្តិកម្ម និងការបន្ត ការគ្រប់គ្រងហានិភ័យផ្នែកទន់.

ជាលទ្ធផល ក្រុមដែលអនុវត្តតាមការអនុវត្តទាំងនេះមិនត្រឹមតែទទួលបានភាពធន់នឹងការអនុលោមប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងទទួលបានភាពធន់កាន់តែខ្លាំងផងដែរ។ ជាមួយ Xygeni អ្នកអាចបង្កើតការអនុលោមតាម SBOMបន្ថែមបរិបទមានប្រយោជន៍ និងធានាសុវត្ថិភាពរបស់អ្នក pipelines ដោយមិនធ្វើឱ្យការអភិវឌ្ឍថយចុះ។

កក់ការសាកល្បងរបស់អ្នកនៅថ្ងៃនេះ ហើយមើលពីរបៀបដែល Xygeni ធ្វើ CISA SBOM ការអនុលោមតាមសាមញ្ញ។

ឧបករណ៍វិភាគសមាសភាពកម្មវិធី sca
ផ្តល់អាទិភាព ដោះស្រាយ និងធានាសុវត្ថិភាពហានិភ័យផ្នែកទន់របស់អ្នក
ទទួលបានគណនីឥតគិតថ្លៃរបស់អ្នក។
មិនតម្រូវឱ្យមានកាតឥណទានទេ។

ធានាសុវត្ថិភាពនៃការអភិវឌ្ឍន៍ និងការដឹកជញ្ជូនកម្មវិធីរបស់អ្នក

ជាមួយឈុតផលិតផល Xygeni