សេចក្តីផ្តើម
នៅថ្ងៃទី ២២ ខែសីហា ឆ្នាំ ២០២៥ ទីភ្នាក់ងារសន្តិសុខតាមអ៊ីនធឺណិត និងហេដ្ឋារចនាសម្ព័ន្ធ (...CISក) បានបោះពុម្ពផ្សាយសេចក្តីព្រាងនៃធាតុផ្សំអប្បបរមាឆ្នាំ ២០២៥ សម្រាប់សេចក្តីព្រាងសម្ភារៈកម្មវិធី (SBOM)។ ការអាប់ដេតនេះបង្កើតឡើងនៅលើក្របខ័ណ្ឌឆ្នាំ ២០២១ របស់ NTIA ហើយឆ្លុះបញ្ចាំងពីចំនួន SBOM standards បានចាស់ទុំ។ សម្រាប់អ្នកអភិវឌ្ឍន៍ និងក្រុមសន្តិសុខ វាគឺជាចំណុចរបត់មួយ។ លើសពីនេះទៅទៀត ថ្មី CISA SBOM ការផ្លាស់ប្តូរការណែនាំ SBOMពីបញ្ជីត្រួតពិនិត្យឋិតិវន្តរហូតដល់ឧបករណ៍ជាក់ស្តែងដែលពង្រឹងការគ្រប់គ្រងហានិភ័យកម្មវិធី និងការពារខ្សែសង្វាក់ផ្គត់ផ្គង់កម្មវិធី។
សេចក្តីព្រាងផ្លូវការអាចរកបាននៅលើ CISអេ SBOM ទំព័រធនធាន ហើយអាចទាញយកដោយផ្ទាល់ជា ជា PDF.
CISA SBOM ទល់នឹង NTIA 2021៖ ហេតុអ្វីបានជាការអាប់ដេតនេះមានសារៈសំខាន់
ច្បាប់ដើម NTIA SBOM ធាតុអប្បបរមា (២០២១) បានបង្កើតមូលដ្ឋានសម្រាប់តម្លាភាព។ នៅពេលនោះ ការទទួលយកមានកម្រិត ហើយ ឧបករណ៍មិនទាន់ពេញវ័យទៅមុខយ៉ាងលឿន SBOMឥឡូវនេះត្រូវបានគេរំពឹងទុកដោយភ្នាក់ងារ និង enterprises, ជាមួយ CI/CD ការរួមបញ្ចូល និងស្វ័យប្រវត្តិកម្មកំពុងក្លាយជាបទដ្ឋាន។
ចំពោះ CISA SBOM Minimum Elements 2025 បង្ហាញពីការវិវត្តន៍នេះ។ តាមពិតទៅ ពួកវាលើកកម្ពស់ស្តង់ដារសម្រាប់ SBOM standardដោយតម្រូវឱ្យមានទិន្នន័យសម្បូរបែបជាងមុន ស្វ័យប្រវត្តិកម្មបន្ថែមទៀត និងការយល់ដឹងដែលអាចអនុវត្តបាន ដែលក្រុមអាចប្រើប្រាស់សម្រាប់ការគ្រប់គ្រងហានិភ័យផ្នែកទន់ជាបន្តបន្ទាប់។
មានអ្វីថ្មីនៅក្នុង CISA SBOM ធាតុអប្បបរមាឆ្នាំ ២០២៥
| ធាតុ | NTIA 2021 | CISA SBOM 2025 | ផលប៉ះពាល់ជាក់ស្តែងសម្រាប់ក្រុម |
|---|---|---|---|
| ហាសសមាសភាគ | មិនត្រូវបានកំណត់ | បានបន្ថែម (ភាពសុចរិតនៃការអ៊ិនគ្រីប) | ផ្ទៀងផ្ទាត់វត្ថុបុរាណ និងរកឃើញការក្លែងបន្លំ។ ដូច្នេះ សូមអនុវត្តការផ្ទៀងផ្ទាត់ checksum/signature CI/CD. |
| អាជ្ញាប័ណ្ណ | មិនត្រូវបានកំណត់ | បានបន្ថែម (ហានិភ័យផ្នែកច្បាប់ និងការគាំទ្រ) | ធ្វើឱ្យការអនុលោមតាមអាជ្ញាប័ណ្ណ OSS ដោយស្វ័យប្រវត្តិ; លើសពីនេះ រារាំងអាជ្ញាប័ណ្ណដែលមិនឆបគ្នានៅពេល PR ឬពេលបង្កើត។ |
| ឈ្មោះឧបករណ៍ | មិនត្រូវបានកំណត់ | បានបន្ថែម (តម្លាភាពម៉ាស៊ីនភ្លើង) | ដាន SBOM ប្រភពដើម; ដូច្នេះ standardize SBOM ឧបករណ៍ម៉ាស៊ីនភ្លើងក្នុងមួយ pipeline. |
| បរិបទជំនាន់ | មិនត្រូវបានកំណត់ | បានបន្ថែម (មុនសាងសង់ / ពេលសាងសង់ / ក្រោយសាងសង់) | ជ្រើសរើសដំណាក់កាលត្រឹមត្រូវសម្រាប់ SBOM ការបង្កើត។ ឧទាហរណ៍ ពេលវេលាសាងសង់ SBOMធ្វើអោយប្រសើរឡើងនូវសមត្ថភាពផលិតឡើងវិញ ខណៈពេលដែលក្រោយពេលសាងសង់រួច SBOMចាប់យកវត្ថុបុរាណដែលបានដាក់ពង្រាយសម្រាប់សុវត្ថិភាពប្រតិបត្តិការ។ |
| អ្នកផលិតកម្មវិធី | «ឈ្មោះអ្នកផ្គត់ផ្គង់» | បានប្តូរឈ្មោះ និងបញ្ជាក់ | កាត់បន្ថយភាពមិនច្បាស់លាស់នៃកម្មសិទ្ធិ; ដើម្បីបញ្ជាក់ឱ្យច្បាស់ សូមភ្ជាប់អ្នកផលិតទៅនឹងនីតិបុគ្គលរបស់អ្នកនៅក្នុង SBOM ទិន្នន័យមេតា។ |
| គ្របដណ្តប់ | ជម្រៅ (មានកំណត់) | ការគ្របដណ្តប់ពេញលេញ (ផ្ទាល់ + អន្តរកាល) | ត្រូវប្រាកដថាក្រាហ្វនៃការពឹងផ្អែកពេញលេញ; ដូច្នេះ សូមរួមបញ្ចូល transitives ពី lockfiles និង manifests។ |
| មិនស្គាល់ | ការដោះស្រាយមិនច្បាស់លាស់ | ច្បាស់ (បាត់ ទល់នឹង លុបចេញ) | សម្គាល់ចន្លោះប្រហោងដោយតម្លាភាព; លើសពីនេះ បើកចំហការតាមដានដើម្បីដោះស្រាយទិន្នន័យសមាសធាតុដែលបាត់។ |
ហេតុអ្វីបានជាការអាប់ដេតទាំងនេះមានសារៈសំខាន់សម្រាប់ការគ្រប់គ្រងហានិភ័យផ្នែកទន់
ថ្មីនេះ SBOM ធាតុអប្បបរមា វេន SBOMទៅជាឧបករណ៍ហានិភ័យជាក់ស្តែង។ លើសពីនេះទៅទៀត, ពួកគេសមឥតខ្ចោះទៅនឹងសម័យទំនើប ការគ្រប់គ្រងហានិភ័យផ្នែកទន់ ដោយជួយអង្គការនានា៖
- ផ្ទៀងផ្ទាត់ភាពសុចរិតជាមួយហាសដើម្បីរកមើលការក្លែងបន្លំ។
- ស្វែងរកចំណុចខ្សោយបានលឿនជាងមុនដោយភ្ជាប់ SBOMជាមួយនឹងការព្រមាន VEX និង CSAF។
- ធ្វើស្វ័យប្រវត្តិកម្មការត្រួតពិនិត្យអាជ្ញាប័ណ្ណ ដើម្បីកាត់បន្ថយហានិភ័យផ្នែកច្បាប់។
- ផ្តោតលើការជួសជុលលើការពឹងផ្អែកដែលកំពុងប្រើប្រាស់។
- ធ្វើឱ្យទាន់សម័យ SBOMសម្រាប់រាល់ការចេញផ្សាយ និងនៅពេលណាដែលព័ត៌មានលម្អិតថ្មីលេចឡើង។
- ចែករំលែក SBOMបានយ៉ាងងាយស្រួលតាមរយៈ APIs ឃ្លាំង ឬ URL ដែលមានកំណែ ដើម្បីធ្វើមាត្រដ្ឋាននៅក្នុង DevOps។
ជាលទ្ធផល, SBOMក្លាយជាឯកសាររស់ដែលគាំទ្រការការពារជាបន្តបន្ទាប់។ ជាចុងក្រោយ គំរូនេះត្រូវគ្នានឹងបទប្បញ្ញត្តិសំខាន់ៗដូចជា EO 14028 (សហរដ្ឋអាមេរិក), គោលការណ៍ណែនាំរបស់ NIST, យុទ្ធសាស្ត្រសន្តិសុខតាមអ៊ីនធឺណិតរបស់សហភាពអឺរ៉ុប, ការណែនាំរបស់ FDA, និង CMMC.
អនុលោមតាម CISA SBOM ការណែនាំនៅក្នុង DevOps pipelines
ដើម្បីតាមដានរឿងថ្មី CISA SBOM ធាតុអប្បបរមាអង្គការនានាគួរតែកែសម្រួលទាំងដំណើរការ និងឧបករណ៍៖
- ស្វ័យប្រវត្តិ SBOM ជំនាន់សម្រាប់រាល់ការចេញផ្សាយនៅក្នុង CI/CD.
- គ្របដណ្តប់ទាំងការពឹងផ្អែកដោយផ្ទាល់ និងដោយប្រយោល។
- ដាក់ទង់ មិនស្គាល់ យ៉ាងច្បាស់។
- ពិនិត្យឡើងវិញ SBOMនៅពេលដែលព័ត៌មានថ្មីលេចឡើង។
- ចែករំលែក SBOMតាមរយៈ APIs, ឃ្លាំង ឬ URLs។
- បញ្ជាក់ភាពត្រឹមត្រូវជាមួយនឹងហត្ថលេខាដោយប្រើ SPDX និង ព្យុះស៊ីក្លូនDX SBOM standards.
ដូច្នេះ ការអនុលោមតាមមានន័យថា ការកសាង SBOM ទៅក្នុងលំហូរការងារអភិវឌ្ឍន៍ជំនួសឱ្យការបន្ថែមវានៅចុងបញ្ចប់។ លើសពីនេះ វាធ្វើឱ្យប្រាកដថាអ្នកអភិវឌ្ឍន៍ ក្រុមសន្តិសុខ និងអ្នកគ្រប់គ្រងការអនុលោមភាពទាំងអស់ចែករំលែកទស្សនៈតែមួយ និងអាចទុកចិត្តបានអំពីហានិភ័យនៃកម្មវិធី។
របៀបដែល Xygeni ជួយក្រុមឱ្យសម្រេចបាន និងលើសពីការរំពឹងទុក CISA SBOM standards
ស៊ីហ្គេនី ធ្វើឱ្យការអនុលោមតាម CISA SBOM ធាតុអប្បបរមា រលូន និងពង្រីកតម្លៃរបស់ពួកគេជាមួយនឹងសមត្ថភាពសុវត្ថិភាពកាន់តែស៊ីជម្រៅ៖
- CI/CD សមាហរណកម្ម: ស្វ័យប្រវត្តិ SBOM ការបង្កើតនៅក្នុង SPDX និង CycloneDX សម្រាប់រាល់ pipeline.
- ការពង្រឹង៖ បន្ថែមហាស អាជ្ញាប័ណ្ណ និងទិន្នន័យមេតាឧបករណ៍សម្រាប់ភាពមើលឃើញពេញលេញ។
- របាយការណ៍បង្ហាញព័ត៌មានអំពីភាពងាយរងគ្រោះ (VDR): តំណភ្ជាប់ SBOM ទិន្នន័យដែលមានភាពងាយរងគ្រោះ ផលប៉ះពាល់ និងយុទ្ធសាស្ត្រដោះស្រាយ។
- អាទិភាព៖ ផ្សំការវិភាគលទ្ធភាពទៅដល់ជាមួយ ការដាក់ពិន្ទុ EPSS ដើម្បីផ្តោតលើចំណុចខ្សោយដែលទំនងជាត្រូវបានកេងប្រវ័ញ្ចបំផុត។
- ប្រព័ន្ធព្រមានជាមុន: រកឃើញកញ្ចប់គួរឱ្យសង្ស័យនៅក្នុងបញ្ជីឈ្មោះមុនពេលវាប៉ះពាល់ដល់ការបង្កើត។
- ច្រកទ្វារអនុលោមភាព៖ អនុវត្ត SBOM ពិនិត្យចូល pull requests និងសាងសង់ ដោយរារាំងការរួមបញ្ចូលគ្នាដែលមិនមានសុវត្ថិភាព។
- អាថ៌កំបាំង និងការរកឃើញមេរោគ៖ Extend SBOMជាមួយនឹងភាពមើលឃើញទៅក្នុងអាថ៌កំបាំងដែលបានបង្កប់ ឬលំនាំកូដព្យាបាទ។
- ការជួសជុលដោយស្វ័យប្រវត្តិដោយ AI: បង្កើតសុវត្ថិភាព pull requests ជាមួយនឹងការជួសជុលដែលដឹងពីបរិបទ ការងាក SBOM ការរកឃើញសម្រាប់ការដោះស្រាយជាបន្ទាន់។
- សុពលភាព: ធានារាល់ SBOM ត្រូវបានចុះហត្ថលេខា អាចតាមដានបាន និងគួរឱ្យទុកចិត្ត។
លើសពីនេះ ការបង្កប់ SBOM ការបង្កើត ការផ្ទៀងផ្ទាត់ និងការកែតម្រូវទៅក្នុងលំហូរការងាររបស់អ្នកអភិវឌ្ឍន៍ បំលែងការអនុលោមតាមច្បាប់ទៅជាការគ្រប់គ្រងហានិភ័យកម្មវិធីប្រកបដោយភាពសកម្ម។ លើសពីនេះទៅទៀត វាផ្តល់អំណាចដល់ក្រុមនានាក្នុងការទប់ស្កាត់ហានិភ័យមុនពេលពួកគេឈានដល់ការផលិត និងបង្ហាញពីភាពចាស់ទុំក្នុងអំឡុងពេលសវនកម្ម។
មើលពីរបៀបដែល Xygeni បង្កើត SBOMs នៅក្នុងរបស់អ្នក pipeline
សន្និដ្ឋាន
ចំពោះ CISA SBOM ធាតុអប្បបរមាឆ្នាំ ២០២៥ បង្ហាញថា SBOMឥឡូវនេះ គឺជាផ្នែកស្នូលនៃសន្តិសុខទំនើប។ ដោយការកែលម្អ SBOM standards និងបន្ថែមពួកវាដោយផ្ទាល់ទៅក្នុងការអភិវឌ្ឍន៍ pipelines, CISA ធ្វើឱ្យប្រាកដថាអង្គការនានាអាចសម្រេចបាននូវភាពច្បាស់លាស់ ស្វ័យប្រវត្តិកម្ម និងការបន្ត ការគ្រប់គ្រងហានិភ័យផ្នែកទន់.
ជាលទ្ធផល ក្រុមដែលអនុវត្តតាមការអនុវត្តទាំងនេះមិនត្រឹមតែទទួលបានភាពធន់នឹងការអនុលោមប៉ុណ្ណោះទេ ប៉ុន្តែថែមទាំងទទួលបានភាពធន់កាន់តែខ្លាំងផងដែរ។ ជាមួយ Xygeni អ្នកអាចបង្កើតការអនុលោមតាម SBOMបន្ថែមបរិបទមានប្រយោជន៍ និងធានាសុវត្ថិភាពរបស់អ្នក pipelines ដោយមិនធ្វើឱ្យការអភិវឌ្ឍថយចុះ។
កក់ការសាកល្បងរបស់អ្នកនៅថ្ងៃនេះ ហើយមើលពីរបៀបដែល Xygeni ធ្វើ CISA SBOM ការអនុលោមតាមសាមញ្ញ។





