개요
2025년 8월 22일, 사이버보안 및 인프라 보안국(CISA)CISA) 2025년 소프트웨어 자재명세서의 최소 요소 초안을 발표했습니다.SBOM이 업데이트는 NTIA의 2021년 프레임워크를 기반으로 하며, 얼마나 많은 변화가 있었는지를 반영합니다. SBOM standard보안 기술이 성숙해졌습니다. 개발자와 보안 팀에게는 전환점입니다. 무엇보다도 새로운 기능은 CISA SBOM 지침 변경 SBOM정적인 체크리스트부터 소프트웨어 위험 관리를 강화하고 소프트웨어 공급망을 보호하는 실용적인 도구에 이르기까지 다양한 기능을 제공합니다.
공식 초안은 다음에서 확인할 수 있습니다. CIS같이 SBOM 리소스 페이지 그리고 다음과 같이 직접 다운로드할 수 있습니다. PDF.
CISA SBOM vs. NTIA 2021: 업데이트가 중요한 이유
원래 NTIA SBOM 최소 요소(2021) 투명성의 기준을 마련했습니다. 당시에는 도입이 제한적이었습니다. 툴링이 미성숙했다시간이 흘러, SBOM이제 기관들은 그러한 것을 기대하고 있습니다. enterprises,와 함께 CI/CD 통합과 자동화가 표준이 되어가고 있습니다.
The CISA SBOM 2025년 최소 필수 요소(Minimum Elements 2025)는 이러한 진화를 잘 보여줍니다. 실제로, 이 기준은 더욱 높아졌습니다. SBOM standard더 풍부한 데이터, 더 많은 자동화, 그리고 팀이 지속적인 소프트웨어 위험 관리에 사용할 수 있는 실행 가능한 통찰력을 요구함으로써 이를 달성합니다.
의 새로운 기능 CISA SBOM 최소 요소 2025
| 요소 | NTIA 2021 | CISA SBOM 2025 | 팀을 위한 실질적인 영향 |
|---|---|---|---|
| 컴포넌트 해시 | 미정 | (암호화 무결성) 추가됨 | 아티팩트를 검증하고 변조를 감지하려면 체크섬/서명 유효성 검사를 의무화해야 합니다. CI/CD. |
| 특허 | 미정 | (법률 및 지원 위험 추가) | 오픈소스 라이선스 준수를 자동화하고, 나아가 PR 또는 빌드 시점에 호환되지 않는 라이선스를 차단합니다. |
| 도구 이름 | 미정 | (생성기 투명도) 추가됨 | 더듬다 SBOM 출처; 따라서, standard이지는 SBOM 발전기 공구당 pipeline. |
| 세대 맥락 | 미정 | (빌드 전/빌드 시/빌드 후) 추가됨 | 적절한 단계를 선택하세요 SBOM 생성. 예를 들어, 빌드 시간 SBOMs는 재현성을 향상시키고, 빌드 후에는 SBOMs는 운영 보안을 위해 배포된 아티팩트를 캡처합니다. |
| 소프트웨어 제작자 | "공급업체명" | 이름 변경 및 명확화 | 소유권에 대한 모호성을 줄이세요. 명확성을 위해 생산자를 귀사의 법인에 매핑하세요. SBOM 메타 데이터. |
| 적용 범위 | "심층도"(제한적) | 완전한 적용 범위 (직접적 + 타동적) | 완전한 종속성 그래프를 확보하려면 잠금 파일과 매니페스트에서 전이적 종속성을 포함해야 합니다. |
| 알려진 미지수 | 모호한 처리 | 명시적 (누락 vs. 삭제됨) | 누락된 부분을 투명하게 표시하고, 누락된 구성 요소 데이터를 해결하기 위한 후속 조치를 취하십시오. |
이러한 업데이트가 소프트웨어 위험 관리에 중요한 이유는 무엇일까요?
새로운 SBOM 최소 요소 회전 SBOMs를 실용적인 위험 관리 도구로 변환합니다. 더욱이,, 그것들은 현대적인 것에 완벽하게 들어맞습니다. 소프트웨어 위험 관리 조직을 지원함으로써:
- 데이터 변조 여부를 확인하기 위해 해시값을 사용하여 무결성을 검증하십시오.
- 취약점을 더 빠르게 찾으려면 링크를 활용하세요. SBOMVEX 및 CSAF 권고 사항이 포함되어 있습니다.
- 법적 위험을 줄이기 위해 라이선스 확인 절차를 자동화하세요.
- 실제로 사용 중인 종속성에 초점을 맞춰 수정합니다.
- 업데이트 SBOM새로운 소식이 나올 때마다, 그리고 매번 새로운 정보가 공개될 때마다 업데이트됩니다.
- 공유 SBOMAPI, 저장소 또는 버전 관리되는 URL을 통해 쉽게 DevOps 규모로 확장할 수 있습니다.
그 결과, SBOM이러한 문서들은 지속적인 보호를 지원하는 살아있는 문서가 됩니다. 마지막으로, 이 모델은 다음과 같은 주요 규정과 일치합니다. EO 14028(미국), NIST 가이드라인, EU 사이버보안 전략, FDA 가이드라인 CMMC.
준수 CISA SBOM DevOps에 대한 지침 pipelines
새로운 것을 따라가려면 CISA SBOM 최소 요소조직은 프로세스와 도구 모두를 조정해야 합니다.
- Automate SBOM 모든 릴리스에 대한 생성 CI/CD.
- 직접적인 종속관계와 간접적인 종속관계를 모두 다루십시오.
- 플래그 알려진 미지수 분명히.
- 개정 SBOM새로운 정보가 나타날 때.
- 공유 SBOMAPI, 저장소 또는 URL을 통해.
- 서명을 통해 진위 여부를 확인하세요. SPDX와 사이클론DX SBOM standards.
따라서 규정 준수는 구축을 의미합니다. SBOM 개발 워크플로에 통합하는 것이지 최종 단계에 추가하는 것이 아닙니다. 이를 통해 개발자, 보안 팀, 규정 준수 관리자 모두가 소프트웨어 위험에 대한 신뢰할 수 있는 단일 관점을 공유할 수 있습니다.
Xygeni는 팀이 목표를 달성하고 초과 달성하도록 어떻게 지원할까요? CISA SBOM standards
제니 규정을 준수합니다 CISA SBOM 최소 요소 원활하게 작동하며 더욱 강력한 보안 기능을 통해 가치를 확장합니다.
- CI/CD 완성: Automate SBOM SPDX 및 CycloneDX의 모든 세대에 대해 pipeline.
- 풍부하게 함: 완벽한 가시성을 위해 해시, 라이선스 및 도구 메타데이터를 추가하세요.
- 취약점 공개 보고서(VDR): (링크) SBOM 취약점, 영향 및 해결 전략이 실시간으로 반영된 데이터.
- 우선 순위 : 접근성 분석을 결합하세요 EPSS 점수 산정 악용될 가능성이 가장 높은 취약점에 집중합니다.
- 조기 경보 시스템: 빌드에 영향을 미치기 전에 레지스트리에서 의심스러운 패키지를 감지합니다.
- 규정 준수 관문: 적용 SBOM 체크인 pull requests 또한 빌드 과정에서 안전하지 않은 병합을 차단합니다.
- 비밀 정보 및 악성코드 탐지: 하다 SBOM내장된 비밀 정보나 악성 코드 패턴을 파악할 수 있는 능력.
- AI 자동 수정: 보안을 생성합니다 pull requests 상황 인식 수정 기능을 사용하면 전환할 수 있습니다. SBOM 조사 결과를 즉시 시정 조치에 반영합니다.
- 확인: 모든 것을 확인하십시오 SBOM 서명되어 있고, 추적 가능하며, 신뢰할 수 있습니다.
또한, 임베딩 SBOM 생성, 검증 및 수정 기능을 개발자 워크플로에 통합함으로써 규정 준수를 사전 예방적인 소프트웨어 위험 관리로 전환할 수 있습니다. 무엇보다도, 이를 통해 팀은 위험이 실제 운영 환경에 도달하기 전에 예방하고 감사 과정에서 성숙도를 입증할 수 있습니다.
Xygeni가 어떻게 생성하는지 살펴보세요 SBOM당신의 s pipeline
맺음말
The CISA SBOM 최소 요소 2025 그걸 보여줘. SBOM보안은 이제 현대 보안의 핵심 요소가 되었습니다. 보안을 개선함으로써 SBOM standards 그리고 그것들을 개발 과정에 직접 추가합니다. pipelines, CISA는 조직이 명확성, 자동화 및 지속적인 성장을 달성할 수 있도록 지원합니다. 소프트웨어 위험 관리.
결과적으로 이러한 방식을 따르는 팀은 규정 준수뿐만 아니라 더욱 강력한 회복력을 확보하게 됩니다. Xygeni를 사용하면 규정을 준수하는 환경을 구축할 수 있습니다. SBOM유용한 맥락을 추가하고 보안을 강화하세요. pipeline개발 속도를 늦추지 않으면서.
지금 데모를 예약하세요 Xygeni가 어떻게 만드는지 살펴보세요 CISA SBOM 규정 준수가 간단합니다.





