CISA SBOM - SBOM අවම මූලද්‍රව්‍ය - SBOM standards - මෘදුකාංග අවදානම් කළමනාකරණය

CISA SBOM 2025: යාවත්කාලීන කිරීම්, Standardසහ අනුකූලතාව

හැදින්වීම

2025 අගෝස්තු 22 වන දින, සයිබර් ආරක්ෂණ සහ යටිතල පහසුකම් ආරක්ෂක ඒජන්සිය (CISA) 2025 මෘදුකාංග ද්‍රව්‍ය පනත් කෙටුම්පතක් සඳහා වන අවම මූලද්‍රව්‍ය කෙටුම්පත ප්‍රකාශයට පත් කළේය (SBOM). මෙම යාවත්කාලීනය NTIA හි 2021 රාමුව මත ගොඩනගා ඇති අතර එය කොපමණ ප්‍රමාණයක් පිළිබිඹු කරයිද යන්න පිළිබිඹු කරයි SBOM standardසංවර්ධකයින් සහ ආරක්ෂක කණ්ඩායම් සඳහා, එය හැරවුම් ලක්ෂ්‍යයකි. සියල්ලටම වඩා, නව CISA SBOM මාර්ගෝපදේශ මාරුවීම් SBOMස්ථිතික පිරික්සුම් ලැයිස්තු වල සිට මෘදුකාංග අවදානම් කළමනාකරණය ශක්තිමත් කරන සහ මෘදුකාංග සැපයුම් දාමය ආරක්ෂා කරන ප්‍රායෝගික මෙවලම් දක්වා.

නිල කෙටුම්පත ලබා ගත හැක්කේ CISඒ SBOM සම්පත් පිටුව සහ කෙලින්ම බාගත කළ හැක a PDF.

CISA SBOM NTIA 2021 ට එරෙහිව: යාවත්කාලීන කිරීම වැදගත් වන්නේ ඇයි?

මුල් NTIA SBOM අවම මූලද්‍රව්‍ය (2021) විනිවිදභාවය සඳහා මූලික පදනමක් නිර්මාණය කළේය. ඒ කාලයේ දී, දරුකමට හදා ගැනීම සීමිත වූ අතර මෙවලම් නොමේරූ විය. වේගයෙන් ඉදිරියට, SBOMආයතන විසින් දැන් අපේක්ෂා කරනු ලබන අතර enterprises, සමඟ CI/CD ඒකාබද්ධ කිරීම සහ ස්වයංක්‍රීයකරණය සම්මතයක් බවට පත්වීම.

එම CISA SBOM අවම මූලද්‍රව්‍ය 2025 මෙම පරිණාමය ඉස්මතු කරයි. ඇත්ත වශයෙන්ම, ඒවා සඳහා තීරුව ඉහළ නංවයි SBOM standardඅඛණ්ඩ මෘදුකාංග අවදානම් කළමනාකරණය සඳහා කණ්ඩායම්වලට භාවිතා කළ හැකි පොහොසත් දත්ත, වැඩි ස්වයංක්‍රීයකරණය සහ ක්‍රියාකාරී තීක්ෂ්ණ බුද්ධිය අවශ්‍ය කිරීමෙන් පරිශීලකයින්.

අලුත් මොනවාද? CISA SBOM අවම මූලද්‍රව්‍ය 2025

මූලද්රව්ය NTIA 2021 CISA SBOM 2025 කණ්ඩායම් සඳහා ප්‍රායෝගික බලපෑම
සංරචක හැෂ් අර්ථ දක්වා නැත එකතු කරන ලදී (ගුප්ත ලේඛන අඛණ්ඩතාව) කෞතුක වස්තු සත්‍යාපනය කර විකෘති කිරීම් අනාවරණය කරගන්න; එබැවින්, චෙක්සම්/අත්සන වලංගුකරණය බලාත්මක කරන්න CI/CD.
බලපත්රය අර්ථ දක්වා නැත එකතු කරන ලදී (නීතිමය සහ සහාය අවදානම) OSS බලපත්‍ර අනුකූලතාව ස්වයංක්‍රීය කරන්න; එපමණක් නොව, PR හෝ ගොඩනැගීමේ වේලාවේදී නොගැලපෙන බලපත්‍ර අවහිර කරන්න.
මෙවලම් නම අර්ථ දක්වා නැත එකතු කරන ලදී (උත්පාදක විනිවිදභාවය) හෝඩුවාව SBOM සම්භවය; ඒ අනුව, standardize SBOM උත්පාදක මෙවලම් අනුව pipeline.
පරම්පරා සන්දර්භය අර්ථ දක්වා නැත එකතු කරන ලදී (පූර්ව-නිර්මාණය / ගොඩනැගීමේ-කාලය / පසු-නිර්මාණය) නිවැරදි වේදිකාව තෝරන්න SBOM නිර්මාණය. උදාහරණයක් ලෙස, ගොඩනැගීමේ කාලය SBOMප්‍රතිනිෂ්පාදන හැකියාව වැඩි දියුණු කරයි, ගොඩනැගීමෙන් පසු SBOMමෙහෙයුම් ආරක්ෂාව සඳහා යොදවා ඇති කෞතුක වස්තු අල්ලා ගැනීම.
මෘදුකාංග නිෂ්පාදක "සැපයුම්කරුගේ නම" නැවත නම් කර පැහැදිලි කරන ලදී හිමිකාරිත්වයේ අපැහැදිලි බව අඩු කරන්න; පැහැදිලි කිරීම සඳහා, නිෂ්පාදකයා ඔබේ නීතිමය ආයතනයට සිතියම්ගත කරන්න SBOM පාර-දත්ත.
ආවරණය "ගැඹුර" (සීමිත) සම්පූර්ණ ආවරණය (සෘජු + සංක්‍රාන්ති) සම්පූර්ණ පරායත්තතා ප්‍රස්ථාර සහතික කරන්න; එබැවින්, lockfiles සහ manifests වලින් සංක්‍රාන්ති ඇතුළත් කරන්න.
දන්නා නොදන්නා අය නොපැහැදිලි හැසිරවීම පැහැදිලි (අතුරුදහන් වූ සහ සංස්කරණය කරන ලද) හිඩැස් විනිවිද පෙනෙන ලෙස සලකුණු කරන්න; ඊට අමතරව, නැතිවූ සංරචක දත්ත විසඳීම සඳහා පසු විපරම් විවෘත කරන්න.

මෘදුකාංග අවදානම් කළමනාකරණය සඳහා මෙම යාවත්කාලීන කිරීම් වැදගත් වන්නේ ඇයි?

නව SBOM අවම මූලද්‍රව්‍ය හැරෙන්න SBOMප්‍රායෝගික අවදානම් මෙවලම් වලට යොමු වේ. එපමණක් නොව, ඒවා නූතනත්වයට කෙලින්ම ගැලපේ මෘදුකාංග අවදානම් කළමනාකරණය සංවිධානවලට උදව් කිරීමෙන්:

  • අපයෝජන හඳුනා ගැනීම සඳහා හෑෂ් සමඟ අඛණ්ඩතාව සත්‍යාපනය කරන්න.
  • සම්බන්ධ කිරීමෙන් අවදානම් ඉක්මනින් සොයා ගන්න SBOMVEX සහ CSAF උපදේශන සහිතයි.
  • නීතිමය අවදානම් අවම කිරීම සඳහා බලපත්‍ර පරීක්ෂාවන් ස්වයංක්‍රීය කරන්න.
  • ඇත්ත වශයෙන්ම භාවිතයේ පවතින පරායත්තතා මත අවධානය යොමු කිරීමේ නිවැරදි කිරීම්.
  • යාවත්කාලීන SBOMසෑම නිකුතුවකටම සහ නව විස්තර දිස්වන සෑම අවස්ථාවකම.
  • බෙදාගන්න SBOMDevOps හි පරිමාණය කිරීම සඳහා API, ගබඩාවන් හෝ අනුවාද කළ URL හරහා පහසුවෙන් පිවිසිය හැකිය.

ප්රතිඵලයක් වශයෙන්, SBOMඅඛණ්ඩ ආරක්ෂාවට සහාය වන ජීවමාන ලේඛන බවට පත්වේ. අවසාන වශයෙන්, මෙම ආකෘතිය වැනි ප්‍රධාන රෙගුලාසි වලට ගැලපේ EO 14028 (ඇමරිකා එක්සත් ජනපදය), NIST මාර්ගෝපදේශ, EU සයිබර් ආරක්ෂණ උපායමාර්ගය, FDA මාර්ගෝපදේශය, සහ සීඑම්එම්සී.

සමඟ අනුකූල වීම CISA SBOM DevOps හි මග පෙන්වීම pipelines

අලුත් දේ අනුගමනය කිරීමට CISA SBOM අවම මූලද්‍රව්‍ය, සංවිධාන ක්‍රියාවලි සහ මෙවලම් දෙකම සකස් කළ යුතුය:

  • ස්වයංක්රීයකරණය SBOM සෑම නිකුතුවක් සඳහාම පරම්පරාව CI/CD.
  • සෘජු සහ වක්‍ර යැපීම් දෙකම ආවරණය කරන්න.
  • ධජ දන්නා නොදන්නා අය පැහැදිලිව.
  • සංශෝධනය කරන්න SBOMනව තොරතුරු දිස්වන විට.
  • බෙදාගන්න SBOMAPI, ගබඩාවන් හෝ URL හරහා.
  • භාවිතා කර අත්සන් සමඟ සත්‍යතාව තහවුරු කරන්න SPDX සහ CycloneDX SBOM standards.

එබැවින්, අනුකූලතාවය යනු ගොඩනැගීමයි SBOM අවසානයේ එය එකතු කිරීම වෙනුවට සංවර්ධන වැඩ ප්‍රවාහවලට ඇතුළත් කරන්න. එපමණක් නොව, මෙය සංවර්ධකයින්, ආරක්ෂක කණ්ඩායම් සහ අනුකූලතා කළමනාකරුවන් සියලු දෙනාම මෘදුකාංග අවදානම පිළිබඳ තනි, විශ්වාසදායක දැක්මක් බෙදා ගන්නා බව සහතික කරයි.

CISA SBOM - SBOM අවම මූලද්‍රව්‍ය - SBOM standards - මෘදුකාංග අවදානම් කළමනාකරණය

කණ්ඩායම් හමුවීමට සහ ඉක්මවා යාමට සයිජෙනි උදව් කරන ආකාරය CISA SBOM standards

සයිජෙනි අනුකූල වීම සිදු කරයි CISA SBOM අවම මූලද්‍රව්‍ය බාධාවකින් තොරව සහ ගැඹුරු ආරක්ෂක හැකියාවන් සමඟ ඒවායේ වටිනාකම පුළුල් කරයි:

  • CI/CD අනුකලනය: ස්වයංක්රීයකරණය SBOM සෑම එකක් සඳහාම SPDX සහ CycloneDX හි උත්පාදනය pipeline.
  • පොහොසත් කිරීම: සම්පූර්ණ දෘශ්‍යතාව සඳහා හැෂ්, බලපත්‍ර සහ මෙවලම් පාර-දත්ත එක් කරන්න.
  • අවදානම් අනාවරණය කිරීමේ වාර්තා (VDR): ලින්ක් SBOM සජීවී අවදානම්, බලපෑම් සහ ප්‍රතිකර්ම උපාය මාර්ග සහිත දත්ත.
  • ප්‍රමුඛතාවය: ළඟා විය හැකි විශ්ලේෂණය සමඟ ඒකාබද්ධ කරන්න EPSS ලකුණු කිරීම සූරාකෑමට ලක්වීමට ඉඩ ඇති අවදානම් කෙරෙහි අවධානය යොමු කිරීමට.
  • පූර්ව අනතුරු ඇඟවීමේ පද්ධතිය: ලේඛනවල ඇති සැක සහිත පැකේජ ගොඩනැගීම් වලට බලපෑම් කිරීමට පෙර හඳුනා ගන්න.
  • අනුකූලතා දොරටු: බලාත්මක කරන්න SBOM ඇතුළු වීම pull requests සහ අනාරක්ෂිත ඒකාබද්ධ කිරීම් අවහිර කරමින් ගොඩනඟයි.
  • රහස් සහ අනිෂ්ට මෘදුකාංග හඳුනාගැනීම: දිගු කරන්න SBOMකාවැද්දූ රහස් හෝ ද්වේෂසහගත කේත රටා වලට දෘශ්‍යතාව සහිත පරිශීලකයින්.
  • AI ස්වයංක්‍රීය නිවැරදි කිරීම: ආරක්ෂිතව ජනනය කරන්න pull requests සන්දර්භය-දැනුවත් නිවැරදි කිරීම් සමඟ, හැරවීම SBOM ක්ෂණික ප්‍රතිකර්ම පිළිබඳ සොයාගැනීම්.
  • වලංගුකරණය: සෑම එකක්ම සහතික කරන්න SBOM අත්සන් කර ඇත, සොයා ගත හැකි සහ විශ්වාසදායකය.

ඊට අමතරව, කාවැද්දීම SBOM සංවර්ධක වැඩ ප්‍රවාහයන් බවට උත්පාදනය, වලංගුකරණය සහ ප්‍රතිකර්ම කිරීම අනුකූලතාවය ක්‍රියාකාරී මෘදුකාංග අවදානම් කළමනාකරණයක් බවට පරිවර්තනය කරයි. සියල්ලටත් වඩා, එය කණ්ඩායම් නිෂ්පාදනයට ළඟා වීමට පෙර අවදානම් වළක්වා ගැනීමට බලගන්වන අතර විගණන අතරතුර පරිණතභාවය පෙන්නුම් කරයි.

සයිජෙනි ජනනය කරන ආකාරය නරඹන්න. SBOMඔබේ pipeline

නිගමනය

එම CISA SBOM අවම මූලද්‍රව්‍ය 2025 ඒක පෙන්වන්න SBOMs දැන් නවීන ආරක්ෂාවේ ප්‍රධාන අංගයකි. වැඩිදියුණු කිරීමෙන් SBOM standards සහ ඒවා සංවර්ධනයට කෙලින්ම එකතු කිරීම pipelines, CISA මඟින් සංවිධානවලට පැහැදිලි බව, ස්වයංක්‍රීයකරණය සහ අඛණ්ඩ පැවැත්ම ළඟා කර ගත හැකි බව සහතික කරයි. මෘදුකාංග අවදානම් කළමනාකරණය.

එහි ප්‍රතිඵලයක් වශයෙන්, මෙම පිළිවෙත් අනුගමනය කරන කණ්ඩායම් අනුකූලතාව පමණක් නොව ශක්තිමත් ඔරොත්තු දීමේ හැකියාවද ලබා ගනී. Xygeni සමඟින්, ඔබට අනුකූලතාව නිර්මාණය කළ හැකිය SBOMs, ප්‍රයෝජනවත් සන්දර්භයක් එකතු කර, ඔබේ pipelineසංවර්ධනය මන්දගාමී නොකර.

අදම ඔබේ නිරූපණය වෙන්කරවා ගන්න සහ සයිජෙනි හදන හැටි බලන්න CISA SBOM සරල අනුකූලතාව.

sca-මෙවලම්-මෘදුකාංග-සංයුතිය-විශ්ලේෂණ-මෙවලම්
ඔබේ මෘදුකාංග අවදානම් ප්‍රමුඛතාවය දෙන්න, නිවැරදි කරන්න සහ සුරක්ෂිත කරන්න
ඔබගේ නොමිලේ ගිණුම ලබා ගන්න.
කිසිදු ක්රෙඩිට් කාඩ්පතක් අවශ්ය නොවේ.

ඔබේ මෘදුකාංග සංවර්ධනය සහ බෙදා හැරීම සුරක්ෂිත කරන්න

Xygeni නිෂ්පාදන කට්ටලය සමඟ