CISA und BSI veröffentlichen aktualisierte Minimum Elements for a Software Bill of Materials (SBOM) weltweit; Datenqualität verbessert, breitere SBOM-Anwendungsfälle möglich
BSI - Presse - Software-Bestandteillisten: Minimum Elements for SBOM aktualisiert
Software -Bestandteillisten: Minimum Elements for SBOM aktualisiert
Die U.S. Cybersecurity and Infrastructure Security Agency ( CISA ) hat in Zusammenarbeit mit dem Bundesamt für Sicherheit in der Informationstechnik ( BSI ) und weiteren internationalen Partnerorganisationen eine überarbeitete Version der " Minimum Elements for a Software Bill of Materials ( SBOM )" herausgegeben. Das Dokument aktualisiert und erweitert die ursprüngliche Version von 2021 und reflektiert aktuelle Anforderungen an SBOMs . Die Überarbeitungen verbessern die Datenqualität und unterstützen ein breiteres Spektrum an SBOM -Anwendungsfällen. Die Aktualisierungen basieren auf Praxiserfahrungen aus den letzten Jahren.
Eine SBOM ist eine umfassende Liste mit allen Bestandteilen einer Software . Sie enthält Informationen zu eigenen oder fremden Komponenten. Dazu zählen etwa Bibliotheken, die in einer Software verwendet werden. Die SBOM wird automatisiert erstellt und liegt im Ergebnis als maschinenverarbeitbare Datei vor. Sie ist somit ein wichtiges Instrument zur transparenten Darstellung der Software -Lieferkette. Durch einen Abgleich mit Schwachstellendatenbanken und Security Advisories können effizient potentielle Schwachstellen in den eingesetzten Komponenten ermittelt und adressiert werden. Dafür werden die Formate Common Security Advisory Framework ( CSAF ) oder Vulnerability Exploitability Exchange ( VEX ) genutzt.
Mit dem Cyber Resilience Act ( CRA ) werden SBOMs auf dem europäischen Markt verpflichtend vorgeschrieben. Der CRA definiert sie als eine Grundlage für die Behandlung von Schwachstellen in Produkten mit digitalen Elementen. Um den Umgang mit SBOMs bereits heute einfacher zu gestalten, hat das BSI die Technische Richtlinie TR -03183-2 veröffentlicht. Als Handreichung enthält sie formelle und fachliche Vorgaben zu SBOM . In der TR -03183-2 werden zum Beispiel die aus BSI -Sicht notwendigen Datenfelder, der Umfang und die möglichen Formate definiert.
Im letzten Jahr veröffentlichte die CISA bereits “ A Shared Vision of Software Bill of Materials ( SBOM ) for Cybersecurity ” . Darin haben sich 19 internationalen Partnerbehörden, darunter auch das BSI , auf ein gemeinsames Zielbild zur Vereinheitlichung von SBOM -Anforderungen verständigt.
Minimum Elements for a Software Bill of Materials ( SBOM )
SBOM: Internationale Behörden veröffentlichen gemeinsames Zielbild
A Shared Vision of Software Bill of Materials (SBOM) for Cybersecurity
Minimum Elements for a Software Bill of Materials
A Shared Vision of Software Bill of Materials ( SBOM ) for Cybersecurity