网安云知识 | 什么是SBOM(软件物料清单)?

 更多网络安全干货内容:点此获取

———————

软件物料清单(SBOM),企业软件资产管理的关键。

SBOM,全称是Software Bill of Materials,,中文翻译为软件物料清单。其实很好理解,就跟我们买加工后的食物,包装袋上展示的成分表一样,软件物料清单也可以理解为是软件的成分表。

里面主要包含这几项:


● 供应商名称:也就是开发该软件组件的个人或组织;
● 组件名称,通常由供应商决定;
● 组件版本: 一个标识符,指定当前使用组件的版本,同样,这是由供应商决定的;
● 其他独特标识符: 像SWID标签、PURL、CPE或类似的标识符,可以帮助SBOM 消费者在关键数据库中找到组件。

● 依赖项关系: 表示软件组件是如何结合在一起的,如,某个上游组件包含在某个软件
● SBOM数据的作者: 生成SBOM元数据的实体,可能是软件供应商或其他个人、团体
● 时间戳: SBOM 生成的日期和时间


基本上可以把软件内部组成成分的情况,比如来自于哪个供应商、版本、组件之间的相互依赖关系、层级关系等帮用户梳理清楚。


一般来说,那些软件体量比较大的企业,如果没有软件物料清单管理的话,软件安全管理就会比较困难。软件就跟盲盒一样,一旦出现安全问题,都没办法快速定位到安全问题所在。


SBOM现在在国外已经是很受重视了,美国电信管理局(NTIA)2021年就 发布了一项规定,要求是政府采购的软件必须要包含SBOM,也就是说,如果你想把你的软件卖给政府,必须附带这个软件物料清单

  • 12
    点赞
  • 9
    收藏
    觉得还不错? 一键收藏
  • 1
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值