近期,美国网络安全与基础设施安全局(CISA)联合多方发布了《2026年软件物料清单(SBOM)最低元素指南》,正式取代了2021年由NTIA制定的旧版标准。在软件供应链攻击日益常态化的背景下,这份指南的发布不仅是标准的迭代,更是对企业软件资产透明度管理的一次“强制升级”。
什么是SBOM及其核心价值
简单来说,SBOM就像是软件的“成分表”,详细列出了软件包中的所有组件及其相互依赖关系。从我们的应急响应经验来看,很多企业在面对“零日漏洞”爆发时,往往花费数小时甚至数天时间去排查“我的系统里到底有没有这个组件”。SBOM的存在,正是为了解决这一痛点,让安全团队能够快速评估供应链风险并做出精准决策。
2026版指南的关键改进
本次更新深度参考了2025年的公共反馈,对SBOM的规范性做了显著优化。新增的最低元素包括组件哈希算法、组件许可协议、SBOM生成工具名称及生成上下文信息。
从技术落地角度分析,这些改进极具实战意义。特别是“生成上下文”和“哈希算法”的标准化,极大地降低了自动化工具解析SBOM数据的难度。这一环节是很多企业容易忽视的,如果SBOM格式不统一或信息缺失,企业内部的漏洞管理平台往往无法实现自动化的风险关联,导致资产盘点流于形式。
面对云原生与AI的新挑战
指南在结尾部分前瞻性地探讨了云服务(SaaS)、人工智能(AI)、SBOM可信度以及漏洞预警联动四大领域。
针对云与SaaS,由于其架构的动态性和责任共担模型,传统的静态SBOM难以覆盖。指南建议采用自动化快照技术来应对。而在AI领域,由于AI系统涉及模型卡(Model Cards)和数据集卡(Data Cards)等特殊组件,现有的SBOM框架暂未完全覆盖,CISA目前建议参考G7发布的AI SBOM专项指南。
类似攻击近年来明显增加,攻击者往往通过投毒供应链中的开源组件或利用AI模型漏洞进行渗透。因此,指南特别强调了“数字签名”的重要性,以确保SBOM文件的真实性与完整性。同时,通过结合VEX(漏洞可利用性交换)和CSAF(通用安全建议框架),企业可以将SBOM与实时安全预警联动,实现从“被动修补”到“主动防御”的跨越。
Solar 应急响应团队建议
SBOM不是“一劳永逸”的文档,而是一个持续运营的过程。我们建议企业:
- 建立自动化清单生成机制,确保开发流水线中集成的每一个组件都被记录。
- 关注SBOM的“可信度验证”,不要盲目信任来源不明的清单,必须校验数字签名。
- 推动SBOM与漏洞情报库的实时对接,确保在漏洞披露的第一时间,能够通过自动化查询定位受影响资产。
供应链安全是一场持久战,透明度是防御的基础。
如果您想了解勒索病毒的最新发展趋势,或在实际业务中遇到类似安全事件,欢迎关注“Solar应急响应团队”。
全国热线:400-613-6816 官网:www.solarsecurity.cn / www.sierting.com