CISA актуализира минималните изисквания за SBOM

Новата рамка въвежда допълнителни елементи за прозрачност, проследимост и управление на риска, но експерти предупреждават, че липсата на задължително прилагане остава основното предизвикателство

Американската Агенция за киберсигурност и сигурност на инфраструктурата (CISA), съвместно с Националната агенция за сигурност (NSA), Федералното бюро за разследване (ФБР), Министерството на енергетиката на САЩ, Националния институт за стандарти и технологии (NIST), Центъра за борба с киберпрестъпността към Министерството на отбраната и международни партньори, публикува обновените „Минимални елементи за Software Bill of Materials (SBOM) 2026“. Документът има за цел да повиши прозрачността на софтуерната верига за доставки и да подпомогне организациите при управлението на риска, свързан със софтуерните компоненти.

SBOM се превръща в ключов инструмент за управление на риска

SBOM представлява детайлен списък на всички софтуерни компоненти и зависимости, използвани при разработването на дадено приложение. Подобно на списък със съставките на хранителен продукт, той позволява на организациите да установят дали използваният софтуер съдържа уязвими библиотеки, компоненти с неизвестен произход или лицензионни ограничения.

Новата версия на документа надгражда минималните изисквания, публикувани през 2021 г. от Националната администрация по телекомуникации и информация (NTIA), като включва натрупания практически опит, обществените консултации през 2025 г. и развитието на инструментите за управление на сигурността на веригата за доставки.

Нови задължителни елементи в SBOM

Сред най-важните промени са добавянето на нови полета, които подобряват проследимостта и достоверността на информацията:

  • алгоритъм за хеширане на компонентите;
  • лиценз на всеки софтуерен компонент;
  • информация за използвания инструмент за генериране на SBOM;
  • контекст на генериране на документа.

Освен това CISA променя имената на някои съществуващи елементи за по-голяма яснота. Например „Supplier Name“ вече е заменено с „Component Producer“, което по-точно описва организацията, разработила съответния компонент.

Данните в SBOM вече са разделени в две основни категории – метаданни за самия документ и информация за компонентите, включително техните зависимости.

Повече прозрачност за облачните услуги и ИИ системите

Документът отделя специално внимание на предизвикателствата при облачните услуги (SaaS) и решенията, базирани на изкуствен интелект.

При SaaS средите честите актуализации и моделът на споделена отговорност между доставчика и клиента затрудняват традиционното използване на SBOM. Поради това CISA допуска използването на API интерфейси и автоматизирани механизми за предоставяне на актуални версии на документа.

По отношение на ИИ системите агенцията признава, че стандартният SBOM не обхваща всички специфични компоненти, като например моделите, тренировъчните набори от данни или т.нар. model cards и data cards. Засега тези елементи не са включени в минималните изисквания, но се разглеждат като бъдеща посока за развитие.

SBOM сам по себе си не е достатъчен

Според CISA стойността на SBOM не се изчерпва с наличието на документа, а зависи от начина, по който организациите го използват при управление на уязвимости, оценка на риска и вземане на решения.

Документът препоръчва SBOM да се комбинира със стандарти като Vulnerability Exploitability eXchange (VEX) и Common Security Advisory Framework (CSAF), които предоставят информация дали дадена уязвимост действително представлява риск за конкретен софтуерен продукт. Това позволява значително по-прецизно управление на процесите по откриване и приоритизиране на уязвимости.

Експерти: проблемът не е в стандарта, а в неговото прилагане

Въпреки положителните промени, част от експертната общност смята, че новата версия няма да доведе до съществено ускоряване на внедряването на SBOM.

Според Джеф Уилямс – основател на OWASP и технически директор на Contrast Security – основните препятствия остават липсата на реално пазарно търсене, непълните инвентаризации на софтуерните компоненти, слабата интеграция с процесите по управление на уязвимости и отсъствието на регулаторни изисквания. По думите му подобренията в структурата на документа са полезни, но без задължително използване и измерими критерии за качество трудно ще променят практиката.

Актуализираните минимални изисквания на CISA представляват важна стъпка към по-висока прозрачност на софтуерната верига за доставки. Истинската им стойност обаче ще зависи от това доколко организациите ще интегрират SBOM в ежедневните процеси по управление на риска, оценка на уязвимости и защита на цифровата инфраструктура.

e-security.bg

Подобни

Кибератака срещу полска топлоцентрала разкрива риск при използването на private APN
12.08.2026
ChatGPT Image Aug 12, 2026, 10_49_19 AM
Viakoo представи нов слой за автоматизирана защита на OT и IoT
12.08.2026
Cybersecurity data protection word concepts banner
Кибератаки срещу водоснабдителни оператори в САЩ
11.08.2026
1539770163du4eohbce5ac3quot8mp_large
Божидар Божанов предлага създаване на агенция за киберсигурност
10.08.2026
2
Киберпрестъпници се представят за ИТ поддръжка и атакуват финансови компании в САЩ
10.08.2026
44090e36-fe9f-48ce-8662-2f42f3605e5a
Zero-knowledge доказателствата могат да променят начина, по който се управлява киберрискът
10.08.2026
aimeev83-bokeh-313993_640

Споделете

Facebook
LinkedIn

Бюлетин

С нашия бюлетин ще бъдеш сред първите, които научават за нови заплахи, практични решения и добри практики. Напълно безплатно и с грижа за твоята сигурност.

Популярни

Българските торент сайтове продължават да изчезват
27.02.2026
pirate-flag-7541041_640
Изземване на Zamunda, Arena и други торент сайтове
30.01.2026
seizure
12-те най-използвани техники за разбиване на пароли
23.11.2022
password_sticky_note_shutterstock
Киберпрестъпниците вече използват ИИ, за да подреждат жертвите си по стойност
25.07.2026
thankyoufantasypictures-ai-generated-8705387_640