استاندارد تازهٔ CISA برای SBOM
خلاصهٔ کاملتر
سازمان امنیت سایبری و زیرساخت آمریکا (CISA) بههمراه شرکای همنویسندهش سند «حداقل عناصر یک SBOM» نسخهٔ ۲۰۲۶ رو منتشر کرده که جای راهنمای ۲۰۲۱ نهاد NTIA رو میگیره. تو گزارش Help Net Security اومده که این بازنگری بازخوردهای دورهٔ نظرخواهی عمومی سال ۲۰۲۵ رو توش لحاظ کرده و حداقل عناصر رو به SBOM همهٔ نرمافزارها تعمیم میده.
SBOM در واقع فهرست اجزای تشکیلدهندهٔ یه بستهٔ نرمافزاری و روابط زنجیرهٔ تأمین اون اجزاست؛ چیزی که به سازمانها کمک میکنه بفهمن دقیقاً چی رو دارن اجرا میکنن و ریسک زنجیرهٔ تأمینشون رو بسنجن. نسخهٔ تازه چند عنصر جدید اضافه کرده: الگوریتم هش هر جزء، لایسنس اجزا، نام ابزاری که SBOM رو تولید کرده و زمینهٔ تولید. اسم چند فیلد موجود هم عوض شده تا وضوح و یکدستی بیشتر بشه و مدیریت خودکار آسیبپذیری راحتتر پیش بره.
سند با یه بخش بحث تموم میشه که چهار حوزهٔ دشوار رو باز میذاره. نرمافزار ابری و SaaS سختترینشونه، چون مسئولیت بین شرکت سازنده و شرکت اجراکنندهٔ سرویس تقسیم میشه و خود نرمافزار مدام تغییر میکنه؛ تولید یه SBOM تازه بعد از هر تغییر هر دو طرف رو زیر کاغذبازی دفن میکنه. نویسندگان پیشنهاد میدن ابزارهایی مثل اسنپشات خودکار کمککنندهست و اضافه کردن عناصر مخصوص ابر رو برای آینده باز گذاشتن.
هوش مصنوعی هم مسئلهٔ مشابهی داره: چون بالاخره نرمافزاره، عناصر استاندارد بخش زیادیش رو پوشش میدن، ولی تکههایی مثل «مدل کارت» و «دیتا کارت» که نحوهٔ ساخت و آموزش مدل رو توضیح میدن از دید یه SBOM معمولی جا میمونن. فعلاً CISA فیلد مخصوص هوش مصنوعی اضافه نکرده و خواننده رو به راهنمای جداگانهٔ AI SBOM ارجاع میده که G7 تو می ۲۰۲۶ منتشر کرده. دو موضوع آخر هم دربارهٔ اینه که چطور از یه SBOM ارزش واقعی بگیریم: یه فیلد امضای دیجیتال اضافه شده تا گیرنده بتونه از اصالت و دستنخوردگی سند مطمئن بشه، و با وصل کردن SBOM به هشدارهای امنیتی در قالبهایی مثل VEX و CSAF میشه سریع فهمید یه نقص تازهکشفشده اصلاً روی نرمافزار سازمان اثر داره یا نه.
نکات کلیدی:
- نسخهٔ ۲۰۲۶ حداقل عناصر SBOM جایگزین راهنمای ۲۰۲۱ نهاد NTIA شده و به همهٔ نرمافزارها تعمیم پیدا کرده
- عناصر تازه: الگوریتم هش اجزا، لایسنس، نام ابزار تولیدکنندهٔ SBOM و زمینهٔ تولید
- چند فیلد قدیمی برای وضوح بیشتر تغییر نام دادن تا خودکارسازی آسونتر بشه
- فیلد امضای دیجیتال برای تأیید اصالت سند اضافه شده، هرچند تأیید کامل صحت محتوا خارج از دامنهٔ این حداقلهاست
- ابر و SaaS و هوش مصنوعی فعلاً باز موندن؛ برای هوش مصنوعی به راهنمای جداگانهٔ G7 در می ۲۰۲۶ ارجاع داده شده




