大数跨境
0
0

政策法规组丨【SBOM政策文件研究】之《SBOM工具分类方法》译文

政策法规组丨【SBOM政策文件研究】之《SBOM工具分类方法》译文 信息通信软件供应链安全社区
2022-06-01
0
导读:本文介绍了NTIA格式和工具工作组对SBOM在生成、交付、使用、验证阶段涉及到的工具的分类,工具创建者和供应商可以使用这种分类法对工具进行分类,并可以帮助那些需要SBOM工具的人了解可用的内容。




《SBOM工具分类方法》

译文

郝娅  杭州孝道科技有限公司





软件是基于其他软件组件构建的,软件物料清单(SBOM)实际上是这些组件的嵌套清单1。软件供应商和购买方需要一套公认的格式来交换元数据,以管理软件供应链、许可和漏洞风险。随着软件供应链的动态变化,与软件相关的信息和工具标准集形成的物料清单不断演变。





下面是NTIA格式和工具工作组2对不同类型的工具的分类,这些工具对SBOM生成和使用中的用例范围至关重要,涵盖开源和商业中最相关的工具。工具创建者和供应商可以使用这种分类法轻松地对他们的工具进行分类,并可以帮助那些需要SBOM工具的人了解可用的内容。



注释1:嵌套清单

有关SBOM及其在漏洞管理以及软件开发和使用中的价值的更多信息,请访问https://ntia.gov/SBOM

注释2:工具工作组

有关工作组的更多信息,请访问https://ntia.gov/SoftwareTransparency。

注释3:构建软件artifact

译者注:artifact是“一种证据”。[源自NISTIR7692]证据是“相信或不相信的理由;作为证明或确定真假依据的数据。[NISTSP800-160卷1]”artifact提供安全软件开发实践的记录。


END



向上滑动阅览


政策法规组|【SBOM政策文件研究】之组长单位寄语

政策法规组|【SBOM政策文件研究】之SBOM概述

政策法规组|【SBOM政策文件研究】之关于SBOM的误解与事实

政策法规组|【SBOM政策文件研究】之《软件供应商手册:SBOM的生成和提供》解读

政策法规组|【SBOM政策文件研究】之《软件供应商手册:SBOM的生成和提供》译文

政策法规组|【SBOM政策文件研究】之《SBOM生成操作指南》解读

政策法规组|【SBOM政策文件研究】之《SBOM生成操作指南》译文

政策法规组|【SBOM政策文件研究】之 《软件消费者手册:SBOM 的获取、管理和使用》解读

政策法规组|【SBOM政策文件研究】之 《软件消费者手册:SBOM 的获取、管理和使用》译文

政策法规组|【SBOM政策文件研究】之《SBOM共享和交换》译文

政策法规组|【SBOM政策文件研究】之《构建软件组件透明度:建立通用的软件物料清单(SBOM)》解读(上)

政策法规组|【SBOM政策文件研究】之《构建软件组件透明度:建立通用的软件物料清单(SBOM)》解读(下)




SBOM系列政策文件研究由中国信通院、中国联通联合牵头,筹建单位奇安信、会员单位悬镜安全、绿盟、高伟达、比瓴科技、盈高科技、亚信、北银金科、孝道科技、南洋理工大学、华为支持开展,包含13篇政策文件的翻译、解读,涵盖了SBOM整体内容概述,SBOM的生成、获取、交换、共享、管理、使用等全生命周期过程,回答了关于SBOM的常见问题,以期助力社区的安全研究研讨,加速推进提升国内供应链的安全管理水平。




【声明】内容源于网络
0
0
信息通信软件供应链安全社区
发布信息通信软件供应链安全社区的新闻稿、活动信息、研究成果等。
内容 140
粉丝 0
信息通信软件供应链安全社区 发布信息通信软件供应链安全社区的新闻稿、活动信息、研究成果等。
总阅读3
粉丝0
内容140