
在短期内,建议云服务提供商有一个内部的 SBOM。该 SBOM 必须保持与上述最基础要素大致相同的功能,尽管格式和架构可能因提供商的内部系统而异。云服务提供商还必须有能力针对这些信息采取及时的行动。我们相信,随着时间的推移,SBOM 数据将会被整合到第三方风险管理和供应链风险管理工具和流程中的最佳实践中。
将漏洞数据放在与 SBOM 不同的数据结构中进行追踪。随着这两类数据的发展和技术的成熟,运营层面应着重于两类数据之间的映射和联系。如果漏洞数据是跨组织共享的,那么漏洞数据和 SBOM 都可以使用类似的模型进行分发、访问控制和使用。
1、SBOM 提供者必须做出一些可靠性判断,即一个漏洞是否不影响特定的软件。这其中原因有很多:编译器可能从组件中删除受影响的代码,漏洞可能在执行路径中无法到达,内联保护的存在,或者其他一系列的原因。如今,产品安全事件响应小组(product security incident response teams, PSIRTs)应该可以做出这些判断,由他们跟踪内部的依赖和风险。
二进制分析工具可以用来更好地了解有关系统中的组件和依赖关系。二进制分析也可用于验证 SBOM 内容,或帮助了解 SBOM 数据中的空白。
所有建立在最基础要素的要求应借鉴两个关键概念。首先,所有的安全,特别是 SBOM,是一个漫长的过程,而不是一个单一的目标。第二,SBOM 的基本原则是提高软件供应链的透明度。
往期推荐
关于SBOM最基础元素,你需要知道的(Part I)
关于安势信息
上海安势信息技术有限公司致力于解决软件供应链中的安全和合规问题。作为中国领先的软件供应链安全治理工具提供商,安势信息以SCA(软件组成分析)产品作为切入点,围绕DevSecOps流程,着力于从工具到流程再到组织,坚持持续创新,打造独具特色的端到端开源治理最佳实践。欢迎访问安势信息官网www.sectrend.com.cn或发送邮件至 info@sectrend.com.cn垂询。

点个在看 你最好看

