در راهنمای بهروزرسانیشده سال ۲۰۲۵ در مورد SBOMها، آژانس امنیت سایبری و امنیت زیرساخت (CISA) تأکید میکند که یک SBOM باید اطلاعات تمام اجزای تشکیلدهنده نرمافزار، از جمله وابستگیهای گذرا را شامل شود و هیچ حداقل عمقی برای آن وجود ندارد. این یعنی یک تصویر سختشده تا زمانی که همه چیز از بالا تا پایین از «تست بویایی» عبور نکند، واقعاً سختشده نیست.
وعده تصاویر کانتینری سختشده
وعده تصاویر کانتینری سختشده کاهش ریسک و بهبود امنیت است. با کمی زیرکی و چند سوال اساسی درباره آنچه وارد یک تصویر میشود، تیمهای امنیتی و پلتفرم میتوانند یک تصویر سختشده را «تست بویایی» کنند تا شفافیت و دقت آن را بررسی کنند. برای هر سازمانی که به امنیت اهمیت میدهد، این تستها ابزارهای ارزشمندی هستند.
SBOMها: آنچه باید باشند
برای تحقق وعده امنیت زنجیره تامین، یک SBOM تصویر سختشده باید شفافیت کامل را فراهم کند و شامل یک فهرست کامل و قابل خواندن توسط ماشین از هر جزء در تصویر باشد. یک گردش کار SBOM معمولاً شامل تجزیه کد منبع، باینریها یا تصاویر کانتینری، اعتبارسنجی کامل بودن، ارجاع متقابل به پایگاههای داده، اعمال توصیههای VEX و اسکن انطباق مجوز است.
اسکن آسیبپذیری و ارزیابی قابلیت بهرهبرداری
یک سند VEX به شما اجازه میدهد مستند کنید که آیا یک آسیبپذیری در زمینه خاص شما واقعاً قابل بهرهبرداری است یا خیر. نظارت مستمر ضروری است زیرا CVEهای جدید دائماً ظاهر میشوند و باید به طور خودکار در برابر SBOM شما بررسی شوند.
انطباق و تبار
SBOM شما باید مجوز هر جزء (مانند MIT، Apache-2.0، GPL-3.0) را فهرست کند تا تیمهای حقوقی بتوانند انطباق با الزامات کپیلفت را تأیید کنند. SBOMهای مدرن میتوانند اطلاعاتی درباره منشأ اجزا، سازنده و امضاهای رمزنگاری برای تأیید صحت شامل شوند.
مدیریت ریسک زنجیره تامین و گواهیها
هنگامی که یک حمله زنجیره تامین مانند Log4Shell رخ میدهد، یک SBOM همراه با بیانیههای VEX مناسب به شما امکان میدهد فوراً پاسخ دهید که آیا تحت تأثیر قرار گرفتهاید یا خیر. وقتی یک آسیبپذیری روز صفر در ساعت ۲ بامداد منتشر میشود، باید در عرض چند دقیقه بدانید کدام سیستمها تحت تأثیر قرار گرفتهاند. یک SBOM دقیق یک تحقیق چند روزه را به یک پرسش ساده و سریع پایگاه داده تبدیل میکند.
چالشهای رایج SBOMها
SBOMها گاهی اوقات نمیتوانند تمام اجزای موجود در یک تصویر را فهرست کنند. این حذفیات میتوانند عمدی باشند زیرا گنجاندن هر وابستگی میتواند ناخوشایند، پرهزینه یا انتشار تصویر را به تأخیر بیندازد. عدم شفافیت، مشکلات اعتبارسنجی و احساس امنیت کاذب از دیگر چالشها هستند. حتی با یک فهرست طولانی، اگر ناقص باشد، اسکنرهای آسیبپذیری تهدیدها را از دست میدهند.
SBOMهای تصویر سختشده «بدبو»: رایجتر از آنچه فکر میکنید
گاهی اوقات، SBOMها از تست بویایی عبور نمیکنند و شامل هر جزء و مصنوع نمیشوند. این اجزا احتمالاً به دلیل ناخوشایندی یا هزینه حذف میشوند. نمونههای خاصی از این موارد در ادامه بررسی میشود.
نتیجهگیری
تست بویایی پنج دقیقهای یک روش ساده اما قدرتمند برای اطمینان از شفافیت و دقت SBOMها است. با پرسیدن سوالات اساسی و بررسی دقیق، میتوانید از امنیت زنجیره تامین خود محافظت کنید و از حملات مخرب جلوگیری نمایید.





