در راهنمای به‌روزرسانی‌شده سال ۲۰۲۵ در مورد SBOMها، آژانس امنیت سایبری و امنیت زیرساخت (CISA) تأکید می‌کند که یک SBOM باید اطلاعات تمام اجزای تشکیل‌دهنده نرم‌افزار، از جمله وابستگی‌های گذرا را شامل شود و هیچ حداقل عمقی برای آن وجود ندارد. این یعنی یک تصویر سخت‌شده تا زمانی که همه چیز از بالا تا پایین از «تست بویایی» عبور نکند، واقعاً سخت‌شده نیست.

وعده تصاویر کانتینری سخت‌شده

وعده تصاویر کانتینری سخت‌شده کاهش ریسک و بهبود امنیت است. با کمی زیرکی و چند سوال اساسی درباره آنچه وارد یک تصویر می‌شود، تیم‌های امنیتی و پلتفرم می‌توانند یک تصویر سخت‌شده را «تست بویایی» کنند تا شفافیت و دقت آن را بررسی کنند. برای هر سازمانی که به امنیت اهمیت می‌دهد، این تست‌ها ابزارهای ارزشمندی هستند.

SBOMها: آنچه باید باشند

برای تحقق وعده امنیت زنجیره تامین، یک SBOM تصویر سخت‌شده باید شفافیت کامل را فراهم کند و شامل یک فهرست کامل و قابل خواندن توسط ماشین از هر جزء در تصویر باشد. یک گردش کار SBOM معمولاً شامل تجزیه کد منبع، باینری‌ها یا تصاویر کانتینری، اعتبارسنجی کامل بودن، ارجاع متقابل به پایگاه‌های داده، اعمال توصیه‌های VEX و اسکن انطباق مجوز است.

اسکن آسیب‌پذیری و ارزیابی قابلیت بهره‌برداری

یک سند VEX به شما اجازه می‌دهد مستند کنید که آیا یک آسیب‌پذیری در زمینه خاص شما واقعاً قابل بهره‌برداری است یا خیر. نظارت مستمر ضروری است زیرا CVEهای جدید دائماً ظاهر می‌شوند و باید به طور خودکار در برابر SBOM شما بررسی شوند.

انطباق و تبار

SBOM شما باید مجوز هر جزء (مانند MIT، Apache-2.0، GPL-3.0) را فهرست کند تا تیم‌های حقوقی بتوانند انطباق با الزامات کپی‌لفت را تأیید کنند. SBOMهای مدرن می‌توانند اطلاعاتی درباره منشأ اجزا، سازنده و امضاهای رمزنگاری برای تأیید صحت شامل شوند.

مدیریت ریسک زنجیره تامین و گواهی‌ها

هنگامی که یک حمله زنجیره تامین مانند Log4Shell رخ می‌دهد، یک SBOM همراه با بیانیه‌های VEX مناسب به شما امکان می‌دهد فوراً پاسخ دهید که آیا تحت تأثیر قرار گرفته‌اید یا خیر. وقتی یک آسیب‌پذیری روز صفر در ساعت ۲ بامداد منتشر می‌شود، باید در عرض چند دقیقه بدانید کدام سیستم‌ها تحت تأثیر قرار گرفته‌اند. یک SBOM دقیق یک تحقیق چند روزه را به یک پرسش ساده و سریع پایگاه داده تبدیل می‌کند.

چالش‌های رایج SBOMها

SBOMها گاهی اوقات نمی‌توانند تمام اجزای موجود در یک تصویر را فهرست کنند. این حذفیات می‌توانند عمدی باشند زیرا گنجاندن هر وابستگی می‌تواند ناخوشایند، پرهزینه یا انتشار تصویر را به تأخیر بیندازد. عدم شفافیت، مشکلات اعتبارسنجی و احساس امنیت کاذب از دیگر چالش‌ها هستند. حتی با یک فهرست طولانی، اگر ناقص باشد، اسکنرهای آسیب‌پذیری تهدیدها را از دست می‌دهند.

SBOMهای تصویر سخت‌شده «بدبو»: رایج‌تر از آنچه فکر می‌کنید

گاهی اوقات، SBOMها از تست بویایی عبور نمی‌کنند و شامل هر جزء و مصنوع نمی‌شوند. این اجزا احتمالاً به دلیل ناخوشایندی یا هزینه حذف می‌شوند. نمونه‌های خاصی از این موارد در ادامه بررسی می‌شود.

نمونه SBOM ناقص که اجزای مهم را فهرست نمی‌کند

نتیجه‌گیری

تست بویایی پنج دقیقه‌ای یک روش ساده اما قدرتمند برای اطمینان از شفافیت و دقت SBOMها است. با پرسیدن سوالات اساسی و بررسی دقیق، می‌توانید از امنیت زنجیره تامین خود محافظت کنید و از حملات مخرب جلوگیری نمایید.