2026 Minimum Elements for a Software Bill of Materials (SBOM)
CISA, NSA, FBI und internationale Partner haben neue Richtlinien für die Mindestbestandteile einer Software Bill of Materials (SBOM) veröffentlicht, die die NTIA-Standards von 2021 aktualisieren. Diese SBOM dient als "Zutatenliste" für Software und ist entscheidend für die Sicherheit der Lieferkette. Organisationen sollten diese Mindestelemente anwenden, um ihre Softwarekomponenten besser zu verstehen und risikobasierte Entscheidungen zu treffen.
CISA, NSA, FBI und internationale Partner haben aktualisierte Richtlinien für die Mindestbestandteile einer Software Bill of Materials (SBOM) veröffentlicht, die die NTIA-Standards von 2021 ersetzen. Diese SBOM dient als "Zutatenliste" für Software und ist entscheidend für die Sicherheit der Lieferkette. Organisationen sollten diese Mindestelemente anwenden, um ihre Softwarekomponenten besser zu verstehen und risikobasierte Entscheidungen zu treffen.
Alle Softwarenutzer und -entwickler sind betroffen. Insbesondere Organisationen in der Telekommunikationsbranche, die in der Lieferkette involviert sind, sollten diese Richtlinien beachten.
Die Implementierung der SBOM-Mindestelemente ist entscheidend, um die Transparenz der Softwarelieferkette zu erhöhen und ein besseres Verständnis der verwendeten Softwarekomponenten zu erlangen. Dies ermöglicht fundiertere risikobasierte Entscheidungen und verbessert die allgemeine Cybersicherheit.
Ohne die Anwendung der SBOM-Mindestelemente bleiben Organisationen anfällig für unbekannte Schwachstellen in ihren Softwarekomponenten, was zu unentdeckten Sicherheitsrisiken in der Lieferkette führen kann. Dies könnte die Reaktion auf Vorfälle erschweren und die Compliance beeinträchtigen.
Organisationen sollten die neuen Richtlinien für die Mindestbestandteile einer SBOM prüfen und deren Anwendung in ihren Entwicklungsprozessen und bei der Beschaffung von Software priorisieren, um die Transparenz und das Risikomanagement zu verbessern.
- ▸Überprüfen Sie, ob Ihre Organisation bereits SBOMs für intern entwickelte Software generiert und diese den neuen Richtlinien entsprechen.
- ▸Bewerten Sie die SBOMs von Drittanbieter-Software, die Sie verwenden, um sicherzustellen, dass sie die Mindestelemente enthalten und eine ausreichende Transparenz bieten.
- ▸Validieren Sie, ob Ihre Risikomanagementprozesse die Informationen aus SBOMs effektiv nutzen, um Schwachstellen in Softwarekomponenten zu identifizieren und zu mindern.
| Taktik | Technik | Konfidenz | Beleg |
|---|---|---|---|
| Supply Chain Compromise | T1195 Supply Chain Compromise | High | Diese SBOM dient als "Zutatenliste" für Software und ist entscheidend für die Sicherheit der Lieferkette. |
| Defense Evasion | T1562 Impair Defenses | Low | Organisationen sollten diese Mindestelemente anwenden, um ihre Softwarekomponenten besser zu verstehen und risikobasierte Entscheidungen zu treffen. |
- Es wird nicht spezifiziert, welche spezifischen "internationale Partner" an der Veröffentlichung der Richtlinien beteiligt waren.
- Es werden keine spezifischen Tools oder Methoden zur Erstellung oder Analyse von SBOMs genannt.
- Es wird nicht detailliert beschrieben, welche "spezifischen Softwaretypen möglicherweise zusätzliche Details erfordern".
Red-Team-Relevanz
Was heißt das für dein nächstes Assessment?
- Initial Access möglich?Unklar
- Privilege Escalation relevant?Unklar
- Exploit öffentlich verfügbar?Unklar
- Detection / Logging prüfbar?Ja
- Für Purple-Team-Szenario geeignet?Unklar
Kundenfragen
- Können wir Reconnaissance detektieren?