SecBoard
Zurück zur Übersicht

2026 Minimum Elements for a Software Bill of Materials (SBOM)

CISA Advisories·
Originalartikel lesen bei CISA Advisories

, NSA, FBI und internationale Partner haben neue Richtlinien für die Mindestbestandteile einer Software Bill of Materials (SBOM) veröffentlicht, die die NTIA-Standards von 2021 aktualisieren. Diese SBOM dient als "Zutatenliste" für Software und ist entscheidend für die Sicherheit der Lieferkette. Organisationen sollten diese Mindestelemente anwenden, um ihre Softwarekomponenten besser zu verstehen und risikobasierte Entscheidungen zu treffen.

Kurzfassung

CISA, NSA, FBI und internationale Partner haben aktualisierte Richtlinien für die Mindestbestandteile einer Software Bill of Materials (SBOM) veröffentlicht, die die NTIA-Standards von 2021 ersetzen. Diese SBOM dient als "Zutatenliste" für Software und ist entscheidend für die Sicherheit der Lieferkette. Organisationen sollten diese Mindestelemente anwenden, um ihre Softwarekomponenten besser zu verstehen und risikobasierte Entscheidungen zu treffen.

Relevanz für Manager / CISOs
Priorität:Hoch
Betroffene

Alle Softwarenutzer und -entwickler sind betroffen. Insbesondere Organisationen in der Telekommunikationsbranche, die in der Lieferkette involviert sind, sollten diese Richtlinien beachten.

Warum relevant

Die Implementierung der SBOM-Mindestelemente ist entscheidend, um die Transparenz der Softwarelieferkette zu erhöhen und ein besseres Verständnis der verwendeten Softwarekomponenten zu erlangen. Dies ermöglicht fundiertere risikobasierte Entscheidungen und verbessert die allgemeine Cybersicherheit.

Realistisches Worst Case

Ohne die Anwendung der SBOM-Mindestelemente bleiben Organisationen anfällig für unbekannte Schwachstellen in ihren Softwarekomponenten, was zu unentdeckten Sicherheitsrisiken in der Lieferkette führen kann. Dies könnte die Reaktion auf Vorfälle erschweren und die Compliance beeinträchtigen.

Handlungsempfehlung

Organisationen sollten die neuen Richtlinien für die Mindestbestandteile einer SBOM prüfen und deren Anwendung in ihren Entwicklungsprozessen und bei der Beschaffung von Software priorisieren, um die Transparenz und das Risikomanagement zu verbessern.

Defensive Validierung / Purple-Team Checks
  • Überprüfen Sie, ob Ihre Organisation bereits SBOMs für intern entwickelte Software generiert und diese den neuen Richtlinien entsprechen.
  • Bewerten Sie die SBOMs von Drittanbieter-Software, die Sie verwenden, um sicherzustellen, dass sie die Mindestelemente enthalten und eine ausreichende Transparenz bieten.
  • Validieren Sie, ob Ihre Risikomanagementprozesse die Informationen aus SBOMs effektiv nutzen, um Schwachstellen in Softwarekomponenten zu identifizieren und zu mindern.
MITRE ATT&CK Zuordnung
TaktikTechnikKonfidenzBeleg
Supply Chain CompromiseT1195 Supply Chain CompromiseHighDiese SBOM dient als "Zutatenliste" für Software und ist entscheidend für die Sicherheit der Lieferkette.
Defense EvasionT1562 Impair DefensesLowOrganisationen sollten diese Mindestelemente anwenden, um ihre Softwarekomponenten besser zu verstehen und risikobasierte Entscheidungen zu treffen.
Offene Punkte
  • Es wird nicht spezifiziert, welche spezifischen "internationale Partner" an der Veröffentlichung der Richtlinien beteiligt waren.
  • Es werden keine spezifischen Tools oder Methoden zur Erstellung oder Analyse von SBOMs genannt.
  • Es wird nicht detailliert beschrieben, welche "spezifischen Softwaretypen möglicherweise zusätzliche Details erfordern".

Red-Team-Relevanz

Was heißt das für dein nächstes Assessment?

  • Initial Access möglich?Unklar
  • Privilege Escalation relevant?Unklar
  • Exploit öffentlich verfügbar?Unklar
  • Detection / Logging prüfbar?Ja
  • Für Purple-Team-Szenario geeignet?Unklar

Kundenfragen

  • Können wir Reconnaissance detektieren?

MITRE ATT&CK Kill Chain (1 Techniken)

Reconnaissance