الزامات ارائه صورتحساب مواد نرم‌افزاری (SBOM) در حال تغییر نحوه انتخاب فروشندگان است

اشتراک‌گذاری:
الزامات ارائه صورتحساب مواد نرم‌افزاری (SBOM) در حال تغییر نحوه انتخاب فروشندگان است

نفوذ به شرکت ارنست اند یانگ (EY) در این هفته که توسط گروه باج‌افزاری ShinyHunters ادعا شد، از الگویی پیروی می‌کند که به حالت پیش‌فرض شکست در سال ۲۰۲۶ تبدیل شده است: مهاجمان دفاعی خود EY را نشکستند، بلکه از طریق یک فروشنده زنجیره تامین، اعتبارنامه‌ها را به خطر انداختند و از درب اصلی وارد شدند. این دقیقاً همان الگویی است که الزامات ارائه صورتحساب مواد نرم‌افزاری (SBOM) برای جلوگیری از آن طراحی شده‌اند - و همچنان بیشتر شرکت‌ها قادر به اقدام بر روی SBOMهایی که موظف به جمع‌آوری آن هستند، نیستند.

SBOM یک فهرست ساختاریافته از تمام اجزای درون یک نرم‌افزار است: هر کتابخانه، هر وابستگی، هر نسخه، تا کوچک‌ترین ماژول، از جمله Firmware. ایده آن ساده است - اگر دقیقاً بدانید چه چیزی درون محصول یک فروشنده وجود دارد، می‌توانید به‌محض انتشار یک CVE جدید، آن را در برابر آسیب‌پذیری‌های شناخته شده بررسی کنید، به جای اینکه در حین تماس پاسخ به حادثه از آن مطلع شوید.

موج مقرراتی که در سال ۲۰۲۶ فرود می‌آید

قانون تاب‌آوری سایبری اتحادیه اروپا (CRA) که از دسامبر ۲۰۲۴ لازمالاجرا شده است، امسال وارد مرحله اجرایی خود می‌شود. الزامات گزارش آسیب‌پذیری و حوادث از سپتامبر ۲۰۲۶ اجرایی می‌شود و الزامات کامل تولید SBOM در دسامبر ۲۰۲۷ دنبال خواهد شد - این به فروشندگان یک مهلت می‌دهد، اما نه یک مهلت نامحدود. CRA از هر فروشنده‌ای که محصولات دیجیتال را به بازار اتحادیه اروپا عرضه می‌کند، یک فهرست جامع از اجزا را می‌خواهد که در عمل به معنای بیشتر فروشندگان نرم‌افزار جهانی است.

بخش خدمات مالی نیز با یک الزام مشابه روبرو است. طبق قانون تاب‌آوری عملیاتی دیجیتال اتحادیه اروپا (DORA)، مواد ۲۸ تا ۳۰ از نهادهای مالی تحت نظارت می‌خواهد که زنجیره کامل تامین‌کنندگان پشت هر عملکرد حیاتی را درک و مدیریت کنند - نه فقط فروشنده مستقیم خود، بلکه فروشندگان آن فروشنده. یک بانک دیگر نمی‌تواند ارائه‌دهنده ابری خود را به عنوان یک جعبه سیاه در نظر بگیرد؛ باید بتواند پاسخ دهد که واقعاً چه چیزی در زیر آن در حال اجرا است.

در ایالات متحده، دستور اجرایی ۱۴۰۲۸ در حال حاضر برای تدارکات نرم‌افزاری فدرال، SBOMهای استاندارد NIST را الزامی کرده است که توسط CISA به الزامات قراردادی مشخص تبدیل شده است. این یک اهرم سیاستی به تنهایی بیش از هر استاندارد داوطلبانه‌ای برای عادی‌سازی تولید SBOM در میان فروشندگان تجاری انجام داده است - شرکت‌هایی که قراردادهای فدرال می‌خواهند، صرف نظر از اینکه مشتریان دیگرشان آن را درخواست کنند یا نه، باید SBOM تولید کنند.

چرا داشتن SBOM با استفاده از آن یکی نیست

الگوی شکستی که در استقرارهای سال ۲۰۲۶ مشاهده می‌شود، ثابت است: سازمان‌ها جمع‌آوری SBOM را به عنوان یک چک‌باکس انطباق تلقی می‌کنند تا یک ورودی عملیاتی. آنها SBOM را از فروشندگان درخواست می‌کنند، آرشیو می‌کنند و در همانجا متوقف می‌شوند. تعداد کمی خط لوله‌ای می‌سازند که واقعاً یک فهرست ایستا از اجزا را به یک تصمیم‌گیری زنده تبدیل کند - یعنی به طور خودکار هنگامی که یک CVE جدید علیه کتابخانه‌ای که سه فروشنده آن را مستقر کرده‌اند منتشر می‌شود، علامت‌گذاری کرده و آن هشدار را به مالک رابطه با فروشنده ارسال کند.

این شکاف دقیقاً جایی است که الگوی حمله به سبک EY زندگی می‌کند. یک حمله زنجیره تامین خود را به عنوان یک آسیب‌پذیری در پشته خود شما اعلام نمی‌کند؛ بلکه به صورت اعتبارنامه‌های به خطر افتاده در یک فروشنده ظاهر می‌شود که ممکن است هرگز ترکیب نرم‌افزاری داخلی آن را فهرست‌برداری نکرده باشید، چه رسد به نظارت بر افشای جدید.

یک خط لوله عملیاتی SBOM واقعاً به چه چیزی نیاز دارد

  • ورود قابل خواندن توسط ماشین، نه PDF. SBOMها باید در قالب‌های استاندارد (SPDX یا CycloneDX) که به طور خودکار قابل تجزیه هستند، دریافت شوند، نه به عنوان یک سند که تیم انطباق آن را بایگانی کند.
  • تطبیق مستمر CVE. فهرست فقط در صورتی مفید است که به طور مداوم در برابر افشای جدید آسیب‌پذیری‌ها بررسی شود، نه فقط یک بار در زمان ورود فروشنده.
  • نقشه مالکیت. هر جزء علامت‌گذاری شده نیاز به یک مالک داخلی مشخص دارد که مسئول پیگیری با فروشنده باشد - بدون این، هشدارها بدون اقدام انباشته می‌شوند.
  • عمق فراتر از لایه اول. الزامات سبک DORA دقیقاً به این دلیل وجود دارد که ارزیابی ریسک فروشنده لایه اول، حمله‌ای را که دو یا سه لایه پایین‌تر در زنجیره رخ می‌دهد، از دست می‌دهد - جایی که نفوذهای پرمخاطب اخیر در واقع از آن سرچشمه گرفته‌اند.

نکات عملی

اگر سازمان شما SBOMها را صرفاً برای رضایت یک بند قراردادی یا یک حسابرس جمع‌آوری می‌کند، هزینه انطباق را بدون منفعت امنیتی متقبل می‌شوید - و جدول زمانی اجرای اتحادیه اروپا (سپتامبر ۲۰۲۶ برای گزارش حوادث، دسامبر ۲۰۲۷ برای تولید کامل SBOM) به این معنی است که الزامات از اینجا به بعد فقط سخت‌تر می‌شود. با انتخاب یک دسته از فروشندگان پرخطر شروع کنید - نوعی که دسترسی عمیق به سیستم‌های داخلی دارد، مانند پلتفرم‌های مدیریت خدمات فناوری اطلاعات که در نفوذ این هفته EY نقش داشتند - و ابتدا خط لوله از ورود تا هشدار را برای آن دسته بسازید، نه اینکه سعی کنید همزمان همه روابط فروشنده را عملیاتی کنید. یک خط لوله جزئی که واقعاً هشدارها را فعال می‌کند، بهتر از یک بایگانی کامل SBOM است که هیچ کس از آن پرس‌وجو نمی‌کند.

اشتراک‌گذاری:
الزامات ارائه صورتحساب مواد نرم‌افزاری (SBOM) در حال تغییر نحوه انتخاب فروشندگان است | AIO APEX