الزامات ارائه صورتحساب مواد نرمافزاری (SBOM) در حال تغییر نحوه انتخاب فروشندگان است

نفوذ به شرکت ارنست اند یانگ (EY) در این هفته که توسط گروه باجافزاری ShinyHunters ادعا شد، از الگویی پیروی میکند که به حالت پیشفرض شکست در سال ۲۰۲۶ تبدیل شده است: مهاجمان دفاعی خود EY را نشکستند، بلکه از طریق یک فروشنده زنجیره تامین، اعتبارنامهها را به خطر انداختند و از درب اصلی وارد شدند. این دقیقاً همان الگویی است که الزامات ارائه صورتحساب مواد نرمافزاری (SBOM) برای جلوگیری از آن طراحی شدهاند - و همچنان بیشتر شرکتها قادر به اقدام بر روی SBOMهایی که موظف به جمعآوری آن هستند، نیستند.
SBOM یک فهرست ساختاریافته از تمام اجزای درون یک نرمافزار است: هر کتابخانه، هر وابستگی، هر نسخه، تا کوچکترین ماژول، از جمله Firmware. ایده آن ساده است - اگر دقیقاً بدانید چه چیزی درون محصول یک فروشنده وجود دارد، میتوانید بهمحض انتشار یک CVE جدید، آن را در برابر آسیبپذیریهای شناخته شده بررسی کنید، به جای اینکه در حین تماس پاسخ به حادثه از آن مطلع شوید.
موج مقرراتی که در سال ۲۰۲۶ فرود میآید
قانون تابآوری سایبری اتحادیه اروپا (CRA) که از دسامبر ۲۰۲۴ لازمالاجرا شده است، امسال وارد مرحله اجرایی خود میشود. الزامات گزارش آسیبپذیری و حوادث از سپتامبر ۲۰۲۶ اجرایی میشود و الزامات کامل تولید SBOM در دسامبر ۲۰۲۷ دنبال خواهد شد - این به فروشندگان یک مهلت میدهد، اما نه یک مهلت نامحدود. CRA از هر فروشندهای که محصولات دیجیتال را به بازار اتحادیه اروپا عرضه میکند، یک فهرست جامع از اجزا را میخواهد که در عمل به معنای بیشتر فروشندگان نرمافزار جهانی است.
بخش خدمات مالی نیز با یک الزام مشابه روبرو است. طبق قانون تابآوری عملیاتی دیجیتال اتحادیه اروپا (DORA)، مواد ۲۸ تا ۳۰ از نهادهای مالی تحت نظارت میخواهد که زنجیره کامل تامینکنندگان پشت هر عملکرد حیاتی را درک و مدیریت کنند - نه فقط فروشنده مستقیم خود، بلکه فروشندگان آن فروشنده. یک بانک دیگر نمیتواند ارائهدهنده ابری خود را به عنوان یک جعبه سیاه در نظر بگیرد؛ باید بتواند پاسخ دهد که واقعاً چه چیزی در زیر آن در حال اجرا است.
در ایالات متحده، دستور اجرایی ۱۴۰۲۸ در حال حاضر برای تدارکات نرمافزاری فدرال، SBOMهای استاندارد NIST را الزامی کرده است که توسط CISA به الزامات قراردادی مشخص تبدیل شده است. این یک اهرم سیاستی به تنهایی بیش از هر استاندارد داوطلبانهای برای عادیسازی تولید SBOM در میان فروشندگان تجاری انجام داده است - شرکتهایی که قراردادهای فدرال میخواهند، صرف نظر از اینکه مشتریان دیگرشان آن را درخواست کنند یا نه، باید SBOM تولید کنند.
چرا داشتن SBOM با استفاده از آن یکی نیست
الگوی شکستی که در استقرارهای سال ۲۰۲۶ مشاهده میشود، ثابت است: سازمانها جمعآوری SBOM را به عنوان یک چکباکس انطباق تلقی میکنند تا یک ورودی عملیاتی. آنها SBOM را از فروشندگان درخواست میکنند، آرشیو میکنند و در همانجا متوقف میشوند. تعداد کمی خط لولهای میسازند که واقعاً یک فهرست ایستا از اجزا را به یک تصمیمگیری زنده تبدیل کند - یعنی به طور خودکار هنگامی که یک CVE جدید علیه کتابخانهای که سه فروشنده آن را مستقر کردهاند منتشر میشود، علامتگذاری کرده و آن هشدار را به مالک رابطه با فروشنده ارسال کند.
این شکاف دقیقاً جایی است که الگوی حمله به سبک EY زندگی میکند. یک حمله زنجیره تامین خود را به عنوان یک آسیبپذیری در پشته خود شما اعلام نمیکند؛ بلکه به صورت اعتبارنامههای به خطر افتاده در یک فروشنده ظاهر میشود که ممکن است هرگز ترکیب نرمافزاری داخلی آن را فهرستبرداری نکرده باشید، چه رسد به نظارت بر افشای جدید.
یک خط لوله عملیاتی SBOM واقعاً به چه چیزی نیاز دارد
- ورود قابل خواندن توسط ماشین، نه PDF. SBOMها باید در قالبهای استاندارد (SPDX یا CycloneDX) که به طور خودکار قابل تجزیه هستند، دریافت شوند، نه به عنوان یک سند که تیم انطباق آن را بایگانی کند.
- تطبیق مستمر CVE. فهرست فقط در صورتی مفید است که به طور مداوم در برابر افشای جدید آسیبپذیریها بررسی شود، نه فقط یک بار در زمان ورود فروشنده.
- نقشه مالکیت. هر جزء علامتگذاری شده نیاز به یک مالک داخلی مشخص دارد که مسئول پیگیری با فروشنده باشد - بدون این، هشدارها بدون اقدام انباشته میشوند.
- عمق فراتر از لایه اول. الزامات سبک DORA دقیقاً به این دلیل وجود دارد که ارزیابی ریسک فروشنده لایه اول، حملهای را که دو یا سه لایه پایینتر در زنجیره رخ میدهد، از دست میدهد - جایی که نفوذهای پرمخاطب اخیر در واقع از آن سرچشمه گرفتهاند.
نکات عملی
اگر سازمان شما SBOMها را صرفاً برای رضایت یک بند قراردادی یا یک حسابرس جمعآوری میکند، هزینه انطباق را بدون منفعت امنیتی متقبل میشوید - و جدول زمانی اجرای اتحادیه اروپا (سپتامبر ۲۰۲۶ برای گزارش حوادث، دسامبر ۲۰۲۷ برای تولید کامل SBOM) به این معنی است که الزامات از اینجا به بعد فقط سختتر میشود. با انتخاب یک دسته از فروشندگان پرخطر شروع کنید - نوعی که دسترسی عمیق به سیستمهای داخلی دارد، مانند پلتفرمهای مدیریت خدمات فناوری اطلاعات که در نفوذ این هفته EY نقش داشتند - و ابتدا خط لوله از ورود تا هشدار را برای آن دسته بسازید، نه اینکه سعی کنید همزمان همه روابط فروشنده را عملیاتی کنید. یک خط لوله جزئی که واقعاً هشدارها را فعال میکند، بهتر از یک بایگانی کامل SBOM است که هیچ کس از آن پرسوجو نمیکند.