搜尋
首頁科技週邊人工智慧SBOM(以及HBOM和CBOM)作為網絡安全促進者

軟件開發越來越依賴開源和商業來源的各種代碼片段和方法。了解這種現代軟件供應鏈的複雜性至關重要,這就是軟件材料清單(SBOM)的所在地。將SBOM視為軟件的詳細成分列表,提供了正式的,機器可讀的元數據,以識別每個組件及其相關的詳細信息及其相關的詳細信息,例如許可和版權(NTIA,20211)。

現代軟件的複雜性質引入了重大的安全風險和兼容性挑戰。開源組件(70-80%或以上)和第三方軟件的普遍性進一步使識別和解決漏洞變得複雜,尤其是隨著AI和加速開發週期加劇的網絡威脅的快速發展。幸運的是,專業工具可以幫助管理這些數據保護複雜性。

備受矚目的事件強調了網絡安全中SBOM的關鍵需求。示例包括影響數百萬計算機的群體中的漏洞,在XZ Utils中發現的後門,廣泛的log4shell脆弱性以及對Solarwinds的朝陽攻擊。

CISA高級顧問兼策略師Allan Friedman強調了強大的SBOM生態系統對更透明的軟件景觀的重要性。他強調了SBOMS在減輕供應鏈風險中的作用,並使對新興威脅的更快,更有效的響應能夠更快,更有效。這種重點反映了政府範圍內的轉變,旨在將網絡安全整合到產品中,並將責任轉移給供應商和集成商。

例如,美國陸軍在2025年2月之前將SBOMS授權幾乎所有新的軟件收購和開發,而選擇了SBOM,而不是自我實現,以確保供應鏈安全。 SBOM提供了必不可少的風險信息,使組織能夠主動最大程度地減少潛在威脅。

SBOM(以及HBOM和CBOM)作為網絡安全促進者

SBOM是公開和私人的“零信任”安全政策不可或缺的。 CTO兼Cybeats聯合創始人Dmitry Raidman指出了他們對下游客戶的風險降低價值(例如,發電廠,醫院)。他強調,鑑於大多數代碼庫中開源軟件的比例很高,對代碼組件和漏洞進行連續監視的重要性。從供應商那裡積極收集和分析SBOM的公司將在管理未來的網絡安全挑戰方面更好。

SBOM啟用實時漏洞跟踪和準確的軟件庫存管理。持續的安全性需要持續的脆弱性生命週期監測,從而可以主動識別和修復已知漏洞,而不是僅依靠供應商限制的建議。這種透明度促進了威脅格局的理解和有效的商業軟件許可管理。組織可以使用NIST NVD和CISA KEV等數據庫來利用SBOM數據來獲得脆弱性優先級。

NSA支持使用AI/ML引擎和“數據湖”來分析針對威脅簽名的SBOM組件信息。有效的SBOM管理取決於可靠的漏洞跟踪和分析,並結合了國家漏洞數據庫(NVD)和其他來源的每日更新。

SBOM對於事件響應和威脅智能至關重要,可以快速識別受損的組件並促進網絡事件期間的緩解策略。

Verizon 2025 DBIR報告重點介紹了漏洞是違規的主要原因,其攻擊者利用它們以進行初始訪問的大幅增加。由SBOM和脆弱性威脅智能(VTI)告知的基於風險的補丁管理允許優先考慮威脅修復。

SBOM(以及HBOM和CBOM)作為網絡安全促進者

在治理,風險和合規性(GRC)中,SBOM確保合規性和監管準備就緒,有助於避免購買不安全或不受支持的產品。它們提供了符合各種法規的基本文檔,包括FDA,NIST,PCI DSS等。

CISA強調了SBOM在軟件安全和供應鏈風險管理中的關鍵作用。隨著對第三方組件的依賴增長,整個軟件生命週期中的全面漏洞管理至關重要。這種整體方法通常被稱為“左右移動”,可確保一致的脆弱性識別,評估和緩解措施。

早期在醫療技術領域中SBOM的採用表明了它們在管理醫療設備中管理運營和網絡風險方面的有效性。隨著數字風險格局的擴大,所有行業的SBOM採用對於提高網絡安全和透明度至關重要。

這超出了軟件。對於AI驅動的產品,人工智能軟件材料清單(AI SBOM)至關重要,提供了模型,數據集和服務的全面清單。同樣,硬件材料清單(HBOM)分類物理組件,有助於偽造零件檢測。密碼材料清單(CBOM)地圖密碼算法,協議和證書,促進及時升級到量子安全加密。

SBOM,HBOM和CBOM是未來風險管理的基礎。儘管仍處於早期採用的範圍內,但硬件和軟件安全性的透明度和問責制的提高將使公共部門和私營部門受益。

以上是SBOM(以及HBOM和CBOM)作為網絡安全促進者的詳細內容。更多資訊請關注PHP中文網其他相關文章!

陳述
本文內容由網友自願投稿,版權歸原作者所有。本站不承擔相應的法律責任。如發現涉嫌抄襲或侵權的內容,請聯絡admin@php.cn
META的新AI助手:生產力助推器還是時間下沉?META的新AI助手:生產力助推器還是時間下沉?May 01, 2025 am 11:18 AM

Meta攜手Nvidia、IBM和Dell等合作夥伴,拓展了Llama Stack的企業級部署整合。在安全方面,Meta推出了Llama Guard 4、LlamaFirewall和CyberSecEval 4等新工具,並啟動了Llama Defenders計劃,以增強AI安全性。此外,Meta還向10個全球機構(包括致力於改善公共服務、醫療保健和教育的初創企業)發放了總額150萬美元的Llama Impact Grants。 由Llama 4驅動的全新Meta AI應用,被設想為Meta AI

80%的Zers將嫁給AI:研究80%的Zers將嫁給AI:研究May 01, 2025 am 11:17 AM

公司開創性的人類互動公司Joi AI介紹了“ AI-Iatsionship”一詞來描述這些不斷發展的關係。 Joi AI的關係治療師Jaime Bronstein澄清說,這並不是要取代人類C

AI使互聯網的機器人問題變得更糟。這家耗資20億美元的創業公司在前線AI使互聯網的機器人問題變得更糟。這家耗資20億美元的創業公司在前線May 01, 2025 am 11:16 AM

在線欺詐和機器人攻擊對企業構成了重大挑戰。 零售商與機器人ho積產品,銀行戰斗帳戶接管以及社交媒體平台與模仿者鬥爭。 AI的興起加劇了這個問題,Rende

賣給機器人:將創造或破壞業務的營銷革命賣給機器人:將創造或破壞業務的營銷革命May 01, 2025 am 11:15 AM

AI代理人有望徹底改變營銷,並可能超過以前技術轉變的影響。 這些代理代表了生成AI的重大進步,不僅是處理諸如chatgpt之類的處理信息,而且還採取了Actio

計算機視覺技術如何改變NBA季后賽主持人計算機視覺技術如何改變NBA季后賽主持人May 01, 2025 am 11:14 AM

人工智能對關鍵NBA遊戲4決策的影響 兩場關鍵遊戲4 NBA對決展示了AI在主持儀式中改變遊戲規則的角色。 首先,丹佛的尼古拉·喬基奇(Nikola Jokic)錯過了三分球,導致亞倫·戈登(Aaron Gordon)的最後一秒鐘。 索尼的鷹

AI如何加速再生醫學的未來AI如何加速再生醫學的未來May 01, 2025 am 11:13 AM

傳統上,擴大重生醫學專業知識在全球範圍內要求廣泛的旅行,動手培訓和多年指導。 現在,AI正在改變這一景觀,克服地理局限性並通過EN加速進步

Intel Foundry Direct Connect 2025的關鍵要點Intel Foundry Direct Connect 2025的關鍵要點May 01, 2025 am 11:12 AM

英特爾正努力使其製造工藝重回領先地位,同時努力吸引無晶圓廠半導體客戶在其晶圓廠製造芯片。為此,英特爾必須在業界建立更多信任,不僅要證明其工藝的競爭力,還要證明合作夥伴能夠以熟悉且成熟的工作流程、一致且高可靠性地製造芯片。今天我聽到的一切都讓我相信英特爾正在朝著這個目標前進。 新任首席執行官譚立柏的主題演講拉開了當天的序幕。譚立柏直率而簡潔。他概述了英特爾代工服務的若干挑戰,以及公司為應對這些挑戰、為英特爾代工服務的未來規劃成功路線而採取的措施。譚立柏談到了英特爾代工服務正在實施的流程,以更以客

AI出了問題嗎?現在在那里為此保險AI出了問題嗎?現在在那里為此保險May 01, 2025 am 11:11 AM

全球專業再保險公司Chaucer Group和Armilla AI解決了圍繞AI風險的日益嚴重的問題,已聯手引入了新型的第三方責任(TPL)保險產品。 該政策保護業務不利

See all articles

熱AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智慧驅動的應用程序,用於創建逼真的裸體照片

AI Clothes Remover

AI Clothes Remover

用於從照片中去除衣服的線上人工智慧工具。

Undress AI Tool

Undress AI Tool

免費脫衣圖片

Clothoff.io

Clothoff.io

AI脫衣器

Video Face Swap

Video Face Swap

使用我們完全免費的人工智慧換臉工具,輕鬆在任何影片中換臉!

熱工具

DVWA

DVWA

Damn Vulnerable Web App (DVWA) 是一個PHP/MySQL的Web應用程序,非常容易受到攻擊。它的主要目標是成為安全專業人員在合法環境中測試自己的技能和工具的輔助工具,幫助Web開發人員更好地理解保護網路應用程式的過程,並幫助教師/學生在課堂環境中教授/學習Web應用程式安全性。 DVWA的目標是透過簡單直接的介面練習一些最常見的Web漏洞,難度各不相同。請注意,該軟體中

Safe Exam Browser

Safe Exam Browser

Safe Exam Browser是一個安全的瀏覽器環境,安全地進行線上考試。該軟體將任何電腦變成一個安全的工作站。它控制對任何實用工具的訪問,並防止學生使用未經授權的資源。

SublimeText3 Linux新版

SublimeText3 Linux新版

SublimeText3 Linux最新版

Dreamweaver CS6

Dreamweaver CS6

視覺化網頁開發工具

PhpStorm Mac 版本

PhpStorm Mac 版本

最新(2018.2.1 )專業的PHP整合開發工具