搜索
首页科技周边人工智能SBOM(以及HBOM和CBOM)作为网络安全促进者

软件开发越来越依赖开源和商业来源的各种代码片段和方法。了解这种现代软件供应链的复杂性至关重要,这就是软件材料清单(SBOM)的所在地。将SBOM视为软件的详细成分列表,提供了正式的,机器可读的元数据,以识别每个组件及其相关的详细信息及其相关的详细信息,例如许可和版权(NTIA,20211)。

现代软件的复杂性质引入了重大的安全风险和兼容性挑战。开源组件(70-80%或以上)和第三方软件的普遍性进一步使识别和解决漏洞变得复杂,尤其是随着AI和加速开发周期加剧的网络威胁的快速发展。幸运的是,专业工具可以帮助管理这些数据保护复杂性。

备受瞩目的事件强调了网络安全中SBOM的关键需求。示例包括影响数百万计算机的群体中的漏洞,在XZ Utils中发现的后门,广泛的log4shell脆弱性以及对Solarwinds的朝阳攻击。

CISA高级顾问兼策略师Allan Friedman强调了强大的SBOM生态系统对更透明的软件景观的重要性。他强调了SBOMS在减轻供应链风险中的作用,并使对新兴威胁的更快,更有效的响应能够更快,更有效。这种重点反映了政府范围内的转变,旨在将网络安全整合到产品中,并将责任转移给供应商和集成商。

例如,美国陆军在2025年2月之前将SBOMS授权几乎所有新的软件收购和开发,而选择了SBOM,而不是自我实现,以确保供应链安全。 SBOM提供了必不可少的风险信息,使组织能够主动最大程度地减少潜在威胁。

SBOM(以及HBOM和CBOM)作为网络安全促进者

SBOM是公开和私人的“零信任”安全政策不可或缺的。 CTO兼Cybeats联合创始人Dmitry Raidman指出了他们对下游客户的风险降低价值(例如,发电厂,医院)。他强调,鉴于大多数代码库中开源软件的比例很高,对代码组件和漏洞进行连续监视的重要性。从供应商那里积极收集和分析SBOM的公司将在管理未来的网络安全挑战方面更好。

SBOM启用实时漏洞跟踪和准确的软件库存管理。持续的安全性需要持续的脆弱性生命周期监测,从而可以主动识别和修复已知漏洞,而不是仅依靠供应商限制的建议。这种透明度促进了威胁格局的理解和有效的商业软件许可管理。组织可以使用NIST NVD和CISA KEV等数据库来利用SBOM数据来获得脆弱性优先级。

NSA支持使用AI/ML引擎和“数据湖”来分析针对威胁签名的SBOM组件信息。有效的SBOM管理取决于可靠的漏洞跟踪和分析,并结合了国家漏洞数据库(NVD)和其他来源的每日更新。

SBOM对于事件响应和威胁智能至关重要,可以快速识别受损的组件并促进网络事件期间的缓解策略。

Verizon 2025 DBIR报告重点介绍了漏洞是违规的主要原因,其攻击者利用它们以进行初始访问的大幅增加。由SBOM和脆弱性威胁智能(VTI)告知的基于风险的补丁管理允许优先考虑威胁修复。

SBOM(以及HBOM和CBOM)作为网络安全促进者

在治理,风险和合规性(GRC)中,SBOM确保合规性和监管准备就绪,有助于避免购买不安全或不受支持的产品。它们提供了符合各种法规的基本文档,包括FDA,NIST,PCI DSS等。

CISA强调了SBOM在软件安全和供应链风险管理中的关键作用。随着对第三方组件的依赖增长,整个软件生命周期中的全面漏洞管理至关重要。这种整体方法通常被称为“左右移动”,可确保一致的脆弱性识别,评估和缓解措施。

早期在医疗技术领域中SBOM的采用表明了它们在管理医疗设备中管理运营和网络风险方面的有效性。随着数字风险格局的扩大,所有行业的SBOM采用对于提高网络安全和透明度至关重要。

这超出了软件。对于AI驱动的产品,人工智能软件材料清单(AI SBOM)至关重要,提供了模型,数据集和服务的全面清单。同样,硬件材料清单(HBOM)分类物理组件,有助于伪造零件检测。密码材料清单(CBOM)地图密码算法,协议和证书,促进及时升级到量子安全加密。

SBOM,HBOM和CBOM是未来风险管理的基础。尽管仍处于早期采用的范围内,但硬件和软件安全性的透明度和问责制的提高将使公共部门和私营部门受益。

以上是SBOM(以及HBOM和CBOM)作为网络安全促进者的详细内容。更多信息请关注PHP中文网其他相关文章!

声明
本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系admin@php.cn
META的新AI助手:生产力助推器还是时间下沉?META的新AI助手:生产力助推器还是时间下沉?May 01, 2025 am 11:18 AM

Meta携手Nvidia、IBM和Dell等合作伙伴,拓展了Llama Stack的企业级部署整合。在安全方面,Meta推出了Llama Guard 4、LlamaFirewall和CyberSecEval 4等新工具,并启动了Llama Defenders计划,以增强AI安全性。此外,Meta还向10个全球机构(包括致力于改善公共服务、医疗保健和教育的初创企业)发放了总额150万美元的Llama Impact Grants。 由Llama 4驱动的全新Meta AI应用,被设想为Meta AI

80%的Zers将嫁给AI:研究80%的Zers将嫁给AI:研究May 01, 2025 am 11:17 AM

公司开创性的人类互动公司Joi AI介绍了“ AI-Iatsionship”一词来描述这些不断发展的关系。 Joi AI的关系治疗师Jaime Bronstein澄清说,这并不是要取代人类C

AI使互联网的机器人问题变得更糟。这家耗资20亿美元的创业公司在前线AI使互联网的机器人问题变得更糟。这家耗资20亿美元的创业公司在前线May 01, 2025 am 11:16 AM

在线欺诈和机器人攻击对企业构成了重大挑战。 零售商与机器人ho积产品,银行战斗帐户收购和社交媒体平台与模仿者的斗争。 AI的兴起加剧了这个问题,Rende

卖给机器人:将创造或破坏业务的营销革命卖给机器人:将创造或破坏业务的营销革命May 01, 2025 am 11:15 AM

AI代理人有望彻底改变营销,并可能超过以前技术转变的影响。 这些代理代表了生成AI的重大进步,不仅是处理诸如chatgpt之类的处理信息,而且还采取了Actio

计算机视觉技术如何改变NBA季后赛主持人计算机视觉技术如何改变NBA季后赛主持人May 01, 2025 am 11:14 AM

人工智能对关键NBA游戏4决策的影响 两场关键游戏4 NBA对决展示了AI在主持仪式中改变游戏规则的角色。 首先,丹佛的尼古拉·乔基奇(Nikola Jokic)错过了三分球,导致亚伦·戈登(Aaron Gordon)的最后一秒钟。 索尼的鹰

AI如何加速再生医学的未来AI如何加速再生医学的未来May 01, 2025 am 11:13 AM

传统上,扩大重生医学专业知识在全球范围内要求广泛的旅行,动手培训和多年指导。 现在,AI正在改变这一景观,克服地理局限性并通过EN加速进步

Intel Foundry Direct Connect 2025的关键要点Intel Foundry Direct Connect 2025的关键要点May 01, 2025 am 11:12 AM

英特尔正努力使其制造工艺重回领先地位,同时努力吸引无晶圆厂半导体客户在其晶圆厂制造芯片。为此,英特尔必须在业界建立更多信任,不仅要证明其工艺的竞争力,还要证明合作伙伴能够以熟悉且成熟的工作流程、一致且高可靠性地制造芯片。今天我听到的一切都让我相信英特尔正在朝着这个目标前进。 新任首席执行官谭立柏的主题演讲拉开了当天的序幕。谭立柏直率而简洁。他概述了英特尔代工服务的若干挑战,以及公司为应对这些挑战、为英特尔代工服务的未来规划成功路线而采取的措施。谭立柏谈到了英特尔代工服务正在实施的流程,以更以客

AI出了问题吗?现在在那里为此保险AI出了问题吗?现在在那里为此保险May 01, 2025 am 11:11 AM

全球专业再保险公司Chaucer Group和Armilla AI解决了围绕AI风险的日益严重的问题,已联手引入了新型的第三方责任(TPL)保险产品。 该政策保护业务不利

See all articles

热AI工具

Undresser.AI Undress

Undresser.AI Undress

人工智能驱动的应用程序,用于创建逼真的裸体照片

AI Clothes Remover

AI Clothes Remover

用于从照片中去除衣服的在线人工智能工具。

Undress AI Tool

Undress AI Tool

免费脱衣服图片

Clothoff.io

Clothoff.io

AI脱衣机

Video Face Swap

Video Face Swap

使用我们完全免费的人工智能换脸工具轻松在任何视频中换脸!

热工具

DVWA

DVWA

Damn Vulnerable Web App (DVWA) 是一个PHP/MySQL的Web应用程序,非常容易受到攻击。它的主要目标是成为安全专业人员在合法环境中测试自己的技能和工具的辅助工具,帮助Web开发人员更好地理解保护Web应用程序的过程,并帮助教师/学生在课堂环境中教授/学习Web应用程序安全。DVWA的目标是通过简单直接的界面练习一些最常见的Web漏洞,难度各不相同。请注意,该软件中

安全考试浏览器

安全考试浏览器

Safe Exam Browser是一个安全的浏览器环境,用于安全地进行在线考试。该软件将任何计算机变成一个安全的工作站。它控制对任何实用工具的访问,并防止学生使用未经授权的资源。

SublimeText3 Linux新版

SublimeText3 Linux新版

SublimeText3 Linux最新版

Dreamweaver CS6

Dreamweaver CS6

视觉化网页开发工具

PhpStorm Mac 版本

PhpStorm Mac 版本

最新(2018.2.1 )专业的PHP集成开发工具