Mises à jour clés de la conférence SBOM-a-Rama 2023 sur l'adoption des SBOM, les développements réglementaires et les progrès de l'industrie.

La Facture de Matériaux Logiciels (SBOM) transforme la manière dont la conformité logicielle et les risques de sécurité sont décrits, organisés, partagés et surveillés. Pendant près d'une décennie, le SBOM a existé sous une forme ou une autre pour des cas d'utilisation limités. Par conséquent, lorsque, en 2017, le NTIA a cherché un moyen de créer de la transparence logicielle, il a rencontré une communauté enthousiaste et visionnaire autour du SBOM.

Cette semaine, la communauté des praticiens originaux du SBOM a rencontré de nouveaux adopteurs de SBOM en personne et virtuellement lors de l'événement organisé par la CISA — SBOM-a-RAMA. Ce fut une journée de partage de mises à jour, d'histoires de succès, de défis et de création d'un chemin à suivre. L'événement a été animé par le Dr. Allan Friedman, conseiller senior à la CISA.

Du côté réglementaire, le SBOM-a-RAMA a été organisé par CISA avec la participation de FDA, NTIA aux États-Unis, de la Commission Européenne de l'UE, et de METI du Japon.

Du côté commercial, l'événement avait une représentation de Google, Amazon, Microsoft, SAP, Oracle, ServiceNow, VMWare, Hitachi, AT&T, Medtronic et de l'Hôpital NY-Presbyterian, entre autres. Bien sûr, les fondateurs d'Intelrynk étaient présents en personne, et nous avons tweeté en direct quelques faits amusants de l'événement ici.

Leçons clés :

  • L'Acte sur la résilience numérique de l'UE (CRA) est actuellement en vote au sein du comité. Le CRA est susceptible d'utiliser un format international pour les exigences SBOM.

  • Le CRA est susceptible de donner aux « autorités de surveillance du marché » le pouvoir d'exiger un SBOM, mais il est peu probable qu'il exige de rendre le SBOM public.

  • L'évaluation SBOM de METI est en cours, et toute recommandation finale devrait entrer en vigueur en 2024.

  • Auto-ISAC a un comité réservé aux membres sur le SBOM, et donc toutes les informations ne peuvent pas être partagées. Cependant, une valeur d'entreprise de 1,5 trillion de dollars est représentée dans ce groupe.

  • Le groupe de travail sur l'adoption du SBOM Cloud recommandera que le SaaSBOM inclue un « Bill of Services » (APIs et services dépendants de tiers - cela n'est possible qu'avec CycloneDX).

  • CISA doit chercher un moyen de mélanger la conformité M-22–18 (auto-attestation) avec la conformité SBOM.

  • Dans des histoires de succès, un participant a partagé que leurs programmes de formation pour les membres du Conseil incluaient une formation sur les exigences SBOM. Un autre participant a partagé que l'examen du SBOM fait partie de l'agenda du conseil de leur entreprise.

  • Les représentants des fabricants de dispositifs médicaux semblent incertains quant à la manière de divulguer les vulnérabilités. Une organisation a partagé qu'elle voit le SBOM dans des documents « Microsoft Word » et a donc des difficultés avec cela. Les directives de la FDA sont toujours en attente, tandis que la date limite est le 1er octobre.

  • CISA a mentionné que quelques grandes annonces de fournisseurs arrivent « bientôt » et devraient accélérer la consommation et l'adoption du SBOM. Ce sont des entreprises publiques massives. Aucun détail.

Toutes les diapositives devraient être partagées dans les prochains jours sur le site de CISA.

Approuvé par plus de 100 organisations

Voir votre SBOM fait correctement

Interlynk automatise les SBOM, gère les risques liés aux sources ouvertes, surveille, les fournisseurs et vous prépare à l'ère post quantique, le tout sur une plateforme de confiance.

AUCUN SPAM, PROMIS !

Voir votre SBOM fait correctement

Interlynk automatise les SBOM, gère les risques liés aux logiciels open source, surveille les fournisseurs et vous prépare à l'ère post-quantique, le tout sur une plateforme de confiance.

AUCUN SPAM, PROMIS !

Voir votre SBOM fait correctement

Interlynk automatise les SBOM, gère les risques liés aux logiciels open source, surveille les fournisseurs et vous prépare à l'ère post-quantique, le tout sur une plateforme de confiance.

{{DKNiivMjg | unsafeRaw}}