歡迎登入資安人
若您還不是會員,請點選下方加入會員
忘記密碼
加入資安人會員
登入
新聞
觀點
專題
解決方案
活動
訂閱電子報
資安人粉絲團
聯絡我們
關於我們
合作詢問
隱私權政策
香港商法蘭克福展覽有限公司台灣傳媒分公司
110 台北市信義區市民大道六段288號8F
886-2-8729-1099
新聞
觀點
專題
解決方案
活動
訂閱電子報
登入
登入
訂閱電子報
新聞
觀點
專題
解決方案
活動
新聞
您現在位置 : 首頁 >
新聞
美國CISA強化軟體採購安全:發布新工具與更新SBOM指引
2025 / 09 / 03
編輯部
美國網路安全暨基礎設施安全局(CISA)近期推出兩項重要措施強化軟體供應鏈安全:一是
發布創新的軟體採購指引互動工具
,二是
更新軟體材料清單(SBOM)規範
。這些舉措針對日益嚴重的軟體供應鏈威脅,為政府機構和企業提供更實用的網路安全解決方案。
CISA 推出軟體採購指引互動工具
CISA 發布了全新的「軟體採購指引:供應商回應網頁工具」(Software Acquisition Guide: Supplier Response Web Tool),這是一個免費互動平台,專為 IT 領導者、採購人員和軟體供應商設計。該工具將靜態的《政府企業消費者軟體採購指引》轉化為數位互動格式,顯著提升了使用便利性。
此工具的主要特色包括:將指引分解為較小且靈活的章節,根據用戶輸入提供客製化內容,並突顯各採購情境中最關鍵的安全問題。此外,它
能為 CISO、CIO 等決策者生成可匯出的摘要報告,讓非技術背景的採購專業人員也能有效評估供應商的安全實務。
CISA 公共事務主任 Marci McCarthy 表示,此工具展現了 CISA 提供實用、免費解決方案的承諾,大幅簡化了在採購各階段整合網路安全的過程。
SBOM指引迎來重大更新
CISA 同時發布了
2025 年 SBOM 最低要素指引更新版
,針對聯邦機構提出更嚴格的軟體透明度要求。新規範要求 SBOM 必須包含元件雜湊值和授權資訊、創建 SBOM 的具體工具名稱、時間戳記,以及其他軟體識別符,讓防護人員能夠建立軟體供應鏈中各元件的完整視圖。
更重要的是,
CISA 要求 SBOM 必須採用機器可讀格式,如軟體套件資料交換(SPDX)和CycloneDX,以促進自動化處理。
專家認為,新增的加密雜湊值要求解決了 SBOM 可操作性的重大障礙,因為過去無法確認軟體在 SBOM 生成後是否被竄改。透過要求元件雜湊值,SBOM 現在能明確識別每個元素,並與原始創建者的記錄進行驗證,建立了先前缺乏的不可否認性和信任層級,這對 SBOM 的實際運用至關重要。
業界反應:謹慎樂觀但存疑慮
儘管專家對新規範方向表示支持,但對實際執行層面仍有顧慮。Radiant 資訊安全長 Donna Ross 指出,她所接觸的大多數從業人員對實作存在疑慮,特別是在標準化和資訊分享方面。更強調,網路安全專業人員擔心在缺乏適當背景脈絡的情況下提供這些敏感資料。
Ross 表示,從業人員最不需要的是另一個缺乏明確使用案例的核取方塊,這只會增加不必要的行政負擔。儘管如此,業界對此持謹慎樂觀的態度,總體反應正面。但她指出,仍需在自動化、標準化、利益對齊、降低複雜性,以及平衡法規與實際可行性等方面投入更多努力。更呼籲 CISA 提供更具實用性的指導,例如特定行業指引、操作手冊和信任分享模式。
Ross 也承認
SBOM 仍需要更好的漏洞整合和自動化功能才能「真正具備操作性」
,並指出同事們要求提供更具體的執行指南、更多針對人工智慧(AI)和軟體即服務(SaaS)使用案例的支援,以及協助驗證 SBOM 的工具。
持續挑戰與未來展望
自 2021 年聯邦
最低標準 SBOM
首次發布以來,這個概念在資訊安全界被視為理論上的絕佳解決方案,但實務上卻難以實施。供應商普遍反對,認為相關法規過於繁瑣。經過四年發展,在聯邦機構帶頭推動下,各界已不同程度地採用 SBOM,但
主要挑戰仍在於如何將 SBOM 提供的資訊轉化為網路安全團隊可實際操作的能力
。
這些新措施展現了 CISA 持續致力於強化國家軟體供應鏈韌性。目前,軟體供應鏈弱點仍是重大網路攻擊的常見入口點,同時影響政府和私部門組織。透過數位化採購框架,CISA 幫助各規模組織採用更具風險意識的韌性採購策略。此工具與 CISA 的「安全優先需求指引」等倡議相輔相成,持續將
安全設計(secure-by-design)
和
預設安全(secure-by-default)
原則融入日常技術採購決策中。
原始《軟體採購指引》及其支援試算表已吸引超過 10,000 名用戶,下載次數逾 4,000 次,使用者包括聯邦、州、地方政府及追求更強安全實務的中小企業。轉為網路工具格式反映了市場對易於取得資源的需求增長,這些資源使組織能在不需深厚技術專業知識的情況下,採用更強健的採購實務。CISA 的 2025 年 SBOM 指引草案現正開放公眾評論至 10 月 3 日。
本文轉載自 DarkReading、InfosecurityMagazine、MSSPAlert。
CISA
SBOM
secure-by-design
secure-by-default
最新活動
2025.10.23
AI 驅動的新世代資料中心與企業網路 掌握未來競爭力的關鍵策略
2025.11.12
2025上市櫃高科技製造業資安論壇
2025.11.14
2026必須關注的資安大趨勢
2025.10.22
漢昕科技X線上資安黑白講【應用程式雙引擎Lucent Sky白箱x AppScan黑箱掌握DevSecOps與資安合規】2025/10/22開講!
2025.10.27
關鍵基礎設施-電力系統資安系列課程III(沙崙 X 成大 電驛系統)
2025.10.28
產業資安防護及案例分享研討會 精準抗勒索 × 供應鏈ai無縫防護 :智慧製造資安新解
2025.10.31
【雲端安全入門】CCSK 雲端安全知識證照培訓班
看更多活動
大家都在看
台灣是重災區!受害數持續攀升,企業應變「哪吒攻擊」僅有數小時
微軟緊急限制 Edge 瀏覽器 IE 模式 駭客已利用零時差漏洞發動攻擊
SonicWall 資料外洩影響擴大:從 5% 暴增至 100% 雲端備份用戶全受害
Salesforce 明確拒付贖金 駭客威脅公開 39 家企業近 10 億筆資料
勒索軟體「卡特爾聯盟」成形 朝日啤酒遭攻擊損失恐達 3.35 億美元
資安人科技網
文章推薦
英國國家資安事件年增 130%、荷蘭管制中資半導體廠 關鍵基礎設施成攻擊焦點
【資安院25年9月份資安週報解析】防禦迴避攻擊占比攀升至17%,憑證管理與帳密防護成企業兩大弱點
微軟緊急限制 Edge 瀏覽器 IE 模式 駭客已利用零時差漏洞發動攻擊