CISA y trece aliados actualizan los elementos mínimos para los SBOM
CISA y trece aliados actualizan los elementos mínimos para los SBOM
Estados Unidos y trece países aliados renovaron la guía de elementos mínimos para una lista de materiales de software. El estándar añade hashes, licencias, firmas y contexto de generación para mejorar la gestión de la cadena de suministro.
La nueva base mínima para los SBOM
CISA y organismos de trece países aliados publicaron una actualización de los elementos mínimos que debe contener una lista de materiales de software. La guía sustituye la referencia de 2021 y refleja la evolución de las herramientas, formatos y necesidades de transparencia.
El objetivo es que productores, compradores y operadores puedan identificar componentes, relacionarlos con vulnerabilidades y tomar decisiones de riesgo con datos consistentes.
Nuevos campos y alcance
La actualización incorpora algoritmo y valor de hash, licencia del componente, firma del autor, nombre y versión del formato, contexto de generación, herramienta utilizada y versión del propio SBOM. También elimina los campos Access Control y SWID Tags.
La guía aplica a todo tipo de software, aunque reconoce que SaaS y sistemas de inteligencia artificial pueden requerir información adicional. Los SBOM no sustituyen el análisis de riesgo, pero mejoran inventarios, respuesta a vulnerabilidades y trazabilidad de proveedores.
- Los nombres de componentes ahora admiten múltiples entradas.
- Varios campos fueron reescritos para mejorar calidad y mapeo.
- Las firmas y hashes permiten reforzar integridad y procedencia.
Recomendaciones para organizaciones
- Actualizar requisitos de compra y desarrollo conforme a la nueva guía.
- Validar que herramientas CycloneDX o SPDX produzcan los campos exigidos.
- Conservar versiones históricas del SBOM asociadas con cada entrega.
- Integrar los componentes con gestión de vulnerabilidades y exposición.
- Definir requisitos adicionales para SaaS, modelos de IA y servicios administrados.
Fuentes y referencias
Esta publicación es una síntesis original. Consulte las fuentes primarias para información técnica completa y actualizaciones.
- 1SecurityWeek ↗prensa especializada
- 2CISA ↗oficial
¿Esta amenaza puede afectar a su empresa?
ENERIT puede ayudarle a evaluar exposición, priorizar remediaciones y fortalecer su operación de ciberseguridad.
Hablar con un especialista