日本共同签署SBOM最小要素国际指南

概述

日本经济产业省与内阁官房国家网络安全统筹办公室共同签署了国际指南《2026年软件物料清单(SBOM)最小要素》,该指南更新了SBOM的最低数据字段、实践和流程。指南以2021年7月美国NTIA文件为基础,结合2025年8月CISA草案和国际讨论编制而成。指南不创设新的义务,而是作为新建SBOM或审查现有内容时的建议,有望用于提高漏洞响应效率等。适用对象是包括开源软件、人工智能软件和SaaS在内的所有软件,日本《SBOM导入指南2.0》也作为各国案例得到介绍。

本摘要由AI自动生成。内容准确性请参考原始文章。

要点

  • 日本相关机构参与了SBOM最小要素的国际更新。
  • 此次更新重视风险判断、适用范围、信息质量以及对技术进展的应对。
  • 日本的《SBOM导入指南2.0》在国际指南中得到介绍。
  • 包括日本和美国在内的14个国家的主管机构等参与了共同签署。

概述

本指南是一份国际文件,更新了构成SBOM文件的数据字段,以及组织处理和记录SBOM数据时所需的实践与流程的最低预期要素。

美国商务部国家电信和信息管理局(NTIA)于2021年7月公布最小要素定义文件后,SBOM在软件供应链透明度和漏洞管理中的作用逐渐获得国际认可。本次更新反映了最新信息技术、SBOM生成环境、工具及技术的发展。

本指南是继2025年9月发布的、关于SBOM概况及其应用重要性的国际指南之后,对最小要素定义文件进行修订的版本。

主要数据

最小要素定义文件公布时间
2021年7月
CISA草案公布时间
2025年8月
先行国际指南发布时间
2025年9月
共同签署参与国家数
14

影响

指南鼓励软件制造商按产品生成和管理SBOM,并使用户能够使用。SBOM作为解决开发组织和使用组织双方问题的一种方法,用于漏洞管理。

在国际层面,包括日本和美国在内的14个国家的网络安全主管机构等共同签署了指南,旨在推动SBOM的国际普及和促进。指南还记载,欧盟《网络韧性法》要求具有数字要素的产品制造商向监管机构提供SBOM。

不过,本指南本身不创设新的要求,不属于增加法律义务,而是定位为着眼于提高漏洞响应效率等方面的建议。

详情

适用范围是包括开源软件、人工智能软件和SaaS在内的所有软件。另一方面,特定类型软件可能需要的附加要素不属于本指南的适用范围。

主要更新包括增加支持基于风险信息进行判断的新要素,明确适用范围并确定预期事项,提高信息质量,以及进行与技术进展相协调的轻微更新。同时还反映了删除和整合不必要数据字段、整理和细化术语及定义,以及提高数据质量、可靠性和机器可处理性的补充内容。

新增项目包括创建主体签名、数据格式名称和版本、生成上下文、工具名称和版本、SBOM版本、组件哈希值和算法,以及组件许可证。更新项目包括创建主体、时间戳、提供主体、依赖关系、标识符、名称和版本。访问控制已被删除。

在实践和流程方面,更新对象包括应对SBOM数据更新、分发和提供覆盖范围、明确标示未知信息、频率,以及可由机器处理的数据。经济产业省的《面向软件管理的SBOM导入指南2.0》作为有关导入支持的各国案例得到介绍。

相关文章