Národní úřad pro kybernetickou a informační bezpečnost se zapojil do mezinárodní iniciativy vedené americkou agenturou CISA. Jejím výsledkem je soubor doporučení pro takzvaný Software Bill of Materials, zkráceně SBOM.

Seznam ukáže, z čeho je program složený

SBOM lze přirovnat k seznamu ingrediencí. Popisuje jednotlivé součásti softwaru a jejich původ. Organizace díky tomu mohou rychleji ověřit, zda jejich programy používají komponentu, ve které byla nově nalezena bezpečnostní chyba.

Takový přehled je důležitý zejména u rozsáhlých systémů složených z mnoha knihoven a prvků od různých dodavatelů. Bez přesné evidence může hledání problematické komponenty trvat dlouho a zdržet opravu.

Dokument stanovuje minimální náležitosti

Doporučení uvádí, že SBOM má obsahovat jednoznačnou identifikaci komponent, jejich verze, licence a informace o integritě. Zdůrazňuje také úplnost, pravidelnou aktualizaci a strojovou čitelnost údajů.

Dokument má doporučující charakter. Slouží jako referenční rámec pro organizace, které software vyvíjejí, nakupují nebo provozují, a má pomoci řídit rizika v dodavatelských řetězcích.

Zapojila se řada evropských zemí

Vedle České republiky se k iniciativě připojily například Německo, Francie, Itálie a Slovensko. Evropská komise se zapojí jako přispěvatel. Pro Česko je iniciativa součástí snahy zvyšovat transparentnost softwaru a bezpečnost digitálních dodavatelských řetězců.