Кібербезпека

Агентства випустили оновлені рекомендації щодо мінімальних елементів SBOM для кібербезпеки

N

ngill_drupal_sso

2 хв читання

Медичний пристрій візуалізації в лікарні з абстрактним відображенням програмних компонентів на екрані

Нове керівництво щодо SBOM

29 липня Агентство з кібербезпеки та безпеки інфраструктури (CISA) спільно з іншими американськими та міжнародними агентствами оприлюднило спільне керівництво. Документ окреслює мінімальні елементи для «переліку програмних компонентів» (Software Bill of Materials, SBOM), що має допомогти організаціям краще розуміти та покращувати свої зусилля з кібербезпеки.

Це керівництво оновлює та замінює мінімальні елементи, запропоновані Національною адміністрацією з телекомунікацій та інформації (NTIA) у 2021 році.

Що таке SBOM?

SBOM — це перелік усіх компонентів, що містяться у програмному продукті. Для інших типів програмного забезпечення, таких як штучний інтелект та програмне забезпечення як послуга (SaaS) у хмарних середовищах, можуть знадобитися додаткові елементи.

Вимоги для медичних пристроїв

Розділ 524B Федерального закону про харчові продукти, ліки та косметику вимагає від виробників медичних пристроїв надавати SBOM. Ця вимога стосується нових заявок на медичні пристрої, поданих до Управління з санітарного нагляду за якістю харчових продуктів і медикаментів (FDA) після 1 жовтня 2023 року.

Скотт Гі, заступник національного радника AHA з кібербезпеки та ризиків, навів приклад: «Розгляньте численні програмні компоненти, що керують пристроєм медичної візуалізації. Сам пристрій може не бути зазначений як скомпрометований, але один глибоко вбудований програмний компонент може містити не виправлену технічну вразливість, що може призвести до компрометації пристрою, а отже, і лікарняної мережі, до якої він підключений».

Для отримання додаткової інформації з питань кібербезпеки та ризиків можна звернутися до Скотта Гі або Джона Ріггі, національного радника AHA з кібербезпеки та ризиків.

Що це означає для розробників

Виробникам програмного забезпечення, особливо тим, хто працює з медичними пристроями, тепер потрібно буде дотримуватися оновлених рекомендацій щодо мінімальних елементів SBOM. Це означає, що вони повинні детально документувати всі компоненти своїх програмних продуктів, а для нових медичних пристроїв, поданих до FDA після 1 жовтня 2023 року, надання SBOM є обов'язковим.

Ключові факти

  • CISA та інші агентства випустили спільне керівництво щодо мінімальних елементів SBOM 29 липня.

  • Керівництво призначене для покращення розуміння та зусиль організацій з кібербезпеки.

  • Воно оновлює та замінює попередні рекомендації NTIA 2021 року.

  • SBOM перелічує всі компоненти програмного продукту.

  • ШІ та SaaS у хмарних середовищах можуть вимагати додаткових елементів SBOM.

Джерела

КібербезпекаРозробка ПЗОхорона здоров'я

Попередні статті

Концептуальна ілюстрація, що показує потік даних від браузера користувача через взаємопов'язані бекенд-сервіси, символізуючи спостережуваність фронтенду.

Фронтенд-команди та спостережуваність: Чому це важливіше, ніж здається

Традиційно спостережуваність асоціювалася з бекендом, але для фронтенд-команд вона є ключовою для розуміння взаємодії користувача з системою та прийняття архітектурних рішень.

Концептуальна ілюстрація, що показує абстрактні ДНК-ланцюги, які обробляються центральним геометричним блоком, що виявляє різні кольорові кластери, які символізують генетичні підтипи.

Модель машинного навчання T1GRS покращує генетичне прогнозування ризику діабету 1 типу

Нова модель машинного навчання T1GRS значно покращила прогнозування ризику діабету 1 типу, виявивши 160 генетичних сигналів ризику та чотири генетичні підтипи захворювання.

Концептуальна ілюстрація, що зображує баланс між прозорістю даних про власність та конфіденційністю, з абстрактними цифровими візерунками та мінімалістичним силуетом Нью-Йорка.

База даних нерухомості Нью-Йорка: де межа між прозорістю та конфіденційністю?

Публікація даних про власність у Нью-Йорку для нового податку на другі будинки викликала суперечки, піднявши питання про належне поводження з конфіденційною інформацією.

Наступні статті