CISAs erweiterte SBOM-Guidance erhöht die Datenerfassungsanforderungen, adressiert aber nicht die zentralen Herausforderungen bei der Umwandlung von SBOM-Daten in operative Risikominderung.
CISA erweitert die SBOM-Mindestanforderungen um neue Datenelemente wie Hash-Werte, Lizenzen und Autorensignaturen, um Organisationen eine bessere Softwarelieferketten-Transparenz zu ermöglichen.
SBOM ist eine formalisierte Komponentenliste mit standardisierten Datenfeldern und Austauschformaten (SPDX, CycloneDX), die es Sicherheitsverantwortlichen ermöglicht, verwundbare Komponenten in der Lieferkette automatisiert zu tracken.