CISAs erweiterte SBOM-Guidance erhöht die Datenerfassungsanforderungen, adressiert aber nicht die zentralen Herausforderungen bei der Umwandlung von SBOM-Daten in operative Risikominderung.
CISA erweitert die SBOM-Mindestanforderungen um neue Datenelemente wie Hash-Werte, Lizenzen und Autorensignaturen, um Organisationen eine bessere Softwarelieferketten-Transparenz zu ermöglichen.
Der CRA verpflichtet Hersteller ab September 2026 zur Meldung aktiv ausgenutzer Schwachstellen und fordert damit früher als der Dezember-2027-Stichtag vollständige Transparenz über Maschinenidentitäten und Secrets in der Lieferkette.
Infoblox positioniert sich im wachsenden EASM-Markt durch Analyse von DNS-spezifischen Risiken wie verwaisten CNAME-Records, die von Angreifern gekapert werden können.
Der Schutz der Lieferkette wird zur strategischen Priorität – Unternehmen müssen Drittanbieter auf Least-Information-Basis einbinden und ihre Kontrollmechanismen in die Cyber-Resilienz-Strategie integrieren.
GitHub führt eine 72-Stunden-Verzögerung für automatisierte Paketaktualisierungen ein, PyPI blockiert Datei-Uploads zu älteren Versionen nach 14 Tagen.
Dependabot wartet künftig standardmäßig drei Tage nach einer neuen Paketveröffentlichung, bevor es automatisch Pull Requests erstellt – der Cooldown ist in dependabot.yml konfigurierbar.
Google und Microsoft zogen die 1,6 Millionen Mal installierte Header-Editing-Erweiterung ModHeader zurück, nachdem Forscher eine dormante Browsing-History-Sammler-Komponente entdeckten.
Autonome KI-Code-Scanner können durch scheinbar legitime Anweisungen in README-Dateien zur Malware-Ausführung verleitet werden, ohne dass klassische Sicherheitschecks greifen.