CISA और वैश्विक भागीदारों ने सॉफ्टवेयर बिल ऑफ मटेरियल्स (SBOM) के लिए नए मानक जारी किए हैं। हालांकि इसमें कई नए डेटा फ़ील्ड जोड़े गए हैं, लेकिन विशेषज्ञों का कहना है कि यह वास्तविक जोखिम प्रबंधन में विफल हो सकता है।

मुख्य बातें

  • CISA ने 16 अन्य सरकारी संस्थाओं के साथ मिलकर नए SBOM दिशानिर्देश जारी किए हैं।
  • नए फ्रेमवर्क में 10 नए डेटा फ़ील्ड और मौजूदा तत्वों में महत्वपूर्ण बदलाव शामिल हैं।
  • विशेषज्ञों का तर्क है कि यह केवल दस्तावेजीकरण है, वास्तविक जोखिम कम करने का समाधान नहीं।
  • नया दिशानिर्देश 'डेप्थ' के बजाय 'कवरेज' पर अधिक ध्यान केंद्रित करता है।

अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने वैश्विक सहयोग के साथ सॉफ्टवेयर बिल ऑफ मटेरियल्स (SBOM) के लिए नए न्यूनतम तत्व दिशानिर्देश जारी किए हैं। यह नया दस्तावेज़ 2021 के NTIA दिशानिर्देशों का स्थान लेगा और इसमें Google, Microsoft और AWS जैसे दिग्गजों के सुझावों को शामिल किया गया है।

SBOM क्या है और यह क्यों महत्वपूर्ण है?

एक SBOM को सॉफ्टवेयर की 'सामग्री सूची' (ingredients list) के रूप में समझा जा सकता है। यह बताता है कि किसी विशेष सॉफ्टवेयर के निर्माण में कौन से घटक, एपीआई (APIs), और ओपन-सोर्स लाइब्रेरीज़ का उपयोग किया गया है। इसका मुख्य उद्देश्य सॉफ्टवेयर स्टैक में कमजोरियों (vulnerabilities) की पहचान करना और पैचिंग को प्राथमिकता देना है।

यह क्यों मायने रखता है

BozokMedia विश्लेषण से पता चलता है कि सॉफ्टवेयर आपूर्ति श्रृंखला (Software Supply Chain) की सुरक्षा अब केवल एक विकल्प नहीं बल्कि एक अनिवार्यता है। जैसे-जैसे हमले अधिक परिष्कृत होते जा रहे हैं, कंपनियों को यह जानने की सख्त जरूरत है कि उनके कोड के भीतर क्या छिपा है।

सफलता का असली पैमाना यह नहीं है कि हमने समस्या का कितना पूर्ण दस्तावेजीकरण किया है, बल्कि यह है कि हमने वास्तविक जोखिम को कितनी प्रभावी ढंग से कम किया है।

हालांकि नए दिशानिर्देशों में 10 नए डेटा फ़ील्ड जोड़े गए हैं, जैसे डिजिटल हस्ताक्षर और टूल संस्करण, लेकिन OWASP के संस्थापक जेफ विलियम्स जैसे विशेषज्ञों ने चेतावनी दी है कि ये परिवर्तन केवल प्रक्रियात्मक हैं। उनका कहना है कि CISA मुख्य रूप से उन चीजों को लिख रहा है जो मानक पहले से ही कर रहे हैं।

नया बनाम पुराना: मुख्य बदलाव

विशेषतापुराना मानक (NTIA 2021)नया CISA दिशानिर्देश
फोकसडेप्थ (Depth)कवरेज (Coverage)
डेटा फ़ील्डसीमित तत्व10 नए तत्व (डिजिटल सिग्नेचर सहित)
निर्भरताऊपरी परत पर केंद्रितट्रांजिटिव डिपेंडेंसी (Transitive Dependencies) पर जोर

एक बड़ी कमी यह है कि नए दिशानिर्देश में Vulnerability Exploitability eXchange (VEX) को शामिल नहीं किया गया है, जो यह समझने के लिए महत्वपूर्ण है कि क्या कोई कमजोरी वास्तव में हमलावर द्वारा उपयोग की जा सकती है।

क्या आप जानते हैं?: SBOM का उपयोग करके कंपनियां यह पता लगा सकती हैं कि उनके सॉफ्टवेयर में मौजूद एक छोटा सा ओपन-सोर्स घटक पूरे सिस्टम को खतरे में तो नहीं डाल रहा है।

अक्सर पूछे जाने वाले प्रश्न (FAQs)

1. SBOM का मुख्य उद्देश्य क्या है?
इसका उद्देश्य सॉफ्टवेयर की आपूर्ति श्रृंखला में पारदर्शिता लाना और कमजोरियों का पता लगाना है।

2. क्या ये दिशानिर्देश कानूनी रूप से अनिवार्य हैं?
नहीं, ये केवल सर्वोत्तम प्रथाएं हैं; इन्हें लागू करना ग्राहकों और नियामकों पर निर्भर करता है।