CISA और वैश्विक भागीदारों ने सॉफ्टवेयर बिल ऑफ मटेरियल्स (SBOM) के लिए नए मानक जारी किए हैं। हालांकि इसमें कई नए डेटा फ़ील्ड जोड़े गए हैं, लेकिन विशेषज्ञों का कहना है कि यह वास्तविक जोखिम प्रबंधन में विफल हो सकता है।
मुख्य बातें
- CISA ने 16 अन्य सरकारी संस्थाओं के साथ मिलकर नए SBOM दिशानिर्देश जारी किए हैं।
- नए फ्रेमवर्क में 10 नए डेटा फ़ील्ड और मौजूदा तत्वों में महत्वपूर्ण बदलाव शामिल हैं।
- विशेषज्ञों का तर्क है कि यह केवल दस्तावेजीकरण है, वास्तविक जोखिम कम करने का समाधान नहीं।
- नया दिशानिर्देश 'डेप्थ' के बजाय 'कवरेज' पर अधिक ध्यान केंद्रित करता है।
अमेरिकी साइबर सुरक्षा और बुनियादी ढांचा सुरक्षा एजेंसी (CISA) ने वैश्विक सहयोग के साथ सॉफ्टवेयर बिल ऑफ मटेरियल्स (SBOM) के लिए नए न्यूनतम तत्व दिशानिर्देश जारी किए हैं। यह नया दस्तावेज़ 2021 के NTIA दिशानिर्देशों का स्थान लेगा और इसमें Google, Microsoft और AWS जैसे दिग्गजों के सुझावों को शामिल किया गया है।
SBOM क्या है और यह क्यों महत्वपूर्ण है?
एक SBOM को सॉफ्टवेयर की 'सामग्री सूची' (ingredients list) के रूप में समझा जा सकता है। यह बताता है कि किसी विशेष सॉफ्टवेयर के निर्माण में कौन से घटक, एपीआई (APIs), और ओपन-सोर्स लाइब्रेरीज़ का उपयोग किया गया है। इसका मुख्य उद्देश्य सॉफ्टवेयर स्टैक में कमजोरियों (vulnerabilities) की पहचान करना और पैचिंग को प्राथमिकता देना है।
यह क्यों मायने रखता है
BozokMedia विश्लेषण से पता चलता है कि सॉफ्टवेयर आपूर्ति श्रृंखला (Software Supply Chain) की सुरक्षा अब केवल एक विकल्प नहीं बल्कि एक अनिवार्यता है। जैसे-जैसे हमले अधिक परिष्कृत होते जा रहे हैं, कंपनियों को यह जानने की सख्त जरूरत है कि उनके कोड के भीतर क्या छिपा है।
सफलता का असली पैमाना यह नहीं है कि हमने समस्या का कितना पूर्ण दस्तावेजीकरण किया है, बल्कि यह है कि हमने वास्तविक जोखिम को कितनी प्रभावी ढंग से कम किया है।
हालांकि नए दिशानिर्देशों में 10 नए डेटा फ़ील्ड जोड़े गए हैं, जैसे डिजिटल हस्ताक्षर और टूल संस्करण, लेकिन OWASP के संस्थापक जेफ विलियम्स जैसे विशेषज्ञों ने चेतावनी दी है कि ये परिवर्तन केवल प्रक्रियात्मक हैं। उनका कहना है कि CISA मुख्य रूप से उन चीजों को लिख रहा है जो मानक पहले से ही कर रहे हैं।
नया बनाम पुराना: मुख्य बदलाव
| विशेषता | पुराना मानक (NTIA 2021) | नया CISA दिशानिर्देश |
|---|---|---|
| फोकस | डेप्थ (Depth) | कवरेज (Coverage) |
| डेटा फ़ील्ड | सीमित तत्व | 10 नए तत्व (डिजिटल सिग्नेचर सहित) |
| निर्भरता | ऊपरी परत पर केंद्रित | ट्रांजिटिव डिपेंडेंसी (Transitive Dependencies) पर जोर |
एक बड़ी कमी यह है कि नए दिशानिर्देश में Vulnerability Exploitability eXchange (VEX) को शामिल नहीं किया गया है, जो यह समझने के लिए महत्वपूर्ण है कि क्या कोई कमजोरी वास्तव में हमलावर द्वारा उपयोग की जा सकती है।
अक्सर पूछे जाने वाले प्रश्न (FAQs)
1. SBOM का मुख्य उद्देश्य क्या है?
इसका उद्देश्य सॉफ्टवेयर की आपूर्ति श्रृंखला में पारदर्शिता लाना और कमजोरियों का पता लगाना है।
2. क्या ये दिशानिर्देश कानूनी रूप से अनिवार्य हैं?
नहीं, ये केवल सर्वोत्तम प्रथाएं हैं; इन्हें लागू करना ग्राहकों और नियामकों पर निर्भर करता है।