Программы больше не анонимны. Новый стандарт в США требует показать всех участников создания софта

Изображение: Jared Schwitzke (unsplash)
Агентство CISA выпустило обновлённую редакцию требований к SBOM на 2026 год, полностью заменив документ пятилетней давности. Новая версия получила расширенный набор обязательных сведений, переработанную структуру и задел на будущую работу с облачными платформами, искусственным интеллектом и цифровой проверкой достоверности описаний программных продуктов. Прежние рекомендации Национального управления по телекоммуникациям и информации NTIA от 2021 года окончательно уходят в прошлое.
SBOM давно перестал восприниматься как формальность для разработчиков. Этот документ представляет собой подробную ведомость состава программного продукта, где перечислены используемые библиотеки, модули, сторонние зависимости и информация об их происхождении. Подобная схема помогает компаниям быстрее разобраться, какие элементы присутствуют внутри программного обеспечения, оценить вероятность проблем в цепочке поставок и понять, насколько опасной может оказаться очередная обнаруженная уязвимость.
Свежая редакция подготовлена CISA совместно с группой профильных организаций. За несколько лет индустрия заметно изменилась, поэтому прежний документ уже перестал соответствовать современным требованиям, в сфере автоматизированного анализа программных компонентов. Перед публикацией проект новой версии прошёл общественное обсуждение в течение 2025 года. Полученные предложения легли в основу окончательной редакции. Теперь для любого программного продукта установлен единый минимальный набор сведений, который должен присутствовать в SBOM вне зависимости от назначения приложения или используемой платформы.
Расширение обязательных полей стало одним из самых заметных новшеств. Описание теперь должно содержать:
- алгоритмы хеширования отдельных компонентов;
- сведения об используемых лицензиях;
- информацию об инструменте, сформировавшем SBOM;
- данные, позволяющие понять условия его создания.
Несколько прежних названий полей также получили новые формулировки. Цель подобных изменений заключается в повышении понятности структуры документа и упрощении автоматической обработки сведений средствами управления цепочками поставок и платформами отслеживания уязвимостей.
Стоит обратить внимание, что разработчики стандарта стараются превратить SBOM из обычного перечня компонентов в полноценный машиночитаемый источник информации, пригодный для интеграции с корпоративными платформами безопасности.
Отдельный раздел посвящён направлениям, находящимся в стадии активного обсуждения. Авторы считают, что существующие рекомендации со временем придётся дополнить сразу по четырём крупным направлениям. В этот перечень вошли облачные сервисы, решения с использованием искусственного интеллекта, механизмы проверки достоверности самого SBOM и интеграция подобных описаний с уведомлениями об обнаруженных проблемах безопасности.
Особое внимание уделено облачным платформам и сервисам SaaS. Границы ответственности между разработчиком продукта и оператором инфраструктуры нередко размыты. Сложность создаёт постоянное обновление программной среды, где изменения появляются практически непрерывно. Если выпускать новый SBOM после каждой модификации, объём сопроводительной документации быстро станет неподъёмным для обеих сторон. Авторы документа рассматривают использование автоматических снимков текущего состояния программной среды и не исключают появления специальных элементов SBOM, ориентированных на облачные сервисы. Для российских пользователей корпоративных облаков этот сюжет тоже актуален, поскольку без внятного описания состава сервисов внутренние службы безопасности вынуждены гадать, что именно работает у них под капотом.
Тема искусственного интеллекта оказалась не менее интересной. Несмотря на то что подобные платформы тоже относятся к программному обеспечению, привычного перечня компонентов уже недостаточно. Для современных моделей большое значение имеют документы с описанием модели, наборов данных и процесса обучения. Эти сведения позволяют понять происхождение ИИ-системы и особенности её подготовки. Пока специалисты CISA решили не расширять базовую структуру SBOM подобными полями, а пользователям предлагают ориентироваться на отдельные рекомендации G7, опубликованные весной 2026 года.
Интересно, что цифровая подпись подтверждает целостность документа, но не гарантирует абсолютную точность перечисленных сведений — отмечается в тексте стандарта.
Заключительная часть обновлённого документа посвящена повышению доверия к самим спецификациям. Появилось отдельное поле для цифровой подписи, позволяющее убедиться, что описание компонентов не подвергалось изменениям после формирования. Полноценная проверка содержимого выходит за пределы минимального набора требований.
Перспективным направлением считается объединение SBOM с уведомлениями об уязвимостях. При использовании форматов VEX и CSAF появляется возможность практически мгновенно определить, присутствует ли опасный компонент внутри конкретного программного продукта. Для служб информационной безопасности подобная автоматизация способна ускорить анализ инцидентов, сократить объём ручной работы и быстрее принимать решения об установке обновлений. Российские команды, работающие с иностранным ПО и открытыми библиотеками, тоже почувствуют последствия — качественный SBOM от западных вендоров упростит инвентаризацию рисков, а его отсутствие превратит закупку в лотерею с закрытыми глазами.
Ранее сообщалось, что редакционная коллегия The New York Times призвала власти США сохранить жёсткие экспортные ограничения на поставки передовых ИИ-чипов в Китай. По мнению авторов, доступ к наиболее производительным полупроводникам остаётся одним из ключевых факторов, сдерживающих развитие китайских технологий искусственного интеллекта, а смягчение ограничений может ослабить позиции США в этой сфере. В публикации также упоминалась новая модель Mythos от Anthropic, возможности которой по анализу программного кода и поиску уязвимостей, по оценке экспертов, требуют повышенного внимания с точки зрения кибербезопасности и потенциально затрагивают инфраструктуру различных стран, включая Россию.
Как отметили в экспертной редакции CISOCLUB, обновление CISA выглядит логичным шагом в сторону превращения SBOM из бюрократической формальности в рабочий инструмент. Разработчикам придётся перестраивать процессы генерации описаний, а покупателям ПО — учиться читать эти документы и требовать их у поставщиков.
Российским командам стоит присмотреться к новой структуре, поскольку многие отечественные заказчики уже используют элементы SBOM во внутренних регламентах управления уязвимостями. Игнорировать международную практику здесь нецелесообразно, ведь львиная доля открытого кода приходит из глобальных репозиториев с их собственными правилами описания. Отдельный вопрос — готовность российских вендоров подписывать свои спецификации и раскрывать зависимости честно, без косметических правок.



