SBOM 和威胁建模

SBOM 和威胁模型回答不同问题。SBOM 识别软件组件和依赖关系。威胁模型解释器械、软件系统、用户、环境或更新路径如何被攻击,以及攻击如何影响安全、性能或网络安全。

SBOM 和威胁模型是不同记录

混淆 SBOM 和威胁模型会削弱两者。组件清单可以显示已知漏洞暴露,但不能说明攻击者是否能到达安全相关功能。威胁模型可以显示攻击路径和控制,但不能替代组件级软件透明度。

NTIA 的 SBOM 框架将 SBOM 描述为正式、机器可读的软件组件和依赖关系清单。因此它是透明度和漏洞管理记录,而不是自动完成的攻击路径分析。

SBOM

记录组件名称、供应商、版本、标识符、哈希、依赖关系和作者信息,使制造商和客户能够跟踪组件暴露和支持状态。

威胁模型

记录资产、行为者、信任边界、数据流、接口、攻击路径、威胁、缓解措施、假设和剩余风险决定。

安全架构

显示认证、授权、加密、日志、更新保护和恢复等控制如何布置在系统和相关服务中。

风险管理

决定剩余风险是否可接受,以及网络安全发现如何影响安全、性能、标签、上市后监督和补救。

记录质量取决于能否支持决定

有用的 SBOM 和威胁模型必须足够具体,能够支持决定。它们应机器可用、识别版本、发布后维护,并连接到风险管理文件。

主要来源

Sources