按 Enter 到中央內容區塊
:::

TWCERT/CC台灣電腦網路危機處理暨協調中心|企業資安通報協處|資安情資分享|漏洞通報|資安聯盟|資安電子報

:::

CRA強化軟體供應鏈安全要求,SBOM成企業重要管理工具

發布日期:
字型大小:
  • 發布單位:TWCERT/CC
  • 更新日期:2026-08-31
  • 點閱次數:91
CRA強化軟體供應鏈安全要求,SBOM成企業重要管理工具

隨著歐盟《網路韌性法》(Cyber Resilience Act, CRA)相關規範陸續上路,SBOM(Software Bill of Materials,軟體物料清單)逐漸從最佳實踐(best practice)成為企業因應法規及市場要求的重要管理措施。對於產品涉及數位元件並銷往歐盟市場的業者而言,如何建立、維護及管理SBOM,已成為軟體供應鏈安全的重要課題。

SBOM實務導入涉及軟體範圍、元件盤點、資料格式、更新機制及維護責任等多項管理議題。企業除應掌握SBOM的基本概念外,亦需建立適當的產製及管理流程,以確保軟體元件資訊具備完整性、可追溯性及可持續維護性。

SBOM是什麼

SBOM是一份正式且機器可讀性的軟體元件清單,用於記錄軟體所使用的元件(component)、函式庫(library)及相依套件(dependency),以及相關版本、供應來源與相依關係等。透過SBOM,企業可掌握軟體產品的組成,並進一步建立軟體元件與供應鏈之間的關聯性。

SBOM的核心價值主要在於四項能力—透明度(Transparency)、可追溯性(Traceability)、合規(Compliance)、安全(Security)。

  • 透明度:掌握軟體產品所使用的第三方與開源元件,降低因缺乏元件清單而無法確認軟體組成的情形。
  • 可追溯性:建立軟體元件與上游供應商、產品及下游使用情境之間的關聯,一旦某個元件被發現安全有漏洞,才能快速鎖定哪些系統會受影響,不用整批盤點。
  • 合規:提供企業進行法規、客戶要求及供應鏈安全管理時的佐證資料,,協助確認軟體組成及相關管理措施。
  • 安全:將SBOM的元件清單與弱點情資進行比對,及早抓出已知漏洞影響的產品或系統,並支援後續風險評估與處置。

對企業來說,SBOM不只是提供軟體元件清單,而是作為軟體供應鏈風險管理的重要基礎資料。當軟體元件出現安全漏洞或供應鏈事件時,企業可透過SBOM快速確認受影響範圍,縮短盤點及應變所需時間。

CRA對SBOM的要求

CRA針對具有數位元素的產品(products with digital elements)建立網路安全要求,並要求製造商建立並維護相關技術文件及軟體物料清單。SBOM應涵蓋產品中至少最上層的相依性(top-level dependencies),並採用常用且機器可讀的格式,以支援軟體組成資訊的管理及後續安全分析。

不過,法規所提出的要求主要著重於必要條件,企業實際導入SBOM時,仍須進一步處理元件盤點範圍、產製方式、資料格式、更新頻率、責任分工及維護機制等執行層面的問題。因此,企業除確認是否建立SBOM外,亦應確保其內容能夠反映實際軟體組成,並建立持續更新及管理機制。

官方資源提供導入參考

ENISA在2025年12月17日發布《SBOM Landscape Analysis – Towards an Implementation Guide》公開草案並展開意見徵集,內容針對企業導入SBOM的流程及實務作法提供參考,草案提及企業導入SBOM區分為五個階段:啟動、規劃、執行、監控、結案等,並針對每個階段給出具體的操作建議,可作為企業規劃SBOM管理機制的參考。

ENISA草案可作為SBOM的規劃面參考,而國家資通安全研究院的《SBOM開源工具使用說明》,則示範怎麼用Syft、Trivy這類開源工具替專案掃描產生SBOM檔案,再串接Google的OSV開源漏洞資料庫,企業可依自身軟體開發及供應鏈管理需求,參考相關工具及作法建立SBOM產製、分析及管理流程。

對企業而言,SBOM的導入重點不僅在於「建立一份清單」,更在於確保清單內容能持續反映軟體實際組成,並可與漏洞管理及資安事件應變機制相互連結。透過建立完整的軟體元件可視性,企業可在面對新興漏洞或供應鏈資安事件時,更快速掌握受影響範圍並採取適當處置措施。

回頁首