网络安全技术 软件物料清单数据格式.docx
《网络安全技术 软件物料清单数据格式.docx》由会员分享,可在线阅读,更多相关《网络安全技术 软件物料清单数据格式.docx(32页珍藏版)》请在优知文库上搜索。
1、35.030ICSCCS1.80e目中华人民共和国家标准GB/TXXXXX-XXXX网络安全技术软件物料清单数据格式Cybersecuritytechnology-Softwarebillofmaterialsdataformat征求意见稿2024-04-26在提交反馈意见时,请将您知道的相关专利连同支持性文件一并附上。XXXX-XX-XX发布XXXX-XX-XX实施国家市场监督管理总局国家标准化管理委员会目次前言II弓I言III1范围42规范性引用文件43术语和定义44缩略语55软件物料清单组成56清单文件格式要求67软件物料清单元素6附录A(资料性)软件物料清单必要字段21附录B(资料性)
2、软件物料清单实例参考23参考文献32本文件按照GB/T1.1-2020标准化工作导则第1部分:标准化文件的结构和起草规则的规定起草。本文件由全国网络安全标准化技术委员会(SAC/TC260)提出并归口。本文件起草单位:水利部信息中心、国家能源局信息中心、中国科学院信息工程研究所、中国信息通信研究院、南方电网数字电网集团有限公司、西安交通大学、中国铁道科学研究院集团有限公司电子计算技术研究所、杭州默安科技有限公司。本文件主要起草人:付静、詹全忠、张潮、沈智镇、邹希、栗蔚、郭雪、吴江伟、吴桐、刘玉岭、姜政伟、姚叶鹏、范子静、刘家豪、王定波、关声涛、王海军、刘炫、晋武侠、杨立鹏、张维伦、何娟、沈锡铺
3、、孟瑾、满弘鹏。软件物料清单描述了软件组成信息,以提升软件产品的成分透明度,为软件的供应链安全管理提供支撑。本文件提出了软件物料清单数据格式,以实现相关信息在软件生产、销售和使用各相关方之间的交换和使用。软件物料清单数据格式描述软件的内部组成和内外部依赖,包括构成软件的组件、文件、代码片段及其依赖关系,软件运行依赖的基础环境和外部网络服务,以及软件生产依赖的开发工具,并且提供必要的安全信息,为软件物料清单信息的生成、共享和使用提供参考。网络安全技术软件物料清单数据格式1范围本文件规定了软件物料清单数据格式,包括软件物料清单组成、软件物料清单文件格式要求和软件物料清单元素,以及软件物料清单中各元
4、素的属性和属性值格式等信息。本文件适用于指导软件供应链相关方之间进行软件物料清单信息的生成、共享和使用。2规范性引用文件下列文件中的内容通过文中的规范性引用而构成本文件必不可少的条款。其中,注日期的引用文件,仅该日期对应的版本适用于本文件;不注日期的引用文件,其最新版本(包括所有的修改单)适用于本文件。GB/T11457-2006信息技术软件工程术语GB/T25069-2022信息安全技术术语GB/T36475-2018软件产品分类3术语和定义GB/T25069-2022中界定的以及下列术语和定义适用于本文件。?1软件产品softwareproduct向用户提供的计算机软件、信息系统或设备中嵌
5、入的软件或在提供计算机信息系统集成、应用服务等技术服务时提供的计算机软件。注1:本文件中软件产品简称为软件。来源:GB/T364752018,3.1.1,有修改软件物料清单softwarebillofmaterials描述软件产品的组成成分、内外部依赖关系、来源信息以及潜在的安全风险信息的清单。注1.本文件中清单为软件物料清单的简称。外部网络服务externaIservice通过网络为软件运行提供必要功能的非软件自身具备的应用服务,例如:域名服务、CDN服务、邮件发送、短信发送、消息推送、支付接口等。制品artifact由某一种软件开发过程所使用的或所产生的一种信息的文件。制品的实例有模型、源
6、文件、文本和二进制可执行文件。来源:GB/T11457-2006,2.76,有修改4缩略语CPE:通用平台枚举(COmmonPlatformEnumeration)HTTP:超文本传输协议(HypertextTransferProtocol)JSON:JaVaSCriPt对象标记语言(JavaScriptObjectNotation)PUR1.:包统一资源定位符(PackageUniformResource1.ocators)RPC:远程过程调用协议(RemoteProcedureCallProtocol)RTP:实时传输协议(ReaI-TinleTransportProtocol)SBOMD
7、F:软件物料清单数据格式(SoftwareBillofMaterialsDataFormat)SMTP:简单邮件传输协议(SinlPIeMailTransferProtocol)UR1.:统一资源定位符(UniformResource1.ocator)UUID:通用唯一识别码(UniversallyUniqueIdentifier)5软件物料清单组成特定版本的软件应有一份对应的软件物料清单。软件物料清单由基本信息、软件组成信息、外部依赖信息、安全信息、扩展信息和签名信息六大类信息组成,每类信息包括若干清单元素(简称“元索”)。本文件对每个清单元素所涉及的字段进行了规定。图1给出了软件物料清单的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- 网络安全技术 软件物料清单数据格式 网络安全 技术 软件 物料 清单 数据格式
