إرسال السجلات والتنبيهات وبيانات القياس عن بُعد عبر صمام ثنائي البيانات

اكتشف كيف
نستخدمُ الذكاء الاصطناعي في ترجمات الموقع، ومع أننا نسعى جاهدين لبلوغ الدقة قد لا تكون هذه الترجمات دقيقةً بنسبة 100% دائمًا. تفهّمك لهذا الأمر هو موضع تقدير لدينا.

تتطلب العناصر الدنيا لقائمة مكونات البرمجيات (SBOM) لعام 2026 الصادرة عن وكالة الأمن السيبراني والبنية التحتية (CISA) الآن بيانات ما بعد البناء

بقلم لافينيا بريجبان، أخصائية تسويق المنتجات
شارك هذا المنشور

في 29 يوليو 2026، نشرت وكالة الأمن السيبراني والبنية التحتية (CISA) "العناصر الدنيا لعام 2026" Software Bill of Materials (SBOM)، لتحل محل المعايير الأساسية للوكالة الوطنية للاتصالات والمعلومات (NTIA) المعمول بها منذ عام 2021، والتي شاركت في صياغتها وكالة الأمن القومي (NSA)، ومكتب التحقيقات الفيدرالي (FBI)، و15 وكالة دولية معنية بالأمن السيبراني.

تُعد «العناصر الدنيا لعام 2026 لقائمة مكونات البرمجيات ( Software )»Bill of Materials (SBOM) المواصفات المحدثة الصادرة عن وكالة الأمن السيبراني والبنية التحتية (CISA) بشأن البيانات التي يجب أن تحتوي عليها قائمة مكونات البرمجيات (SBOM)، والتغيير الأكثر أهمية هو تغيير هيكلي وليس عددي: فالعناصر المحددة لعام 2026 لا تحظر إنشاء قوائم مكونات البرمجيات (SBOM) من قوائم المصادر، لكنها تشترط على المُعدين الإفصاح عن كيفية إنشاء القائمة، وإجراء عملية التجزئة (هاش) للملف القابل للتنفيذ، ووضع علامة على كل حقل لم يتمكنوا من ملئه. وتكشف قائمة مكونات البرمجيات (SBOM) القائمة على قائمة المنشور فقط الآن عن الثغرات الخاصة بها في شكل قابل للقراءة آليًّا.

MetaDefender Software Supply Chain هي منصة أمن سلسلة توريد البرمجيات التابعة لشركة « OPSWAT »، والمصممة لتحليل العناصر البرمجية والملفات الثنائية وطبقات صور الحاويات — وهي فئة البيانات التي تتطلبها بالضبط المتطلبات الجديدة المتعلقة بالتجزئة وسياق التوليد والتغطية.

نظرة عامة

  • 17 حقل بيانات — 9 حقول بيانات وصفية لقائمة مكونات البرمجيات (SBOM)، و8 حقول بيانات المكونات
  • 6 ممارسات وإجراءات
  • 10 حقول جديدة، 8 تحديثات رئيسية، حذف حقل واحد (التحكم في الوصول، تم دمجه في حقل «التوزيع والتسليم»)
  • ينطبق هذا على جميع البرامج، «بما في ذلك البرامج مفتوحة المصدر، وبرامج الذكاء الاصطناعي، وبرامج SaaS»
  • ليست متطلبات جديدة — بل تحسين في الطريقة التي تتبعها المؤسسات في إنشاء قوائم مكونات البرمجيات (SBOM) وطلبها

التغييرات في قوائم مكونات البرمجيات (SBOM) لعام 2026 التي يصعب على قوائم مكونات البرمجيات القائمة على الكود المصدر فقط تلبية متطلباتها

1. تتطلب قيمة التجزئة للمكون وجود الملف القابل للتنفيذ

تحدد «قيمة التجزئة للمكون» و«خوارزمية التجزئة للمكون» بشكل دقيق ما يتم تجزئته: «الناتج الناتج عن تطبيق خوارزمية تجزئة تشفيرية على عنصر مكون قابل للتنفيذ». وليس إدخال ملف البيان، ولا سلسلة الإصدار المعلنة.

  • لا يتعامل المحلل الذي يقرأ ملفات package-lock.json أو pom.xml أو requirements.txt مع أي عنصر قابل للتنفيذ، لذا فإن كلا حقلَي التجزئة يُرجعان القيمة «مجهول»
  • في حالة وجود هاش، يجب أن تستخدم الخوارزمية الأسماء النصية لوظائف التجزئة الصادرة عن IANA ويجب أن تكون معتمدة من قبل هيئة مثل NIST
  • التجزئات هي ما تسمح للمستلم بالتأكد من أن المكون الموصوف هو نفسه المكون الذي تم شحنه

2. سياق إنشاء قائمة مكونات البرمجيات (SBOM) يجعل هذه الطريقة جزءًا من السجل

يُعد «سياق إنشاء قائمة مكونات البرمجيات» (SBOM Generation Context) الإضافة الأقل بروزًا، والأكثر أهمية من الناحية الهيكلية: «المرحلة النسبية من دورة حياة البرمجيات والبيانات المتاحة في الوقت الذي قام فيه مُنشئ قائمة مكونات البرمجيات بإنشاء القائمة». تُعرِّف وكالة الأمن السيبراني والبنية التحتية الوطنية (CISA) ثلاث قيم — قبل البناء، وأثناء البناء، وبعد البناء — وتربط كل منها بكيفية إنتاج قائمة مكونات البرمجيات: فالقائمة المستمدة من الكود المصدري تُصنف ضمن المرحلة الأقدم، بينما يُصنف التحليل الثنائي أدوات القائمة ضمن المرحلة الأحدث.

  • يمكن لفرق المشتريات تحديد مرحلة دورة الحياة التي ستقبلها، مفضلةً قوائم مكونات البرمجيات (SBOM) المستمدة من المنتج المُجمَّع على تلك المستمدة من مستوى الكود المصدري
  • يمكن لمنصات إدارة الثغرات الأمنية تقييم النتائج وفقًا للسياق المحدد
  • لا يزال استخدام قائمة مكونات البرمجيات (SBOM) المستمدة من المصادر مسموحًا به، ولكن لم يعد من الممكن اعتبارها معادلة لتلك التي يتم إنتاجها من الملف الثنائي النهائي

3. التغطية تحل محل العمق، دون حد أدنى

كان عنصر «العمق» لعام 2021 يشترط التبعيات من المستوى الأعلى فقط — وهو تعريف تقول وكالة الأمن السيبراني والبنية التحتية (CISA) الآن إنه «كان يعكس قدرات أدوات قائمة مكونات البرمجيات (SBOM) في ذلك الوقت، وليس عمق المعلومات اللازمة لاتخاذ قرارات أمنية مستنيرة». أما التغطية فهي أكثر صرامة: «جميع المكونات التي تشكل البرنامج المستهدف، بما في ذلك التبعيات الانتقالية. ولا يوجد حد أدنى للعمق».

هذا الاختبار وظيفي. «ينبغي أن يتمكن المستلم من استنتاج أن الثغرة الأمنية التي تم الإبلاغ عنها مؤخرًا لا تؤثر عليه إذا لم تدرج قائمة مكونات البرمجيات (SBOM) المكون المرتبط بتلك الثغرة». ويصبح الغياب دليلًا، وهو ما لا ينطبق إلا عندما تكون التغطية كاملة بما فيه الكفاية. ومن غير المرجح أن يصل تحليل قائمة المكونات وحده إلى هذا المعيار في الحالات التالية:

  • الكود المرتبط بشكل ثابت والمقدم من مزود — لا يترك أي إدخال في ملف البيان
  • مشاريع C و C++ — لا يوجد مدير حزم شامل يتتبع ملفات DLL والكائنات المشتركة التي يتم استدعاؤها أثناء عملية البناء
  • كود المصدر المنسوخ — الذي تصفه الوكالة الأمريكية للأمن السيبراني والبنية التحتية (CISA) بأنه «في الواقع تابع يُفضل تتبعه باعتباره فرعًا وعلاقة تبعية»
  • Container طبقات الصور — الحزم التي يتم تثبيتها باستخدام أوامر «layer» بدلاً من الإعلان عنها في ملف البيان

يجب الآن الإفصاح عن المعلومات غير المعروفة

  • ينبغي على المؤلفين التمييز بين المعلومات التي لا يعلمونها وتلك التي تم حجبها عن عمد
  • يُنصح المؤلفون بوضع إجراء يتيح للمستلمين الاستفسار عن المحتوى الذي تم حجب أجزاء منه لأسباب أمنية
  • "قد تعتبر المنظمات قائمة مكونات البرمجيات (SBOM) غير مكتملة إذا حجب مؤلف القائمة بيانات أساسية عن المكونات"
  • تم استبدال مبدأ «التسامح مع الأخطاء» على أساس أن المستلمين «يمكنهم توقع دقة بيانات قائمة مكونات البرمجيات (SBOM)» — وأصبحت الأخطاء الناجمة عن «اختيار قائمة مكونات البرمجيات غير الملائمة ( أدوات)» الآن مدخلات مشروعة في تقييم المخاطر الذي يجريه المستلم

التغييرات الإضافية التي أجرتها وكالة الأمن السيبراني والبنية التحتية (CISA) على عناصر قائمة مكونات البرمجيات (SBOM) لعام 2026

تغيير

ما هو

لماذا هذا مهم

توقيع مؤلف قائمة مكونات البرمجيات (SBOM ) (جديد)

توقيع رقمي مرتبط بمؤلف قائمة مكونات البرمجيات (SBOM)

يتيح للمستلم التأكد من أن قائمة مكونات البرمجيات (SBOM) أصلية ولم يتم التلاعب بها بعد التوقيع

ترخيص المكون (جديد)

الترخيص الذي يخضع له كل مكون

تسليط الضوء على مخاطر حقوق النشر والامتثال؛ وكالة الأمن السيبراني والبنية التحتية (CISA) تشير إلى معرّفات تراخيص SPDX

البيانات القابلة للمعالجة آليًّا (المعروفة سابقًا باسم «دعم الأتمتة»)

SPDX وCycloneDX فقط

تم استبعاد SWID لعدم استخدامه على نطاق واسع؛ مما يقتصر على تنسيقين مقبولين

منتج المكونات (كان يُعرف سابقًا باسم المورد)

منظمة واحدة محددة لكل مكون

يضيف خيارًا بديلاً صريحًا هو «مصدر غير معروف» عندما يكون المصدر غير واضح

التكرار (مُحدَّث)

قائمة مكونات البرمجيات (SBOM) جديدة لكل إصدار وتحديث وبنية تتضمن المكونات التي طرأت عليها تغييرات

يصعب الحفاظ على هذا الإيقاع يدويًّا، مما يدفع الفرق إلى اللجوء إلى الإنشاء الآلي

سد الفجوة التي تلي مرحلة البناء

يعكس تحديث عام 2026 تقييم وكالة الأمن السيبراني والبنية التحتية (CISA) بأن أدوات قائمة مكونات البرمجيات (SBOM) قد نضجت بما يكفي لتتطلب المزيد، وأن المعلومات التي تتوقعها الوكالة الآن تقع في مرحلة لاحقة من عملية البناء.

MetaDefender™ Software Supply Chain يقوم بإنشاء بيانات SBOM مباشرةً من المنتج النهائي المُدمج:

لمعرفة كيف يمكن لـ MetaDefender وSoftware وSupply Chain دعم متطلبات قائمة مكونات البرمجيات (SBOM) على مدار دورة حياة التطوير:

الأسئلة المتداولة

ما الذي تغير في العناصر الدنيا لقائمة مكونات البرمجيات (SBOM) بموجب قانون CISA 2026؟

يضيف هذا التحديث عشرة حقول بيانات جديدة، ويُجري ثمانية تعديلات رئيسية، ويحذف عنصرًا واحدًا. ويتمثل التغيير الهيكلي الأهم في استبدال حقل «العمق» (Depth) بحقل «التغطية» (Coverage)، كما أن الحقول الجديدة — بما في ذلك «قيمة التجزئة للمكون» (Component Hash Value) و«سياق إنشاء قائمة مكونات البرمجيات» (SBOM Generation Context) و«توقيع مؤلف قائمة مكونات البرمجيات» (SBOM Author Signature) — ترفع سقف التوقعات بشأن كيفية إنتاج بيانات قائمة مكونات البرمجيات (SBOM) والتحقق منها.

هل العناصر الدنيا لقائمة مكونات البرمجيات (SBOM) الواردة في معيار CISA 2026 إلزامية؟

لا. لا تحدد وكالة الأمن السيبراني والبنية التحتية (CISA) أي موعد نهائي للامتثال أو آلية للتنفيذ، وتشير إلى أن الوثيقة «لا تشكل نصيحة لأغراض الامتثال أو التنظيمية أو القانونية». وتأتي القوة التطبيقية من متطلبات المشتريات ومن اللوائح التي تشير إلى المعايير الأساسية لقائمة مكونات البرمجيات (SBOM)، مثل قانون المرونة السيبرانية للاتحاد الأوروبي.

هل تتطلب العناصر الدنيا لقائمة مكونات البرمجيات (SBOM) وفقًا لمعيار CISA 2026 إجراء تحليل للملفات الثنائية أو تحليل ما بعد البناء؟

ليس بشكل صريح. ومع ذلك، تتطلب «قيمة التجزئة للمكون» الوصول إلى العنصر القابل للتنفيذ، كما يتطلب «سياق إنشاء قائمة مكونات البرمجيات» (SBOM) من المؤلفين تحديد مرحلة دورة الحياة، ويجب تسمية الحقول غير المملوءة بـ«غير معروف». وبالتالي، فإن قائمة مكونات البرمجيات (SBOM) التي تعتمد على المصدر فقط تستوفي متطلبات التنسيق مع توثيق الثغرات الموجودة فيها.

هل تنطبق العناصر الدنيا المنصوص عليها في قانون CISA 2026 على برامج الذكاء الاصطناعي وخدمات البرمجيات كخدمة (SaaS)؟

نعم. يشمل نطاق التطبيق جميع البرامج، بما في ذلك البرامج مفتوحة المصدر، والذكاء الاصطناعي، وخدمات البرمجيات كخدمة (SaaS). وتشير وكالة الأمن السيبراني والبنية التحتية (CISA) إلى أن هذه الفئات قد تستلزم عناصر إضافية، لكنها لا تحددها هنا، بل تشير بدلاً من ذلك إلى التوجيهات المشتركة لمجموعة الدول السبع (G7) بشأن قائمة مكونات البرمجيات (SBOM) الخاصة بالذكاء الاصطناعي، والتي نُشرت في مايو 2026.

ما هي تنسيقات قائمة مكونات البرمجيات (SBOM) المقبولة ضمن العناصر الدنيا لـ CISA 2026؟

SPDX وCycloneDX، اللذان يُوصفان بأنهما التنسيقتان الأكثر استخدامًا لإنشاء قوائم مكونات البرمجيات (SBOM) واستخدامها. تمت إزالة علامات SWID باعتبارها «تنسيق بيانات SBOM غير مستخدم على نطاق واسع ولا توجد له أدوات متعددة لإنشاء قوائم مكونات البرمجيات ( أدوات )». يجب عدم استخدام الإصدارات القديمة من أي تنسيق في البرمجيات الجديدة.

ابق على اطلاع دائم OPSWAT!

اشترك اليوم لتلقي آخر تحديثات الشركة, والقصص ومعلومات عن الفعاليات والمزيد.