Código HTML do Conteúdo
Post: EUA e 14 aliados divulgam orientação conjunta sobre lista de materiais de software
<div>
<div data-edit-folder-name="text" data-index="0" data-layout-id="2" id="layout-d0eb4104-7f05-4c2b-be13-479de8f2b30e">
<p>Em uma colaboração histórica, agências de segurança cibernética e inteligência de 15 países se alinharam em uma visão compartilhada para <a href="https://www.infosecurity-magazine.com/opinions/howto-create-maintain-sboms/" target="_blank">Listas de materiais de software</a> (SBOMs), emitindo novas orientações conjuntas para fortalecer a segurança da cadeia de suprimentos global.</p>
<p>O documento, intitulado “<a href="https://www.cisa.gov/sites/default/files/2025-09/joint-guidance-a-shared-vision-of-software-bill-of-materials-for-cybersecurity_508c.pdf" target="_blank"><em>Uma visão compartilhada da lista de materiais de software (SBOM) para segurança cibernética</em></a>“, foi publicado em 3 de setembro.</p>
<p>Foi assinado por 21 agências governamentais de 15 países, incluindo a Agência de Segurança Cibernética e Infraestrutura dos EUA (CISA) e a NSA.</p>
<p>Ele descreve os principais termos e conceitos relacionados aos SBOMs, incluindo uma definição comum do que é um SBOM, a proposta de valor dos SBOMs e como implementá-los.</p>
</div>
<div data-edit-folder-name="text" data-index="2" data-layout-id="2" id="layout-f70bcc4f-2071-4866-8bf0-07653b169d5e">
<p>Ele descreve as funções dos produtores de SBOM, usuários finais (chamados de “selecionadores” no documento), operadores e organizações nacionais de segurança cibernética.</p>
<p>Além disso, a orientação incentiva a adoção generalizada de SBOM em todos os setores e fronteiras, implementações técnicas harmonizadas para reduzir a complexidade e o custo e integração de SBOMs em fluxos de trabalho de segurança para melhor gerenciamento de riscos.</p>
</div>
<div data-edit-folder-name="text" data-index="4" data-layout-id="2" id="layout-7e70a4f6-eaa0-4130-88a2-e7882a859f43">
<p>“Este marco reflete um crescente consenso internacional sobre a importância da transparência do software na proteção da cadeia de suprimentos digital”, comentou um porta-voz da CISA.</p>
<p>Lukáš Kintr, diretor da Agência Nacional de Segurança Cibernética e da Informação da República Tcheca (NÚKIB), um dos signatários, enfatizou a crescente complexidade do software que as organizações devem enfrentar.</p>
<p>“O software de hoje geralmente consiste em centenas de componentes originários de várias fontes e bibliotecas. O SBOM traz transparência essencial a esse ambiente complexo e mostra claramente do que o software é feito. Considero o SBOM um passo fundamental para a criação de software verdadeiramente seguro e resiliente – já desde o seu design”, disse ele.</p>
<p>Nobutaka Takeo, diretor da Divisão de Segurança Cibernética do Departamento de Política de Comércio e Informação do Ministério da Economia, Comércio e Indústria do Japão (METI), declarou: “Estamos satisfeitos em ver que a importância do SBOM está sendo reconhecida internacionalmente por meio desta diretriz. No ano passado, o Japão lançou o SBOM Guidance 2.0 e continuaremos a aumentar a conscientização sobre o SBOM entre as partes interessadas relevantes, contribuindo ativamente para as discussões internacionais sobre o assunto.”</p>
<h2><strong>Trabalhando para a harmonização e legislação da SBOM</strong></h2>
<p>Allan Friedman, que liderou os esforços de SBOM da CISA entre agosto de 2021 e julho de 2025, saudou a publicação da orientação conjunta.</p>
<p>Em um post no LinkedIn, ele enfatizou que era “o maior número de organizações que já aderiram à CISA em um documento internacional”.</p>
<p>“Não há nada aqui inovador, mas é ótimo ter uma contribuição tão ampla de tantos países”, acrescentou, antes de sugerir que ainda são necessários mais passos, incluindo a harmonização das implementações técnicas.</p>
<p>“Implementações divergentes podem impedir a adoção generalizada e a implementação sustentável do SBOM. Uma abordagem alinhada e coordenada para o SBOM melhorará a eficácia e reduzirá custos e complexidades”, disse ele.</p>
</div>
<div data-edit-folder-name="text" data-index="6" data-layout-id="2" id="layout-5c82933d-f2cb-4abc-91d7-19eb6c56f5d5">
<p>Falando com <em>Segurança da informação</em>, Josh Bressers, vice-presidente de segurança da Anchore e líder do grupo de trabalho OpenSSF SBOM Everywhere, descreveu o esforço como uma iniciativa “ótima”.</p>
<div>
<p>No entanto, ele corroborou a visão de Friedman, afirmando que este acordo de alto nível é apenas “o primeiro passo lógico para ver uma adoção global da transparência do software por meio de SBOMs”.</p>
<p>O desejo de Bressers para o próximo passo é ver legislação e orientação comuns sobre a segurança da cadeia de suprimentos de software entre os países signatários.</p>
<p>“A maioria dos produtores opera em um cenário global agora, [regulations] como a da UE <a href="https://www.infosecurity-magazine.com/news/eu-adopts-cyber-resilience-act/" target="_blank">Lei de Resiliência Cibernética (CRA)</a> vão afetar um grande número de empresas. Sem dúvida, outros países criarão orientações semelhantes. Se não tivermos uma visão comum, será muito difícil atender a todos os requisitos”, concluiu.</p>
</div>
<p>Além da CISA, da NSA, do NÚKIB e do METI, as organizações signatárias incluíram:</p>
<ul>
<li>Centro Australiano de Segurança Cibernética da Diretoria de Sinais Australiano (ASD’s ACSC)</li>
<li>O Centro Canadense de Segurança Cibernética (Cyber Centre)</li>
<li>A Agência Francesa de Segurança Cibernética (ANSSI)</li>
<li>Escritório Federal de Segurança da Informação da Alemanha (BSI)</li>
<li>A Equipe Indiana de Resposta a Emergências de Computadores (CERT-In)</li>
<li>Nat da ItáliaAgência Nacional de Cibersegurança (ACN)</li>
<li>Escritório Nacional de Segurança Cibernética do Japão (NCO)</li>
<li>Centro Nacional de Segurança Cibernética da Holanda (NCSC-NL)</li>
<li>Centro Nacional de Segurança Cibernética da Nova Zelândia (NCSC-NZ)</li>
<li>Rede de Computadores Acadêmicos e de Pesquisa da Polônia (NASK)</li>
<li>A Agência de Segurança Cibernética de Cingapura (CSA)</li>
<li>Autoridade Nacional de Segurança da Eslováquia (NBÚ)</li>
<li>Serviço Nacional de Inteligência da Coreia do Sul/Centro Nacional de Segurança Cibernética (NIS/NCSC) e Agência Coreana de Internet e Segurança (KISA)</li>
</ul>
<p><a href="https://www.infosecurity-magazine.com/news/cisa-seeks-sbom-requirements-change/" target="_blank"><em>Leia mais: CISA busca mudança na diretriz de requisitos mínimos de SBOM da era Biden</em></a></p>
</div></div>