SBOM-guiden
Grunderna om SBOM

Vad är Minimum Elements?

Lägstanivån för vad en SBOM ska innehålla

SBOM Minimum Elements är en lägstanivå för vad en SBOM ska innehålla. Den publicerades i juli 2021 av den amerikanska myndigheten NTIA (National Telecommunications and Information Administration), på uppdrag i presidentordern EO 14028.

Dokumentet är amerikanskt, men det används som referens även i Europa och av de flesta verktyg som kontrollerar SBOM-kvalitet.

Tre delar

Minimum Elements består av tre delar:

  • Datafält. De uppgifter som ska finnas om varje komponent.
  • Stöd för automatisering. SBOM:en ska vara maskinläsbar och följa ett standardformat.
  • Arbetssätt och processer. Hur och när SBOM:er skapas, uppdateras och delas.

Datafälten

FältEngelsk termBeskrivning
Leverantörens namnSupplier NameDen som har skapat och identifierar komponenten
Komponentens namnComponent NameNamnet som leverantören har gett komponenten
VersionVersion of the ComponentDen version som SBOM:en avser
Andra unika identifierareOther Unique IdentifiersTill exempel Package URL (purl) eller CPE
BeroenderelationDependency RelationshipAtt en komponent ingår i en annan
SBOM-uppgifternas författareAuthor of SBOM DataDen som har skapat SBOM:en
TidsstämpelTimestampNär SBOM:en skapades

Stöd för automatisering

SBOM:en ska vara i ett format som verktyg kan läsa och skapa. NTIA pekade ut tre format: SPDX, CycloneDX och SWID-taggar. I praktiken används CycloneDX och SPDX.

Arbetssätt och processer

  • Frekvens. En ny SBOM ska skapas när mjukvaran ändras, till exempel vid en ny version.
  • Djup. SBOM:en ska minst innehålla de direkta beroendena, och helst även de transitiva.
  • Kända luckor. Om en del av beroendeträdet inte är känd ska det anges uttryckligen.
  • Distribution. SBOM:en ska göras tillgänglig för dem som behöver den utan onödigt dröjsmål.
  • Åtkomstkontroll. Leverantören får bestämma villkoren för vem som får ta del av den.
  • Tolerans för fel. Arbetssättet är nytt, och misstag ska kunna rättas utan påföljd.

Uppdateringen 2025

I augusti 2025 publicerade CISA ett utkast till uppdaterade Minimum Elements för synpunkter. Utkastet förtydligar de befintliga fälten och lägger till fyra nya:

  • Komponentens kontrollsumma (Component Hash)
  • Licens (License)
  • Verktygets namn (Tool Name), alltså verktyget som skapade SBOM:en
  • Genereringskontext (Generation Context), alltså om SBOM:en skapades från källkod, vid bygget eller från en färdig produkt

Utkastet anger också att kraven gäller all mjukvara, inklusive öppen källkod, AI-system och molntjänster.

Minimum Elements och CRA

Cyber Resilience Act (CRA) hänvisar inte till Minimum Elements. Förordningen kräver en SBOM i ett allmänt använt och maskinläsbart format som åtminstone täcker de direkta beroendena, men anger inte vilka fält som ska ingå. Den tyska riktlinjen BSI TR-03183-2 specificerar innehållet mer i detalj för CRA.

Referenser

På den här sidan