Vad är Minimum Elements?
Lägstanivån för vad en SBOM ska innehålla
SBOM Minimum Elements är en lägstanivå för vad en SBOM ska innehålla. Den publicerades i juli 2021 av den amerikanska myndigheten NTIA (National Telecommunications and Information Administration), på uppdrag i presidentordern EO 14028.
Dokumentet är amerikanskt, men det används som referens även i Europa och av de flesta verktyg som kontrollerar SBOM-kvalitet.
Tre delar
Minimum Elements består av tre delar:
- Datafält. De uppgifter som ska finnas om varje komponent.
- Stöd för automatisering. SBOM:en ska vara maskinläsbar och följa ett standardformat.
- Arbetssätt och processer. Hur och när SBOM:er skapas, uppdateras och delas.
Datafälten
| Fält | Engelsk term | Beskrivning |
|---|---|---|
| Leverantörens namn | Supplier Name | Den som har skapat och identifierar komponenten |
| Komponentens namn | Component Name | Namnet som leverantören har gett komponenten |
| Version | Version of the Component | Den version som SBOM:en avser |
| Andra unika identifierare | Other Unique Identifiers | Till exempel Package URL (purl) eller CPE |
| Beroenderelation | Dependency Relationship | Att en komponent ingår i en annan |
| SBOM-uppgifternas författare | Author of SBOM Data | Den som har skapat SBOM:en |
| Tidsstämpel | Timestamp | När SBOM:en skapades |
Stöd för automatisering
SBOM:en ska vara i ett format som verktyg kan läsa och skapa. NTIA pekade ut tre format: SPDX, CycloneDX och SWID-taggar. I praktiken används CycloneDX och SPDX.
Arbetssätt och processer
- Frekvens. En ny SBOM ska skapas när mjukvaran ändras, till exempel vid en ny version.
- Djup. SBOM:en ska minst innehålla de direkta beroendena, och helst även de transitiva.
- Kända luckor. Om en del av beroendeträdet inte är känd ska det anges uttryckligen.
- Distribution. SBOM:en ska göras tillgänglig för dem som behöver den utan onödigt dröjsmål.
- Åtkomstkontroll. Leverantören får bestämma villkoren för vem som får ta del av den.
- Tolerans för fel. Arbetssättet är nytt, och misstag ska kunna rättas utan påföljd.
Uppdateringen 2025
I augusti 2025 publicerade CISA ett utkast till uppdaterade Minimum Elements för synpunkter. Utkastet förtydligar de befintliga fälten och lägger till fyra nya:
- Komponentens kontrollsumma (Component Hash)
- Licens (License)
- Verktygets namn (Tool Name), alltså verktyget som skapade SBOM:en
- Genereringskontext (Generation Context), alltså om SBOM:en skapades från källkod, vid bygget eller från en färdig produkt
Utkastet anger också att kraven gäller all mjukvara, inklusive öppen källkod, AI-system och molntjänster.
Minimum Elements och CRA
Cyber Resilience Act (CRA) hänvisar inte till Minimum Elements. Förordningen kräver en SBOM i ett allmänt använt och maskinläsbart format som åtminstone täcker de direkta beroendena, men anger inte vilka fält som ska ingå. Den tyska riktlinjen BSI TR-03183-2 specificerar innehållet mer i detalj för CRA.
Referenser
- NTIA: SBOM Minimum ElementsPDF, ntia.doc.gov
NTIA:s rapport från juli 2021 med lägstanivån för vad en SBOM ska innehålla.
- CISA: 2025 Minimum Elements for a Software Bill of Materials (utkast)PDF, cisa.gov
CISA:s utkast till uppdatering av Minimum Elements, publicerat för synpunkter i augusti 2025 (på engelska).