很多做工业制造的朋友,最近应该都常听到这个词。你可能会纳闷,不就是个清单吗?至于全行业都在聊?我告诉你,去年Log4j漏洞爆发那会,我接触过一家做盾构机的国企,整整花了12天,才全公司排查完到底多少台设备的嵌入式软件带这个漏洞。要是那会他们有完整的软件物料清单,半天就能出结果。你说重要不重要?
为什么工业圈突然重视起软件物料清单?
放到十年前,制造企业聊BOM,说的全是硬件:多少个螺丝、多少块钢板、什么型号的控制器。没人关心控制器里面装了什么软件,更别说软件里嵌套了多少开源组件。现在不一样了。随便一台量产的工业机器人,自带的软件组件就超过两千个。一台新能源汽车,上百个ECU,加起来的软件组件破万。开源组件占比越来越高,有数据说现在工业嵌入式软件里,开源代码占比能到70%以上。东西多了,管理就乱了。哪个组件漏了补丁?哪个版本有高危漏洞?说不清楚。

问:我们就是做硬件设备的,软件都是买第三方的控制器,还要软件物料清单干嘛?答:这就是很多厂商最大的误区。你买的控制器,原厂能给你说清楚里面每一个组件的版本和漏洞情况吗?十有八九不能。你的设备连入工厂内网,哪怕只有一个未修补的高危漏洞,都可能成为黑客突破整个工厂的入口。去年长三角有个做汽配的工厂,就是因为注塑机控制器的开源组件有漏洞,被勒索软件加密了全部生产数据,停线一周,亏了快两百万。就是因为没软件物料清单,连漏洞在哪都找不到。
软件物料清单落地最容易踩的三个坑
我接触过不下十家已经落地SBOM的工厂,大半都踩过坑,整理出来给你们避避:
- ❗ 坑一:只列自研组件,漏掉开源和第三方依赖
说实话,现在90%的工业软件里,自研代码占比不到30%,剩下全是开源和第三方的。很多企业做软件物料清单只写自己写的那部分,等于白做。真出了漏洞,正好就是漏掉的那部分搞事。 - ❗ 坑二:只做一次,再也不更新
软件组件一直在迭代,漏洞也一直在出。今年你做了SBOM,明年供应商更了两个组件版本,你这边清单没动,等于废纸一张。真等漏洞预警来了,你还是摸瞎。 - ❗ 坑三:存起来应付检查,不跟业务系统打通
不少企业做软件物料清单就是为了满足客户合规要求,做完存在PLM系统角落里吃灰。真要漏洞来了,你得翻档案、找数据,花个两三天才理清楚,早错过了最佳修补窗口期。
问:做一套完整的软件物料清单成本很高吧?中小工厂根本扛不住?答:说实话,真没你想的那么贵。现在主流的PLM系统都已经集成了自动生成SBOM的功能,开源免费的SBOM扫描工具也一大把,整套下来成本还比不上你生产线停线一小时的损失。更何况现在出口欧美工业产品,不少客户已经明确要求供应商必须随货提供软件物料清单,提前布局,本来就是抢订单的优势啊。

2024年工业领域软件物料清单的最新实践

今年我跑了国内五六家头部装备制造厂,发现软件物料清单早就不是什么合规工具了,已经成了全生命周期管理的核心基础。比如现在做数字孪生的工厂,每个设备的数字孪生镜像里,直接绑定完整的软件物料清单。从出厂到运维,整个生命周期里,只要有组件更新,SBOM自动同步。哪天出来一个新漏洞,供应商直接输入组件版本,几秒钟就能查到自己到底多少台设备受影响,精准推送补丁,根本不用全网撒网排查。不过话说回来,现在国内大部分中小制造企业对这个事的敏感度还是不够。总觉得漏洞不会落到自己头上。你去问问去年被勒索过的老板,哪个当初不是这么想的?现在头部整车厂已经要求所有Tier1供应商必须提供软件物料清单了,不出三年,这个要求肯定会下沉到整个供应链。你现在动手梳理,到时候直接拿出来就能用,等政策要求了你再赶工,仓促之间出错的概率大得很。真别拿这个不当回事!软件物料清单,就是你工业软件资产的户口本,更是你数字化转型的安全保护伞。早一天弄明白,早一天踏实。
免责声明:文章内容来自互联网,本站仅作为分享,不对其真实性负责,如有侵权等情况,请与本站联系删除。
转载请注明出处:软件物料清单:工业数字化转型的隐形安全骨架 https://www.dachanpin.com/a/tg/69109.html