2026 年

2026-10-01

建構可信賴的軟體供應鏈安全防線!Openfind 全面落實 SBOM 軟體物料清單管理機制

隨著全球數位轉型與開源軟體(OSS)的廣泛應用,軟體供應鏈安全已成為企業資安防禦的核心議題。

根據國際權威市調機構 Gartner 統計與預測,全球近半數(45%)組織正面臨軟體供應鏈攻擊的直接威脅,供應鏈風險管理已成企業首要挑戰。根據非營利組織 Linux 基金會(Linux Foundation)與 OpenSSF 調查顯示,商用軟體中70% 至 90% 皆由開源及第三方元件構成,且超過 80% 的應用程式存在間接相依性(Transitive Dependencies) 導致多數漏洞隱藏間接相依元件的安全盲點。而從外部攻擊面管理 (External Attack Surface Management, EASM )角度,透過實際的檢測調查發現,許多企業在部署與維運資安系統時,面臨嚴重的「風險盲點」問題。

為因應日益嚴峻的資安挑戰,Openfind 全面積極響應國家資安政策與國際標準,已正式將軟體物料清單(SBOM)機制深度融入安全軟體開發生命週期(SSDLC),致力建構可信賴的軟體供應鏈安全防線。

主動遵循國際規範,落實軟體透明度

從資安治理面回應美國 CISA、歐盟《網路韌性法案》(CRA)及日本 METI 等國際趨勢,並緊跟台灣數位發展部數位產業署與資策會之政策引導,Openfind 全產品線目前皆具備標準 SBOM 產出能力。在資訊揭露與交換格式上,全面支援 CycloneDX 與 SPDX 等國際標準規範,完整揭露元件名稱、使用版本、元件來源、授權類型及風險說明,符合產品專案在採購規劃、風險評估及法規遵循上的透明度需求。

六大風險管理流程,確保主動防禦與持續監控

為確保交付軟體的安全性與可追溯性,Openfind 建立標準化的軟體元件風險管理流程:

  • Step1. 元件盤點:透過自動化盤點工具產出精確的軟體元件清單。
  • Step2. 風險識別:對比公開漏洞情資 (如CVE)快速識別已知風險。
  • Step3. 風險鑑別:分析元件與功能的相依程度,評估實質影響範圍。
  • Step4. 安全修補:依據原廠公告及漏洞可利用性評估進行元件更新。
  • Step5. 防護通知:依產品版本發布週期,主動通知用戶進行安全更新。
  • Step6. 持續監控:透過常態化管理機制,持續追蹤資安潛在威脅。

堅持軟體品質與資安承諾,成為您信賴的夥伴

Openfind 已通過 ISO 27001、ISO 27017 及 ISO 27018 等國際資安認證,並將 SBOM 管理納入供應商關係與系統維護控制措施中。未來,Openfind 將持續深化軟體安全防護,協助企業客戶在嚴峻的資安威脅中強化數位韌性。

Ø 前往了解 Openfind 軟體物料清單白皮書