美國國家標準技術研究所(NIST)旗下國家網路安全卓越中心(NCCoE)於9月9日發布NIST IR 8536正式版。這份文件提出不限定特定技術的製造業供應鏈追溯架構,可銜接各產業既有標準,讓供應鏈上下游交換並驗證產品追溯資訊,協助企業確認產品來源與完整性。
NIST指出,NIST SP 800-53及網路安全框架(Cybersecurity Framework,CSF)雖已涵蓋供應鏈風險管理,但企業實際評估風險時,仍不容易取得可用來確認產品組成及來源歷程的資訊。尤其現有追溯機制多針對特定產業建立,跨產業供應鏈的追溯資訊不易銜接,也增加確認產品來源及完整性的難度。為此,NIST IR 8536將產品經歷的製造、組裝、儲存、出貨及接收等活動記錄下來,形成前後相連的追溯紀錄,並透過嵌入前一筆紀錄密碼雜湊值的連結,串接這些追溯紀錄,讓供應鏈參與者驗證紀錄之間的關聯與完整性。這些資料不必集中存放,而可由各參與者自行保存。
NIST IR 8536將企業內部製造資料中的追溯資訊轉為可分享的供應鏈事件紀錄,供上下游追溯產品來源,同時讓內部製造資料繼續保留在企業系統。(圖片來源/NIST)
不過,供應鏈追溯愈完整,也可能涉及供應商不願對外公開的製造流程及營業秘密。NIST因此將選擇性揭露納入設計,供應商可提供產品識別、相關活動的執行組織及時間等追溯所需資訊,敏感內部製造資料則繼續保留在自己的系統。如此一來,採購方不必直接存取供應商的內部製造資料,也能取得驗證產品來源所需的資訊。這套追溯架構的適用對象也不限於實體零組件,軟體、韌體及資料模型等數位資產同樣適用。
NIST IR 8536延續2022年NIST IR 8419的製造業供應鏈追溯研究。前一份文件主要探討區塊鏈及相關技術的應用,IR 8536則進一步提出不限定特定技術的跨產業追溯架構。NCCoE目前開發的Python參考實作已進入最後複核階段,GitHub儲存庫尚未公開,待核准程序完成後才會釋出。
Comments (0)