内容提要
微软宣布自2027年3月起,Windows驱动认证需提交SBOM和VEX,以符合欧盟网络韧性法案。SBOM需列出所有组件,VEX说明CVE影响。此举旨在提升供应链安全,新规适用于Windows 11 25H2/26H2及Server 2025,旧版本不受影响。
延伸解读
新规影响范围与时间线
微软的新规并非立即生效,而是从2027年3月开始,针对Windows 11 25H2/26H2及Windows Server 2025及后续版本提交的驱动。旧版本Windows的认证规则保持不变,且2027年3月前提交的驱动不会被追溯要求。这意味着OEM和驱动开发者有充足时间准备,但需注意新规仅适用于新版本系统,可能造成新旧版本驱动认证流程的差异。
SBOM与VEX的互补作用
SBOM列出驱动使用的所有组件,而VEX则说明这些组件中的已知CVE是否实际影响驱动。这种组合有助于避免仅依赖SBOM产生大量无效漏洞告警,例如当驱动未调用受影响功能时,可通过VEX标记为不可利用。这体现了供应链安全中“已知但不可利用”的精细化管理思路,有助于安全团队聚焦真正风险。
欧盟法规驱动的强制性变革
微软明确表示此次调整是为满足欧盟网络韧性法案(CRA)的强制性要求,而非可选认证项目。这反映了法规对供应链安全的硬性约束,可能促使其他平台或厂商跟进类似要求。对于面向欧盟市场的硬件和软件开发商,需提前规划SBOM和VEX的生成与维护流程,以符合法规并确保产品能获得微软签名。
Q&A
微软宣布从什么时候开始,Windows驱动认证必须提交SBOM和VEX?
从2027年3月开始,面向Windows 11 25H2/26H2以及Windows Server 2025及后续版本提交的驱动程序,必须同时提供SBOM和VEX,否则无法获得微软签名。
微软要求驱动程序提交的SBOM和VEX分别是什么?
SBOM是软件物料清单,需采用SPDX 3.0格式,列出驱动使用的第一方和第三方组件,包括库、框架、工具及传递依赖,并提供准确版本和软件包标识。VEX是漏洞可利用性说明,用于说明组件中已公开的CVE是否真正影响当前驱动,例如若依赖存在漏洞但驱动未调用受影响功能,可通过VEX标记为实际不可用。
微软为何要实施这一新规?
主要是为了满足欧盟网络韧性法案(CRA)的要求,该法案要求硬件和软件开发商掌握产品中使用的第三方组件,并在产品生命周期内持续处理安全漏洞和供应链风险。因此,这是强制性政策,而非可选认证项目。
新规适用于哪些Windows版本?旧版本是否受影响?
新规适用于Windows 11 25H2/26H2以及Windows Server 2025及后续版本。旧版本Windows的认证规则保持不变,不受影响。
微软计划提供哪些工具来帮助OEM生成SBOM和VEX?
微软计划在2026年12月更新Windows Driver Kit,添加生成、验证SBOM以及制作VEX声明的工具。OEM也可以使用其他行业工具,只要最终输出满足SPDX 3.0规范即可。
如果驱动在2027年3月前提交,是否需要补交SBOM和VEX?
不需要。2027年3月前提交的驱动程序不会被追溯要求提供材料。