グーグル、ソフトウェアサプライチェーンのセキュリティ向上へ–「Assured OSS」発表

今回は「グーグル、ソフトウェアサプライチェーンのセキュリティ向上へ–「Assured OSS」発表」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleは、新たなイニシアティブでソフトウェアサプライチェーンのセキュリティ向上を目指す。同社の開発者がコードの構築と保守に使用しているものと同じセキュアパッケージを、企業向けオープンソースソフトウェア(OSS)のユーザーに提供していくという。

 Googleは、OSSサプライヤーを狙ったサイバー攻撃は前年比で650%増加しており、アップストリームのオープンソースエコシステムで脆弱性を悪用することを狙っていると指摘する。

 Google Cloudのセキュリティ部門バイスプレジデントのSunil Potti氏は次のように説明する。「これこそが、Googleが真摯に取り組んできた点だ。つまり、デジタルサプライチェーンにおける課題にいかに先回りするかということだ。物理的なサプライチェーンで今日われわれが置かれているのと同じ体制ではない」

 「デジタルサプライチェーンでこれに相当するのがOSSだ。サプライチェーンにおける安全性の確保はエンドツーエンドの観点から行う必要がある中で、世界のほぼすべての企業はOSSに触れている」(Potti氏)

 「Assured Open Source Software」(Assured OSS)サービスとしてGoogle Cloudの顧客に提供されるパッケージには、検証可能な形式でGoogleによって署名されるほか、定期的に脆弱性のスキャンと分析を実施することで、ユーザーを脆弱性や悪用から可能な限り保護する。

 また、パッケージはGoogleの「Cloud Build」プラットフォームを使用して構築され、「SLSA」(ソフトウェアアーティファクトのサプライチェーンレベル)準拠で検証可能な証拠を得られる。さらに、Googleが安全性を確保し、保護する「Artifact Registry」(アーティファクトレジストリー)から配布される。SLSAフレームワークは、コードの改ざん防止や整合性の向上、パッケージ保護などを目的としている。

 これは、Google社内で実際に使用されているプロセスに基づく。エンドツーエンドのプロセス全体で各ステップがアクティブに保護されるとともに、ソースコードの保護されたコピーが個別に管理されるというものだ。

 Googleはブログ記事で、「Assured OSSで、顧客企業はGoogleが社内で使用しているものと同じOSSパッケージにアクセスできるようになり、当社が社内のOSSポートフォリオに適用している綿密なエンドツーエンドのセキュリティ機能とプラクティスから直接的なメリットを得ることができる」と説明している。Assured OSSは2022年第3四半期にプレビューとなる見通しだ。

 サプライチェーンの脆弱性はサイバー犯罪者に狙われやすく、多くのインシデントは、攻撃者が新たに見つかったゼロデイサイバーセキュリティの脆弱性を悪用することに端を発する。セキュリティパッチが提供されても、組織は展開に時間を要する場合があるため、攻撃に脆弱な状態になりやすい。

 Google Cloudは、今回の新サービスによって、オープンソースやサプライチェーンの脆弱性管理を容易にし、組織の規模を問わずサイバー攻撃に対する安全性を確保できるように支援したいと考えている。

 Potti氏は次のように述べた。「社員が2人だけの店から、従業員10万人の銀行まで、あらゆる企業のための手段だ。今回われわれがAssured OSSパッケージという形で市場に投入するのは、Googleが長年にわたって自社の開発者を保護するために投資してきたオープンソースパッケージのキュレーションされた精選セットだ。コードを利用したり構築したりするあらゆる顧客が活用するものだ」

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Google Cloud、高性能化したPostgreSQL互換「AlloyDB」のオンプレミス向けソフトウェア「AlloyDB Omni」発表。開発環境での利用は無料
Google
2023-04-04 22:03
「プチプチ」つぶす感触を再現した「∞プチプチAIR」、バンダイが発売 260万個売れたヒット商品をリニューアル
くらテク
2021-06-16 14:31
テック業界に対するリナ・カーン氏の時宜を得た懐疑論はFTCの承認公聴会を新鮮かつ友好的な方向に導くものだ
パブリック / ダイバーシティ
2021-04-29 08:05
Anthropic、AIチャットボット「Claude 2」を一般公開
IT関連
2023-07-13 01:36
「GPT-4」、人間よりも高額の資金調達ができるプレゼン資料を作成–米調査
IT関連
2023-06-14 00:16
冷凍ラーメン自販機「ヌードルツアーズ」登場 人気店のラーメンを24時間買える
くらテク
2021-03-24 16:06
AI市場は9兆ドル規模–「State of AI Report 2024」が示す現状と今後の展開
IT関連
2024-10-31 09:08
キンドリル、AWS環境構築を包括的に支援する「Kyndryl Developer Services」を発表
IT関連
2024-11-09 00:17
「かわいさ」重視のLinuxディストロ–アニメファン向けの「NyArch Linux」
IT関連
2024-06-06 04:34
「Amazonパントリー」8月にサービス終了 米国に続き
くらテク
2021-07-30 07:51
Bluetooth搭載の点字ブロック登場 スマホへクーポン配信、障害者の補助にも 開発背景を聞く
くわしく
2021-06-24 18:46
奈良県警、特殊詐欺犯の音声をYouTubeで公開 注意喚起に
IT関連
2021-05-27 10:53
“モブモルカー”の名前、全て明らかに 「PUI PUI モルカー」映画公開カウントダウンで
くらテク
2021-06-09 01:09
マイクロソフト、脅威グループ「LAPSUS$」による侵害を確認
IT関連
2022-03-25 13:55