グーグル、ソフトウェアサプライチェーンのセキュリティ向上へ–「Assured OSS」発表

今回は「グーグル、ソフトウェアサプライチェーンのセキュリティ向上へ–「Assured OSS」発表」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleは、新たなイニシアティブでソフトウェアサプライチェーンのセキュリティ向上を目指す。同社の開発者がコードの構築と保守に使用しているものと同じセキュアパッケージを、企業向けオープンソースソフトウェア(OSS)のユーザーに提供していくという。

 Googleは、OSSサプライヤーを狙ったサイバー攻撃は前年比で650%増加しており、アップストリームのオープンソースエコシステムで脆弱性を悪用することを狙っていると指摘する。

 Google Cloudのセキュリティ部門バイスプレジデントのSunil Potti氏は次のように説明する。「これこそが、Googleが真摯に取り組んできた点だ。つまり、デジタルサプライチェーンにおける課題にいかに先回りするかということだ。物理的なサプライチェーンで今日われわれが置かれているのと同じ体制ではない」

 「デジタルサプライチェーンでこれに相当するのがOSSだ。サプライチェーンにおける安全性の確保はエンドツーエンドの観点から行う必要がある中で、世界のほぼすべての企業はOSSに触れている」(Potti氏)

 「Assured Open Source Software」(Assured OSS)サービスとしてGoogle Cloudの顧客に提供されるパッケージには、検証可能な形式でGoogleによって署名されるほか、定期的に脆弱性のスキャンと分析を実施することで、ユーザーを脆弱性や悪用から可能な限り保護する。

 また、パッケージはGoogleの「Cloud Build」プラットフォームを使用して構築され、「SLSA」(ソフトウェアアーティファクトのサプライチェーンレベル)準拠で検証可能な証拠を得られる。さらに、Googleが安全性を確保し、保護する「Artifact Registry」(アーティファクトレジストリー)から配布される。SLSAフレームワークは、コードの改ざん防止や整合性の向上、パッケージ保護などを目的としている。

 これは、Google社内で実際に使用されているプロセスに基づく。エンドツーエンドのプロセス全体で各ステップがアクティブに保護されるとともに、ソースコードの保護されたコピーが個別に管理されるというものだ。

 Googleはブログ記事で、「Assured OSSで、顧客企業はGoogleが社内で使用しているものと同じOSSパッケージにアクセスできるようになり、当社が社内のOSSポートフォリオに適用している綿密なエンドツーエンドのセキュリティ機能とプラクティスから直接的なメリットを得ることができる」と説明している。Assured OSSは2022年第3四半期にプレビューとなる見通しだ。

 サプライチェーンの脆弱性はサイバー犯罪者に狙われやすく、多くのインシデントは、攻撃者が新たに見つかったゼロデイサイバーセキュリティの脆弱性を悪用することに端を発する。セキュリティパッチが提供されても、組織は展開に時間を要する場合があるため、攻撃に脆弱な状態になりやすい。

 Google Cloudは、今回の新サービスによって、オープンソースやサプライチェーンの脆弱性管理を容易にし、組織の規模を問わずサイバー攻撃に対する安全性を確保できるように支援したいと考えている。

 Potti氏は次のように述べた。「社員が2人だけの店から、従業員10万人の銀行まで、あらゆる企業のための手段だ。今回われわれがAssured OSSパッケージという形で市場に投入するのは、Googleが長年にわたって自社の開発者を保護するために投資してきたオープンソースパッケージのキュレーションされた精選セットだ。コードを利用したり構築したりするあらゆる顧客が活用するものだ」

COMMENTS


Recommended

TITLE
CATEGORY
DATE
AGCとテラスカイ、CRMの大規模社内展開でCoEの利用など連携
IT関連
2021-02-18 17:37
炭素排出をなくし、地球に少し休ませる技術に投資するEIPの新ファンド
IT関連
2022-01-28 09:26
外食産業向け業務支援DXおよび店舗・エンドユーザーの接点を一元管理可能なSaaSのイデア・レコードが5億円調達
フードテック
2021-08-05 13:20
心臓リハビリ治療用アプリなどを開発するCaTeが1億円のシード調達、プロダクト開発と臨床研究を加速
IT関連
2022-03-12 16:48
「進撃の巨人」最終回、深夜にアプリ盛況、雑誌は書店から駆逐される
くらテク
2021-04-11 12:44
AWS、ElasticsearchとKibanaのフォークによる「OpenSearch」プロジェクトを発表。Elasticとの溝は埋まらないまま
AWS
2021-04-13 19:31
「Windows 11」、セットアップ終了後にまずやっておきたい6つのこと
IT関連
2022-01-21 22:59
「Linux」ディレクトリーを「rsync」を使用してリモートマシンにバックアップするには
IT関連
2024-02-02 15:43
日本マイクロソフト新社長にBCGの津坂美樹氏が内定
IT関連
2023-01-12 23:28
バイデン政権のジーナ・ライモンド商務長官にはファーウェイをエンティティリストから外す理由がない
ハードウェア
2021-02-06 22:32
AIエージェントが人間のバディーに–アクセンチュア、2024年の技術トレンドを解説
IT関連
2024-05-30 22:50
医療従事者の働き方改革を支援–富士通、「HOPE タイムリフォーマー」を提供
IT関連
2021-04-05 08:44
ネットワン、新中期経営計画を解説–ガバナンス強化、企業文化改革を重要施策に
IT関連
2022-10-08 19:27
電脳交通のタクシー事業者向けクラウド型配車システムの導入エリアが35都道府県を突破
モビリティ
2021-06-04 16:22