グーグル、ソフトウェアサプライチェーンのセキュリティ向上へ–「Assured OSS」発表

今回は「グーグル、ソフトウェアサプライチェーンのセキュリティ向上へ–「Assured OSS」発表」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleは、新たなイニシアティブでソフトウェアサプライチェーンのセキュリティ向上を目指す。同社の開発者がコードの構築と保守に使用しているものと同じセキュアパッケージを、企業向けオープンソースソフトウェア(OSS)のユーザーに提供していくという。

 Googleは、OSSサプライヤーを狙ったサイバー攻撃は前年比で650%増加しており、アップストリームのオープンソースエコシステムで脆弱性を悪用することを狙っていると指摘する。

 Google Cloudのセキュリティ部門バイスプレジデントのSunil Potti氏は次のように説明する。「これこそが、Googleが真摯に取り組んできた点だ。つまり、デジタルサプライチェーンにおける課題にいかに先回りするかということだ。物理的なサプライチェーンで今日われわれが置かれているのと同じ体制ではない」

 「デジタルサプライチェーンでこれに相当するのがOSSだ。サプライチェーンにおける安全性の確保はエンドツーエンドの観点から行う必要がある中で、世界のほぼすべての企業はOSSに触れている」(Potti氏)

 「Assured Open Source Software」(Assured OSS)サービスとしてGoogle Cloudの顧客に提供されるパッケージには、検証可能な形式でGoogleによって署名されるほか、定期的に脆弱性のスキャンと分析を実施することで、ユーザーを脆弱性や悪用から可能な限り保護する。

 また、パッケージはGoogleの「Cloud Build」プラットフォームを使用して構築され、「SLSA」(ソフトウェアアーティファクトのサプライチェーンレベル)準拠で検証可能な証拠を得られる。さらに、Googleが安全性を確保し、保護する「Artifact Registry」(アーティファクトレジストリー)から配布される。SLSAフレームワークは、コードの改ざん防止や整合性の向上、パッケージ保護などを目的としている。

 これは、Google社内で実際に使用されているプロセスに基づく。エンドツーエンドのプロセス全体で各ステップがアクティブに保護されるとともに、ソースコードの保護されたコピーが個別に管理されるというものだ。

 Googleはブログ記事で、「Assured OSSで、顧客企業はGoogleが社内で使用しているものと同じOSSパッケージにアクセスできるようになり、当社が社内のOSSポートフォリオに適用している綿密なエンドツーエンドのセキュリティ機能とプラクティスから直接的なメリットを得ることができる」と説明している。Assured OSSは2022年第3四半期にプレビューとなる見通しだ。

 サプライチェーンの脆弱性はサイバー犯罪者に狙われやすく、多くのインシデントは、攻撃者が新たに見つかったゼロデイサイバーセキュリティの脆弱性を悪用することに端を発する。セキュリティパッチが提供されても、組織は展開に時間を要する場合があるため、攻撃に脆弱な状態になりやすい。

 Google Cloudは、今回の新サービスによって、オープンソースやサプライチェーンの脆弱性管理を容易にし、組織の規模を問わずサイバー攻撃に対する安全性を確保できるように支援したいと考えている。

 Potti氏は次のように述べた。「社員が2人だけの店から、従業員10万人の銀行まで、あらゆる企業のための手段だ。今回われわれがAssured OSSパッケージという形で市場に投入するのは、Googleが長年にわたって自社の開発者を保護するために投資してきたオープンソースパッケージのキュレーションされた精選セットだ。コードを利用したり構築したりするあらゆる顧客が活用するものだ」

COMMENTS


Recommended

TITLE
CATEGORY
DATE
ソニーグループ、ブロックチェーンを基盤としたウェブ3ソリューションを提供
IT関連
2025-01-16 21:36
マイクロソフトのパートナープログラム、クラウド重視の「Microsoft Cloud Partner Program」へ
IT関連
2022-03-19 01:12
「ChatGPT Plus」、ウェブブラウジングと70種類以上のプラグインを追加へ
IT関連
2023-05-17 09:06
デスクワーカーを分類する5つの働き方タイプ–Slackが1.5万人超を調査
IT関連
2023-11-18 18:38
うろ覚えのシェルやGitコマンドでも大丈夫。自然言語でコマンド入力を支援する「GitHub Copilot CLI」、プロトタイプ公開に向け登録開始
GitHub
2023-02-22 15:32
JR東海のリニア開発本部、情報共有で「Slack」を活用
IT関連
2024-02-29 11:27
ワタミ、社内AIチャットボットで現場従業員の自己解決力を向上
IT関連
2021-05-21 22:36
「デジタル×人文社会科学」で価値創出に挑む研究者の覚悟とは
IT関連
2022-07-09 18:20
女性が率いるベンチャー企業への投資はポートフォリオのパフォーマンスを向上させる
パブリック / ダイバーシティ
2021-03-28 18:15
開発言語「Python」、3つの新バージョンが公開
IT関連
2022-01-20 09:11
従業員にオフィス回帰を求める意向のIT企業幹部は55%–景気後退が後押し
IT関連
2022-09-22 05:42
アプリアイコンは中央寄せ、新規ウィジェット追加? 「Windows 11」らしきリーク画像から分かる新機能まとめ
企業・業界動向
2021-06-18 08:31
ポケモン映画のナンバーワン投票が始まる 上位5作品をYouTubeで一挙配信
くらテク
2021-01-28 23:50
Facebook、純利益2倍増で四半期過去最高を更新も「今後は規制やAppleで鈍化」と予告
企業・業界動向
2021-07-30 03:56