グーグル、ソフトウェアサプライチェーンのセキュリティ向上へ–「Assured OSS」発表

今回は「グーグル、ソフトウェアサプライチェーンのセキュリティ向上へ–「Assured OSS」発表」についてご紹介します。

関連ワード (セキュリティ等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 Googleは、新たなイニシアティブでソフトウェアサプライチェーンのセキュリティ向上を目指す。同社の開発者がコードの構築と保守に使用しているものと同じセキュアパッケージを、企業向けオープンソースソフトウェア(OSS)のユーザーに提供していくという。

 Googleは、OSSサプライヤーを狙ったサイバー攻撃は前年比で650%増加しており、アップストリームのオープンソースエコシステムで脆弱性を悪用することを狙っていると指摘する。

 Google Cloudのセキュリティ部門バイスプレジデントのSunil Potti氏は次のように説明する。「これこそが、Googleが真摯に取り組んできた点だ。つまり、デジタルサプライチェーンにおける課題にいかに先回りするかということだ。物理的なサプライチェーンで今日われわれが置かれているのと同じ体制ではない」

 「デジタルサプライチェーンでこれに相当するのがOSSだ。サプライチェーンにおける安全性の確保はエンドツーエンドの観点から行う必要がある中で、世界のほぼすべての企業はOSSに触れている」(Potti氏)

 「Assured Open Source Software」(Assured OSS)サービスとしてGoogle Cloudの顧客に提供されるパッケージには、検証可能な形式でGoogleによって署名されるほか、定期的に脆弱性のスキャンと分析を実施することで、ユーザーを脆弱性や悪用から可能な限り保護する。

 また、パッケージはGoogleの「Cloud Build」プラットフォームを使用して構築され、「SLSA」(ソフトウェアアーティファクトのサプライチェーンレベル)準拠で検証可能な証拠を得られる。さらに、Googleが安全性を確保し、保護する「Artifact Registry」(アーティファクトレジストリー)から配布される。SLSAフレームワークは、コードの改ざん防止や整合性の向上、パッケージ保護などを目的としている。

 これは、Google社内で実際に使用されているプロセスに基づく。エンドツーエンドのプロセス全体で各ステップがアクティブに保護されるとともに、ソースコードの保護されたコピーが個別に管理されるというものだ。

 Googleはブログ記事で、「Assured OSSで、顧客企業はGoogleが社内で使用しているものと同じOSSパッケージにアクセスできるようになり、当社が社内のOSSポートフォリオに適用している綿密なエンドツーエンドのセキュリティ機能とプラクティスから直接的なメリットを得ることができる」と説明している。Assured OSSは2022年第3四半期にプレビューとなる見通しだ。

 サプライチェーンの脆弱性はサイバー犯罪者に狙われやすく、多くのインシデントは、攻撃者が新たに見つかったゼロデイサイバーセキュリティの脆弱性を悪用することに端を発する。セキュリティパッチが提供されても、組織は展開に時間を要する場合があるため、攻撃に脆弱な状態になりやすい。

 Google Cloudは、今回の新サービスによって、オープンソースやサプライチェーンの脆弱性管理を容易にし、組織の規模を問わずサイバー攻撃に対する安全性を確保できるように支援したいと考えている。

 Potti氏は次のように述べた。「社員が2人だけの店から、従業員10万人の銀行まで、あらゆる企業のための手段だ。今回われわれがAssured OSSパッケージという形で市場に投入するのは、Googleが長年にわたって自社の開発者を保護するために投資してきたオープンソースパッケージのキュレーションされた精選セットだ。コードを利用したり構築したりするあらゆる顧客が活用するものだ」

COMMENTS


Recommended

TITLE
CATEGORY
DATE
セガ、“ゲーム実況”ガイドライン公開 YouTube公式の収益化はOK
ネットトピック
2021-04-28 01:24
グーグル、「Android 12」を発表–UIデザインの大幅刷新など
IT関連
2021-05-19 08:41
【コラム】エネルギーエコシステムは不安定な未来に適応する「エネルギーインターネット」の実現に向かうべきだ
EnviroTech
2021-07-09 13:18
農産物の盗難をドローンで監視 赤外線カメラなどで不審者を空撮
DX
2021-07-15 06:45
AWS、マネジメントコンソールへのrootでのサインインに多要素認証を必須に。2024年半ばから
AWS
2023-10-10 11:55
マイクロソフト、プロセスマイニングベンダーのMinitを買収
IT関連
2022-04-02 19:13
小田急不動産、テレワーク環境での「Windows10更新管理」などにクラウド活用
IT関連
2022-02-12 21:37
ソニーAマウントカメラボディの米国販売が終了 公式サイトから全製品削除、レンズのみに “完全終了説”には「お答えできない」
ネットトピック
2021-08-05 11:01
ウィズセキュア、「SPHERE24」開幕–「中堅・中小企業は取り残されている」
IT関連
2024-05-30 02:28
第3回:なりすましメール対策の「DMARC」–すぐに実現できる仕組み
IT関連
2022-06-01 18:11
利回り4~5%–高配当バリュー株の強気継続(その1):割安・成長株のトレンド循環
IT関連
2021-01-19 19:56
クラウドキッチンで次世代のレストランフランチャイズを作る台湾のJustKitchen
IT関連
2021-01-25 03:34
「iPhone」をウェブカメラに–「macOS」の新機能「連係カメラ」を使うには
IT関連
2022-11-27 13:37
CAN EATと南海電鉄が食物アレルギーのある人も安心して食事を楽しめる店舗情報マップ作成企画を開始
フードテック
2021-04-29 05:33