SOMPO、脆弱性管理クラウド「yamory」を導入–SBOM対応やセキュリティ強化に

今回は「SOMPO、脆弱性管理クラウド「yamory」を導入–SBOM対応やセキュリティ強化に」についてご紹介します。

関連ワード (クラウド等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 SOMPOホールディングスは、脆弱(ぜいじゃく)性管理クラウド「yamory」を導入した。同サービスを提供するVisionalグループが発表した。

 yamoryは、ITシステムの脆弱性を自動で検知し、管理・対策ができるクラウドサービス。ソフトウェアの脆弱性管理に加え、セキュリティ診断やクラウド設定管理(CSPM)を提供することで、ITシステムに必要な脆弱性対策をオールインワンで実現する。

 SOMPOホールディングスは、効率的なSBOM(ソフトウェア部品表)対応やグループ全体での脆弱性管理によるセキュリティ強化のため、今回の導入に至ったという。

 同社はyamoryについて、「多岐にわたるソフトウェアおよびインフラを単一の管理画面で効率よく管理できる」「ライブラリやフレームワークなど、依存関係を含むソフトウェア構成情報の管理と、SBOM対応が可能」「ソフトウェアのみならずIT資産の脆弱性管理が可能」「攻撃リスクを加味した、現実的なトリアージができる」などの点を評価している。

 効率よく管理できる点は、デジタルサプライチェーン管理におけるアセットが全体で数万件を超えている同社にとって重要なポイントだったという。ソフトウェアサプライチェーン管理という観点では、1つのサービスで数万件という規模感になるため、ツールを活用しなければSBOMの管理も不可能となってしまう。そのため使いやすいツールが不可欠だった。さらにインフラの管理からアプリケーションの開発まで幅広く手掛けているため、アプリからサーバ、インフラ面まで一貫して管理できることが重要だったという。

 ソフトウェア構成情報の管理については、yamoryを利用することで、特定のライブラリが、どのソフトウェアでどう使われているかを簡単に把握できる。またSBOM対応では、同サービスでスキャンした構成情報を国際的なSBOM標準フォーマットでエクスポートできるという。

 IT資産の脆弱性管理の面では、yamoryのIT資産登録機能により、アプリケーションだけでなく、インフラについても、利用しているゲートウェイ機器やファイアウォール機器などのIT資産を登録しておくと、OSに含まれる脆弱性を自動でチェックされる。

 これまでSOMPOホールディングでは、グループ各社が独自にIT資産やソフトウェア情報を管理していたため、製品名・ソフトウェア名の表記揺れが発生し、自動スキャンツールでは脆弱性データベースとの突合が難しいという課題があった。yamoryでは、独自の脆弱性データベースおよび照合方法により、表記揺れにも対応できるという。

 さらに同サービスではオートトリアージ機能に加え、攻撃リスク評価のため公認情報システム監査人(CISA)が公表している悪用が確認された脆弱性リスト「Known Exploited Vulnerabilities Catalog」(KEVカタログ)もリスク評価材料として加わっており、このこともSOMPOホールディングスは高く評価している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
クラウドストライク、大規模障害に至る経緯を報告–原因は振る舞い検知の更新に不具合
IT関連
2024-07-26 19:09
トレンドマイクロ、生成AI用セキュリティ対策機能を提供開始
IT関連
2024-08-03 04:54
南紀白浜空港、保安検査のAI活用で実証実験を拡大–検査員の業務量を約20%削減へ
IT関連
2023-08-04 02:05
72%の組織でセキュリティ人材を十分に確保できず–サイバーリーズン調査
IT関連
2023-03-04 05:19
「ムーアの法則」は続く–インテルの2021年回顧と2022年展望
IT関連
2022-01-20 00:47
中央大とfondi、メタバース空間での英語学習を実証–参加者同士の学び合いに期待
IT関連
2024-02-08 18:42
富士通、等々力陸上競技場を「Uvanceとどろきスタジアム by Fujitsu」に–街づくりを推進
IT関連
2024-01-25 12:23
クラウドネイティブアプリ構築を支援するマイクロソフトのオープンソースプロジェクト「Dapr」が1.0に
ソフトウェア
2021-02-21 17:54
みらい翻訳、「時短メール英作文サービスβ版+」を提供–英作文を支援
IT関連
2023-07-15 21:39
日立、三菱UFJモルガン・スタンレー証券のCRM構築–セールスフォースのクラウド採用
IT関連
2021-02-09 07:57
パナソニックが増収赤字–Blue Yonder事業に暗雲か、再成長の備えか
IT関連
2022-11-02 12:44
プロダクトバックログDeep Dive。スクラムのプロダクトバックログをどう作成し、手入れし、スプリントに投入するべきか(後編)。Regional Scrum Gathering Tokyo 2022
DevOps / アジャイル開発
2022-01-11 03:56
米国民の3分の1が定期的にFacebookでニュースを見ている
ネットサービス
2021-01-14 22:11
「Google認証システム」のコード同期、エンドツーエンド暗号化には未対応と判明
IT関連
2023-04-29 18:55