SOMPO、脆弱性管理クラウド「yamory」を導入–SBOM対応やセキュリティ強化に

今回は「SOMPO、脆弱性管理クラウド「yamory」を導入–SBOM対応やセキュリティ強化に」についてご紹介します。

関連ワード (クラウド等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 SOMPOホールディングスは、脆弱(ぜいじゃく)性管理クラウド「yamory」を導入した。同サービスを提供するVisionalグループが発表した。

 yamoryは、ITシステムの脆弱性を自動で検知し、管理・対策ができるクラウドサービス。ソフトウェアの脆弱性管理に加え、セキュリティ診断やクラウド設定管理(CSPM)を提供することで、ITシステムに必要な脆弱性対策をオールインワンで実現する。

 SOMPOホールディングスは、効率的なSBOM(ソフトウェア部品表)対応やグループ全体での脆弱性管理によるセキュリティ強化のため、今回の導入に至ったという。

 同社はyamoryについて、「多岐にわたるソフトウェアおよびインフラを単一の管理画面で効率よく管理できる」「ライブラリやフレームワークなど、依存関係を含むソフトウェア構成情報の管理と、SBOM対応が可能」「ソフトウェアのみならずIT資産の脆弱性管理が可能」「攻撃リスクを加味した、現実的なトリアージができる」などの点を評価している。

 効率よく管理できる点は、デジタルサプライチェーン管理におけるアセットが全体で数万件を超えている同社にとって重要なポイントだったという。ソフトウェアサプライチェーン管理という観点では、1つのサービスで数万件という規模感になるため、ツールを活用しなければSBOMの管理も不可能となってしまう。そのため使いやすいツールが不可欠だった。さらにインフラの管理からアプリケーションの開発まで幅広く手掛けているため、アプリからサーバ、インフラ面まで一貫して管理できることが重要だったという。

 ソフトウェア構成情報の管理については、yamoryを利用することで、特定のライブラリが、どのソフトウェアでどう使われているかを簡単に把握できる。またSBOM対応では、同サービスでスキャンした構成情報を国際的なSBOM標準フォーマットでエクスポートできるという。

 IT資産の脆弱性管理の面では、yamoryのIT資産登録機能により、アプリケーションだけでなく、インフラについても、利用しているゲートウェイ機器やファイアウォール機器などのIT資産を登録しておくと、OSに含まれる脆弱性を自動でチェックされる。

 これまでSOMPOホールディングでは、グループ各社が独自にIT資産やソフトウェア情報を管理していたため、製品名・ソフトウェア名の表記揺れが発生し、自動スキャンツールでは脆弱性データベースとの突合が難しいという課題があった。yamoryでは、独自の脆弱性データベースおよび照合方法により、表記揺れにも対応できるという。

 さらに同サービスではオートトリアージ機能に加え、攻撃リスク評価のため公認情報システム監査人(CISA)が公表している悪用が確認された脆弱性リスト「Known Exploited Vulnerabilities Catalog」(KEVカタログ)もリスク評価材料として加わっており、このこともSOMPOホールディングスは高く評価している。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
記憶定着のための学習プラットフォームMonoxerが数式回答形式を強化、複雑な計算の学習時などに手書きメモを残せるように
IT関連
2022-02-15 08:50
ゼロトラストは経営戦略で進める–ゼットスケーラー金田代表
IT関連
2022-02-11 16:08
アクセラレーターUrbanーXは世界がその環境思想に追いついてきたこの機に次期コホートを決定
EnviroTech
2021-01-31 22:36
ランサムウェア攻撃で190万人分の医療情報が流出のおそれ–米債権回収会社で
IT関連
2022-07-16 10:16
Cloudflare、ヘッドレスブラウザ+Puppeteerがすぐ使える「Workers Browser Rendering API」発表
Cloudflare
2022-11-18 19:43
ハイブリッドワークに適したオフィス作り–IT人材の確保で求められる「バランス」
IT関連
2022-04-29 08:52
リテールメディア戦略で実店舗を軸とするWalmart–米国に見るトレンド
IT関連
2023-07-19 17:11
自治体のDX事例をまとめる情報サイト、電通ら4社が開設
DX
2021-07-08 12:03
インフラ運用管理ツールにおけるOSS商用版の利用実態
IT関連
2022-03-15 12:21
さくらインターネットかたる詐欺メールに注意 個人情報の窃取やサーバ不正利用の恐れ
セキュリティ
2021-01-23 12:02
外国株式のリターン格差が鮮明に–夏秋は米国株高も小休止?
IT関連
2021-08-06 20:17
ITの強みを生かして4つの社会課題にチャレンジ–TIS・岡本社長
IT関連
2023-01-13 22:46
Oculus創業者が起ち上げたAI防衛企業Andurilの評価額が約5000億円超に
ドローン
2021-06-20 17:53
マイクロソフト署名のドライバー、ランサムウェア攻撃に悪用される
IT関連
2022-12-17 05:44