日立ソリューションズ、SBOM管理をクラウドサービスで提供–必須化の動き受け

今回は「日立ソリューションズ、SBOM管理をクラウドサービスで提供–必須化の動き受け」についてご紹介します。

関連ワード (CIO/経営等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 日立ソリューションズは12月12日、SBOM(ソフトウェア部品表/エスボム)を一元管理し、各種リスクの検知と対応、ベストプラクティスの適用や情報分析・活用を行うプラットフォームとして「SBOM管理サービス」の販売を開始すると発表した。販売開始日は同13日で、年間サブスクリプション価格は税込330万円から。同社では今後SBOMに関する認知拡大などに取り組み、「2030年頃にSBOM関連事業全体で50億円レベルに成長させたい」という。

 概要を説明した同社の執行役員 ITプラットフォーム事業部長の月折郷子氏は「お客さまのDX/SXを加速するITエンジニアリングを提供」するデジタルアクセラレーション事業の一環として、同社自身が「長年ソフトウェア開発においてOSS(オープンソースソフトウェア)を活用してきた経験を生かし、2010年頃からOSS管理ビジネスを推進してきた」と説明し、サイバーセキュリティ対策として各国でSBOM必須化の動きが強まる中で「今後はSBOMに対応しないと製品を販売できなくなる」懸念もあることを背景として挙げた。

 さらに同氏は、SBOM管理における同社の強みについて「主要なコミュニティーに多数参画していることによるネットワーク」「専門家としてのノウハウやスキル」「セミナーやブログ、動画の公開などによる個性的な案件創出」の3点だとした。

 続いて、同社のITプラットフォーム事業部 デジタルアクセラレーション本部 プロセス改善ソリューション部 シニアOSSスペシャリストの渡邊歩氏がサービスの詳細を説明した。

 まず同氏はSBOMが求められる背景として、「モノづくりのソフトウェア化が加速」「OSSなしではソフトウェアの開発ができない時代」を挙げ、さらにOSSが多段階かつ複雑な構成で利用される結果ブラックボックス化し、リスクを把握できなくなっている現状を指摘した。SBOMは「ソフトウェアを構成するコンポーネントの一覧」であり、どこにどのソフトウェアコンポーネントが使用されているかを可視化して管理できるようにすることで、脆弱(ぜいじゃく)性への対応などが可能になる。

 同社では「ソフトウェア部品管理ソリューション」として、「経験豊富なコンサルタントがお客さまのSBOM導入・活用をサポート」するコンサルティングメニューと、さまざまな「先進的なSBOM生成・管理ツール」を組み合わせて提供してきた豊富な実績を誇る。

 今回提供開始される「SBOM管理サービス」は「サプライチェーンにおけるSBOM管理のためのプラットフォーム」と位置付けられ、サプライチェーンに参加する多数の企業がそれぞれ異なる形式のSBOMを活用している場合でも、それらを一元管理できる機能を備える。

 SBOM管理サービスは「STEP1 SBOMの一元管理」「STEP2 コンプライアンス強化」「STEP3 業界規格・標準準拠」「STEP4 OSPO(Open Source Program Office)プラットフォーム」と段階的に機能を拡張する計画となっている(図1)。12月13日の販売開始時点ではSTEP1のSBOMの一元管理機能がまず提供され、「少なくとも2~3年の間には(STEP4の)OSPOの運用支援の機能までカバーしたバージョンをリリースしたいと考えている」(渡邊氏)という。

 SBOM管理サービスはSaaSとして提供される共通プラットフォームで、サプライチェーンに参加するさまざまな企業/組織のSBOMを収集して一元管理できる(図2)。なお、ソフトウェアコンポーネントの管理にはCPE識別子(CPE:Common Platform Enumeration)が使われるが、一般に認識されているソフトウェアコンポーネントの名称やバージョン情報などとの対応付けが煩雑であり、さらに脆弱性管理に使われる識別子であるCVE(Common Vulnerabilities and Exposures)とひも付けする必要がある。

 SBOMに含まれるコンポーネント名称に表記揺れが含まれていたりするとCPEとの突き合わせに失敗することもあるというが、SBOM管理サービスでは日立製作所のソフトウェア脆弱性検知技術を内部エンジンとして利用するとともに、CPE識別子のひも付けを自動化し、脆弱性の検知漏れを軽減できるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
Teslaのイーロン・マスクCEOに新たな公式肩書「テスラのテクノキング」
企業・業界動向
2021-03-17 10:26
AIがDevOpsに与える影響はいまだ不明確–Google Cloud調査
IT関連
2023-10-24 21:00
ポケモンGO、6日は待望の「フカマル」大量発生 捕獲時の経験値3倍
くらテク
2021-06-05 19:34
「東京〜新大阪」新幹線乗り放題+ホテル6泊7日で9万円〜 JR東海のワーケーションプラン
くらテク
2021-04-28 08:22
オンライン学習のCourse Heroが論文執筆のための校正・編集サービスを提供するScribbrを買収
IT関連
2022-03-16 16:15
マイクロソフト、「責任あるAI」に向けた顧客支援で3つの誓約を公開
IT関連
2023-06-13 12:53
GitHub、コード中に書いてはいけないアクセストークンを発見、通知してくれる「Secret scanning」機能、プライベートリポジトリで正式対応
GitHub
2021-04-06 00:45
3年以上影響すると見られるテクノロジービジネスのトレンド
IT関連
2023-02-04 19:47
SNSや気象データなどで自然災害をリアルタイムに伝えるSpecteeのAI活用術の妙
IT関連
2022-03-26 02:49
Perplexity、「対話型検索」に特化した新しいブラウザーのリリースを予告
IT関連
2025-02-26 21:15
AMDの第4四半期、予想上回る–データセンター向けチップなど好調
IT関連
2021-01-27 19:48
Twitter初のサブスクサービス「Twitter Blue」始動 まずは豪と加で
アプリ・Web
2021-06-05 00:18
「Mac」を狙う新しいアドウェアが見つかる–アップルのXProtectでは発見不可
IT関連
2021-08-17 20:14
クラウド時代の「ユーザーがパートナーを選びやすい施策」について日本IBMに聞いてみた
IT関連
2021-03-11 05:27