日立ソリューションズ、SBOM管理をクラウドサービスで提供–必須化の動き受け

今回は「日立ソリューションズ、SBOM管理をクラウドサービスで提供–必須化の動き受け」についてご紹介します。

関連ワード (CIO/経営等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 日立ソリューションズは12月12日、SBOM(ソフトウェア部品表/エスボム)を一元管理し、各種リスクの検知と対応、ベストプラクティスの適用や情報分析・活用を行うプラットフォームとして「SBOM管理サービス」の販売を開始すると発表した。販売開始日は同13日で、年間サブスクリプション価格は税込330万円から。同社では今後SBOMに関する認知拡大などに取り組み、「2030年頃にSBOM関連事業全体で50億円レベルに成長させたい」という。

 概要を説明した同社の執行役員 ITプラットフォーム事業部長の月折郷子氏は「お客さまのDX/SXを加速するITエンジニアリングを提供」するデジタルアクセラレーション事業の一環として、同社自身が「長年ソフトウェア開発においてOSS(オープンソースソフトウェア)を活用してきた経験を生かし、2010年頃からOSS管理ビジネスを推進してきた」と説明し、サイバーセキュリティ対策として各国でSBOM必須化の動きが強まる中で「今後はSBOMに対応しないと製品を販売できなくなる」懸念もあることを背景として挙げた。

 さらに同氏は、SBOM管理における同社の強みについて「主要なコミュニティーに多数参画していることによるネットワーク」「専門家としてのノウハウやスキル」「セミナーやブログ、動画の公開などによる個性的な案件創出」の3点だとした。

 続いて、同社のITプラットフォーム事業部 デジタルアクセラレーション本部 プロセス改善ソリューション部 シニアOSSスペシャリストの渡邊歩氏がサービスの詳細を説明した。

 まず同氏はSBOMが求められる背景として、「モノづくりのソフトウェア化が加速」「OSSなしではソフトウェアの開発ができない時代」を挙げ、さらにOSSが多段階かつ複雑な構成で利用される結果ブラックボックス化し、リスクを把握できなくなっている現状を指摘した。SBOMは「ソフトウェアを構成するコンポーネントの一覧」であり、どこにどのソフトウェアコンポーネントが使用されているかを可視化して管理できるようにすることで、脆弱(ぜいじゃく)性への対応などが可能になる。

 同社では「ソフトウェア部品管理ソリューション」として、「経験豊富なコンサルタントがお客さまのSBOM導入・活用をサポート」するコンサルティングメニューと、さまざまな「先進的なSBOM生成・管理ツール」を組み合わせて提供してきた豊富な実績を誇る。

 今回提供開始される「SBOM管理サービス」は「サプライチェーンにおけるSBOM管理のためのプラットフォーム」と位置付けられ、サプライチェーンに参加する多数の企業がそれぞれ異なる形式のSBOMを活用している場合でも、それらを一元管理できる機能を備える。

 SBOM管理サービスは「STEP1 SBOMの一元管理」「STEP2 コンプライアンス強化」「STEP3 業界規格・標準準拠」「STEP4 OSPO(Open Source Program Office)プラットフォーム」と段階的に機能を拡張する計画となっている(図1)。12月13日の販売開始時点ではSTEP1のSBOMの一元管理機能がまず提供され、「少なくとも2~3年の間には(STEP4の)OSPOの運用支援の機能までカバーしたバージョンをリリースしたいと考えている」(渡邊氏)という。

 SBOM管理サービスはSaaSとして提供される共通プラットフォームで、サプライチェーンに参加するさまざまな企業/組織のSBOMを収集して一元管理できる(図2)。なお、ソフトウェアコンポーネントの管理にはCPE識別子(CPE:Common Platform Enumeration)が使われるが、一般に認識されているソフトウェアコンポーネントの名称やバージョン情報などとの対応付けが煩雑であり、さらに脆弱性管理に使われる識別子であるCVE(Common Vulnerabilities and Exposures)とひも付けする必要がある。

 SBOMに含まれるコンポーネント名称に表記揺れが含まれていたりするとCPEとの突き合わせに失敗することもあるというが、SBOM管理サービスでは日立製作所のソフトウェア脆弱性検知技術を内部エンジンとして利用するとともに、CPE識別子のひも付けを自動化し、脆弱性の検知漏れを軽減できるという。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
狩野教授自身が語る、Kano Modelの理解と品質とは何か?/Hondaによる自動運転レベル3システムとその開発プロセスとは?[ソフトウェア品質シンポジウム 2023][PR]
PR
2023-08-28 19:31
インドでのシェアトップの座を奪われたシャオミが同国での生産を拡大、新たにBYDとDBGとの提携を発表
ハードウェア
2021-02-28 04:25
動画配信「TELASA」、一時視聴しづらい状態に 仮面ライダー特番で視聴者殺到 運営元「YouTube見て」
企業・業界動向
2021-02-10 22:21
オートバックスセブン、人事システムを「COMPANY」に統一–グループ各社にも導入へ
IT関連
2023-08-26 03:20
Twitterがカードを利用した新しいオンライン通販機能をテスト中
ネットサービス
2021-03-05 04:32
増えるフィッシング攻撃、その被害は高額に–バラクーダ調査
IT関連
2023-02-14 11:34
RelicとNTTドコモ共同開発のファッション相談アプリ、商業施設で実証
IT関連
2023-09-13 01:27
膠着の日経平均は業績相場へ? 新年度、東証一部は4割増益見込む
IT関連
2021-04-12 13:06
第3回(最終回):CMSから始めるDX–ヘッドレスCMSの導入事例
IT関連
2022-09-27 08:00
Rust言語のための統合開発環境「RustRover」正式リリース、JetBrains。個人の非商用利用は無料
Rust
2024-05-27 03:11
三菱電機、新たに1115件の情報漏えい明らかに 中国経由で不正アクセス
セキュリティ
2021-03-30 08:22
サテライトオフィス、コロナ禍で急成長 都も後押し
IT関連
2021-01-29 06:42
生産者から直接届く果物サブスク「食べチョクフルーツセレクト」リニューアル、1人暮らしでも楽しめるレギュラーコース新設
IT関連
2022-03-18 16:54
グーグル、新たなLLM「Gemini Pro」で「Bard」を強化–GPT-3.5を上回る性能
IT関連
2023-12-08 00:51