ソフトウェア脆弱性管理やSBOM対応における国内外の動向

今回は「ソフトウェア脆弱性管理やSBOM対応における国内外の動向」についてご紹介します。

関連ワード (対応必須化の波が到来したSBOM動向、特集・解説等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 ソフトウェアの依存関係とシステムレイヤーの複雑化が進む中、サイバーセキュリティリスクの高まりや多発するインシデントを受け、米国では大統領令が発令、欧州連合(EU)では「サイバーレジリエンス法案」が公表されるなど、世界的に「ソフトウェア部品表」(Software Bill of Materials、以下SBOM)の普及が進んでいます。国内でも、ソフトウェアの脆弱(ぜいじゃく)性管理、SBOM対応必須化の波が押し寄せており、今後さまざまな業界で対応を迫られるでしょう。

 この記事では、それらが必要とされる背景を解説するとともに、それぞれのセキュリティガイドライン、レギュレーションの概要と、脆弱性管理、SBOM対応に関連する部分について解説していきます。

 はじめにSBOMとは、ソフトウェアの構成表であり、製品、ソフトウェア、ITシステムの内部のソフトウェア部品を把握するための仕組みです。近年、脆弱性管理とSBOM対応が必要とされる背景として、下記が挙げられます。

 サイバー攻撃の手法が進化し、ますます巧妙になってきています。脆弱性を突かれた場合、サイバー攻撃のリスクが高まるため、脆弱性の管理が重要です。

 特にITサプライチェーンを突いた攻撃が増加しており、「Log4Shell」などのソフトウェアサプライチェーンや、ベンダー管理になっているネットワーク機器が標的となる事例が多発しています。成功した攻撃のうち既知の脆弱性を突いたものは8割以上とも言われており、正しく対処をしていれば攻撃を防ぐことができるのです。

 現代のソフトウェアは、多くのライブラリーやサードパーティーのコンポーネントに依存しています。これらのコンポーネントに脆弱性があると、ソフトウェア全体のセキュリティが脅かされることになりますが、1つのソフトウェア・製品・ITシステムで数万から数十万のコンポーネントに依存しているため、正確に管理することは困難です。そこでSBOMは、ソフトウェアに含まれる全てのコンポーネントやそのバージョンを明確にすることで、脆弱性の把握と管理を容易にします。

 ソフトウェアのサプライチェーンは、多くの異なる組織やサプライヤーが関与しているため、複数のリスクが複雑に入り組んでいる状態です。SBOMでサプライチェーンにおける全てのコンポーネントを把握し、それらのセキュリティ状態を追跡することで、リスクを早期に検出し、対応することが可能になります。

 ソフトウェアの脆弱性管理やSBOM対応は、セキュリティの強化、リスク管理、ソフトウェアの品質向上にとって不可欠なものになっており、SBOMを利用することで、複雑になり過ぎたソフトウェア製品やITサービス内部のコンポーネントを正確に把握し、リスク管理を行えるようになると期待されています。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
「サービスとしてのスティーラー」で5000万件のパスワードが盗まれる
IT関連
2022-11-26 17:28
ニッセンのカタログを「絵の練習」に使う人多数 コーデ確認できるページに注目
ネットトピック
2021-01-17 19:50
「Linux」でプリンターをネットワーク共有するには–「CUPS」と「Samba」を使用
IT関連
2023-07-14 03:15
「iPhone」画面を狭めず物理キーボードを追加–「Clicks for iPhone」
IT関連
2024-01-07 03:11
フロントエンドにおけるフィーチャーフラグ標準化のための「OpenFeature Web SDK v1」がリリース。CNCFから
JavaScript
2024-03-27 17:00
テラスカイ、新潟県上越市を活性化–障がい者雇用で農業事業もスタート
IT関連
2022-05-13 03:22
Twitter、有料サービス立ち上げに向け広告非表示ツールのScrollを買収
企業・業界動向
2021-05-06 05:01
富士通、2024年度第1四半期決算は増収増益–謙虚姿勢に垣間見せた自信の理由
IT関連
2024-07-27 07:46
日立製作所、ESGデータの収集・可視化・分析を効率化する新サービス
IT関連
2022-09-08 11:32
レッドハットのM・ヒックス氏、開発者からCEOへのキャリアを振り返る
IT関連
2022-08-10 05:49
16歳〜22歳は無料使い放題、傘のシェアリングサービス「アイカサ」が「U22応援プラン」を開始
シェアリングエコノミー
2021-06-26 05:44
AIが店内映像解析、接客を効率化 埼玉県のイオンで
IT関連
2021-06-05 17:59
Twitterが右翼を挑発する政治的な問題を扱うビデオ制作会社のジェームズ・オキーフ氏を偽アカウントに関するポリシー違反で永久停止
ネットサービス
2021-04-17 06:36
ほぼすべてのフリーランスが、通勤や仕事で被ったケガや病気、障害、死亡などに対して補償が行われる労災保険に加入可能に、今年(2024年)11月から
働き方
2024-08-28 15:12