経産省のSBOM導入手引き第2版の内容と現実的な対応

今回は「経産省のSBOM導入手引き第2版の内容と現実的な対応」についてご紹介します。

関連ワード (対応必須化の波が到来したSBOM動向、特集・解説等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 2024年8月29日に、経済産業省より「ソフトウェア部品表」(Software Bill of Materials、以下SBOM)導入のポイントをまとめた「ソフトウェア管理に向けたSBOMの導入に関する手引ver 2.0」が正式に公表されました。Ver 1.0が2023年7月に公開されており、SBOMに関する基本的な情報や誤解と事実、企業のSBOM導入を支援するために、SBOM導入に向けた主な実施事項および認識しておくべきポイントが示されています。

 今回公開されたVer 2.0では、上記に加え、ソフトウェアの脆弱(ぜいじゃく)性を管理する一連プロセスにおいて、SBOMを効果的に活用するための具体的な手順と考え方、SBOM導入の効果およびコストを勘案してSBOMを導入することが妥当な範囲を検討するためのフレームワーク、ソフトウェアの受発注において、調達者と供給者の間でSBOMに関して契約に規定すべき事項(要求事項、責任、コスト負担、権利など)についての参考例などが示されています。SBOMの基本的な知識のみならず、SBOM対応の課題や具体例など、“応用編”ともいえるものになっています。

 今回は、Ver 1.0から引き続き掲載されている1~6章の概要を簡単におさらいしつつ、Ver 2.0で追加されたポイントや現実的な対応について解説します。

 1章と2章では、オープンソースソフトウェア(OSS)の利用が一般化する中で、ソフトウェアにおける脆弱性管理やライセンス管理の重要性が非常に高まっていること、ソフトウェアサプライチェーンが複雑化する中でソフトウェア管理の課題としてSBOM活用に注目が集まっていることを挙げ、その概要について詳しく紹介しています。

 また、SBOM導入のメリットとして、脆弱性対応期間の短縮や管理にかかるコストの低減などの「脆弱性管理のメリット」「ライセンス管理のメリット」「開発生産性向上のメリット」を挙げており、特に脆弱性が発覚してから対応完了までの時間を大きく短縮できる点が最も大きなメリットであることが挙げられています。

 なお、SBOMの「最小要素」に関しても解説しており、データフィールドのカテゴリーでは、SBOMの対象となるコンポーネントを一意に特定するための情報を含めることが「最小要素」として位置付けられています。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
OpenAI、テキストから動画を生成するAIモデル「Sora」を発表
IT関連
2024-02-17 20:39
リクルート、規約管理支援サービス「termhub」を提供開始–弁護士ドットコムと共同開発
IT関連
2022-10-28 23:19
ソニー「ZV-E10」はレンズ交換できる民生用ビデオカメラ 新しい市場を作るか :荻窪圭のデジカメレビュープラス(1/2 ページ)
くらテク
2021-07-29 14:00
厨房機器製造のホシザキ、極少アドオンでSAPのクラウド人事システムを導入
IT関連
2023-09-30 07:53
「生成系AIは3億人の雇用に影響」、ゴールドマン・サックスが予測
IT関連
2023-03-31 11:42
“光イジング計算機”で人工の神経ネットワークを作成、神経の性質を再現 NTTと東大
科学・テクノロジー
2021-04-24 01:17
タクシーの車窓を“広告枠”に 空車の走行時間を活用、S.RIDEが新サービス
企業・業界動向
2021-03-18 03:09
テラスカイ、Salesforce上で稼働する「mitoco ERP」構想を発表–新サービス「mitoco 会計」を提供
IT関連
2023-09-30 02:18
GitHub、無料のパブリックリポジトリへのプッシュに対しても、コードに書いてはいけないシークレットの検知機能をデフォルトで有効に
GitHub
2024-03-05 09:40
Visual Studio Codeが正式にRaspberry Piに対応。Notebook内のMarkdownレンダリングを強化し絵文字やKaTexによる複雑な数式など表記可能に
Microsoft
2021-04-02 23:30
グーグル、サイバーセキュリティのMandiantを買収へ–約6200億円
IT関連
2022-03-10 03:09
Colt、西日本でのネットワーク拡張に富士通のトランスポートブレードを採用
IT関連
2024-12-01 06:21
GoogleのFitbit買収が完了 日本の公取委も承認
企業・業界動向
2021-01-17 21:14
グーグル初の独自SoC「Tensor」–今分かっているすべてのこと
IT関連
2021-08-14 17:08