経産省のSBOM導入手引き第2版の内容と現実的な対応

今回は「経産省のSBOM導入手引き第2版の内容と現実的な対応」についてご紹介します。

関連ワード (対応必須化の波が到来したSBOM動向、特集・解説等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 2024年8月29日に、経済産業省より「ソフトウェア部品表」(Software Bill of Materials、以下SBOM)導入のポイントをまとめた「ソフトウェア管理に向けたSBOMの導入に関する手引ver 2.0」が正式に公表されました。Ver 1.0が2023年7月に公開されており、SBOMに関する基本的な情報や誤解と事実、企業のSBOM導入を支援するために、SBOM導入に向けた主な実施事項および認識しておくべきポイントが示されています。

 今回公開されたVer 2.0では、上記に加え、ソフトウェアの脆弱(ぜいじゃく)性を管理する一連プロセスにおいて、SBOMを効果的に活用するための具体的な手順と考え方、SBOM導入の効果およびコストを勘案してSBOMを導入することが妥当な範囲を検討するためのフレームワーク、ソフトウェアの受発注において、調達者と供給者の間でSBOMに関して契約に規定すべき事項(要求事項、責任、コスト負担、権利など)についての参考例などが示されています。SBOMの基本的な知識のみならず、SBOM対応の課題や具体例など、“応用編”ともいえるものになっています。

 今回は、Ver 1.0から引き続き掲載されている1~6章の概要を簡単におさらいしつつ、Ver 2.0で追加されたポイントや現実的な対応について解説します。

 1章と2章では、オープンソースソフトウェア(OSS)の利用が一般化する中で、ソフトウェアにおける脆弱性管理やライセンス管理の重要性が非常に高まっていること、ソフトウェアサプライチェーンが複雑化する中でソフトウェア管理の課題としてSBOM活用に注目が集まっていることを挙げ、その概要について詳しく紹介しています。

 また、SBOM導入のメリットとして、脆弱性対応期間の短縮や管理にかかるコストの低減などの「脆弱性管理のメリット」「ライセンス管理のメリット」「開発生産性向上のメリット」を挙げており、特に脆弱性が発覚してから対応完了までの時間を大きく短縮できる点が最も大きなメリットであることが挙げられています。

 なお、SBOMの「最小要素」に関しても解説しており、データフィールドのカテゴリーでは、SBOMの対象となるコンポーネントを一意に特定するための情報を含めることが「最小要素」として位置付けられています。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
TikTokと東宝がタッグ 「“縦型動画”にまだ開拓の余地がある」──映画祭でクリエイター発掘狙う
企業・業界動向
2021-04-09 14:04
富士通、理研の量子コンピューターと連携するプラットフォームを提供
IT関連
2023-10-07 19:00
トヨタ自動車、港湾物流業務のDXで実証実験–ソフトバンクのAI-OCR技術と高精度測位サービスを活用
IT関連
2022-12-16 01:25
NVIDIA、CEOの基調講演を一部CGで生成–制作過程を公開
IT関連
2021-08-13 15:43
NTT東日本と調和技研、農作物の集荷配送ルート最適化のAIプログラムを開発
IT関連
2022-07-06 03:13
従業員のコミュニケーションをパーソナライズし本当に重要な社内メッセージを確実に送る「Pyn」
ソフトウェア
2021-05-30 09:27
両備システムズ、AI画像解析による物流最適化ソリューションを開発
IT関連
2024-06-12 07:33
Ziddyちゃんの「私を社食に連れてって」:京都のオムロンでその歴史や最新技術を体験編(前編)
IT関連
2023-08-26 20:01
「世界初」AI・IoTの特許審査基準をマンガで解説 特許庁の職員作「荒削りですが……」
ロボット・AI
2021-04-08 09:02
「マネーフォワード クラウド契約」、「案件管理オプション」提供–契約業務を一元管理
IT関連
2023-07-20 11:54
Auth0の無料プランが拡大。月間2万5000アクティブユーザーまで、独自ドメイン、パスキーによるパスワードレス対応も
Passkey
2024-09-25 23:12
マルコメ、経費精算SaaSで申請者の作業時間を月100時間削減
IT関連
2023-09-08 19:15
NEC通信システムら、ドローン自律制御に向けたリアルタイム位置測位の技術を実証
IT関連
2023-09-17 03:53
日本IBMのAIビジネス責任者が語る「生成AI活用における日米のギャップ」とは
IT関連
2023-09-02 14:39