経産省のSBOM導入手引き第2版の内容と現実的な対応

今回は「経産省のSBOM導入手引き第2版の内容と現実的な対応」についてご紹介します。

関連ワード (対応必須化の波が到来したSBOM動向、特集・解説等) についても参考にしながら、ぜひ本記事について議論していってくださいね。

本記事は、ZDNet Japan様で掲載されている内容を参考にしておりますので、より詳しく内容を知りたい方は、ページ下の元記事リンクより参照ください。


 2024年8月29日に、経済産業省より「ソフトウェア部品表」(Software Bill of Materials、以下SBOM)導入のポイントをまとめた「ソフトウェア管理に向けたSBOMの導入に関する手引ver 2.0」が正式に公表されました。Ver 1.0が2023年7月に公開されており、SBOMに関する基本的な情報や誤解と事実、企業のSBOM導入を支援するために、SBOM導入に向けた主な実施事項および認識しておくべきポイントが示されています。

 今回公開されたVer 2.0では、上記に加え、ソフトウェアの脆弱(ぜいじゃく)性を管理する一連プロセスにおいて、SBOMを効果的に活用するための具体的な手順と考え方、SBOM導入の効果およびコストを勘案してSBOMを導入することが妥当な範囲を検討するためのフレームワーク、ソフトウェアの受発注において、調達者と供給者の間でSBOMに関して契約に規定すべき事項(要求事項、責任、コスト負担、権利など)についての参考例などが示されています。SBOMの基本的な知識のみならず、SBOM対応の課題や具体例など、“応用編”ともいえるものになっています。

 今回は、Ver 1.0から引き続き掲載されている1~6章の概要を簡単におさらいしつつ、Ver 2.0で追加されたポイントや現実的な対応について解説します。

 1章と2章では、オープンソースソフトウェア(OSS)の利用が一般化する中で、ソフトウェアにおける脆弱性管理やライセンス管理の重要性が非常に高まっていること、ソフトウェアサプライチェーンが複雑化する中でソフトウェア管理の課題としてSBOM活用に注目が集まっていることを挙げ、その概要について詳しく紹介しています。

 また、SBOM導入のメリットとして、脆弱性対応期間の短縮や管理にかかるコストの低減などの「脆弱性管理のメリット」「ライセンス管理のメリット」「開発生産性向上のメリット」を挙げており、特に脆弱性が発覚してから対応完了までの時間を大きく短縮できる点が最も大きなメリットであることが挙げられています。

 なお、SBOMの「最小要素」に関しても解説しており、データフィールドのカテゴリーでは、SBOMの対象となるコンポーネントを一意に特定するための情報を含めることが「最小要素」として位置付けられています。

COMMENTS


Recommended

TITLE
CATEGORY
DATE
AWS、クラウド内SANを用いたミッションクリティカル向け高性能ストレージ「Amazon EBS io2 Block Express」正式サービスに
AWS
2021-07-21 09:01
古いPCを再利用–お勧め軽量Linuxディストリビューション5選
IT関連
2022-09-09 11:52
次期「Exchange Server」の登場は2025年後半–マイクロソフトが明らかに
IT関連
2022-06-04 18:32
Anthropic、AIチャットボット「Claude 2」を一般公開
IT関連
2023-07-13 01:36
VMware、新型コロナウイルスの影響を考慮し「vSphere 6.5のジェネラルサポート期間」を2022年10月15日まで11カ月延長へ
Docker / コンテナ / 仮想化
2021-03-30 06:14
北朝鮮を後ろ盾とするハッカーがブロックチェーン企業など狙う–FBIらが注意喚起
IT関連
2022-04-23 22:24
【インタビュー】アップルがiOS 15で明らかにした「ヘルスケア」の未来、同社VPが語る初期Apple Watchから現在まで
ヘルステック
2021-06-29 20:57
量子コンピュータ活用、NECと東北大監修で外部エンジニアたちが速習 専門家が舌を巻く“猛者”も現る
PR
2021-01-22 10:37
AWS、Java 18対応の独自Javaディストリビューション「Amazon Corretto 18」正式リリース
AWS
2022-03-24 15:54
セブン銀行、約1700人のアクセス権限管理にSailPointのID管理クラウドを導入
IT関連
2023-10-25 12:25
初期YouTubeも支えたオンラインビデオプラットフォームの老舗JW Playerは今もビジネスの最前線にいる
ソフトウェア
2021-07-07 16:18
DNP、「Okta」採用–海外拠点のITインフラ整備の迅速化とガバナンス強化を実現
IT関連
2022-11-22 17:16
トンボ、学校制服の採寸サービスにBodygramのAI技術を採用–スマホで瞬時に採寸
IT関連
2021-05-19 15:50
マイクロソフト、2月の月例パッチ公開–悪用された脆弱性も
IT関連
2021-02-10 02:01