経産省がSBOM導入から運用までの手引書公開 「SBOMの誤解と事実」ほか | ScanNetSecurity
2024.05.10(金)

経産省がSBOM導入から運用までの手引書公開 「SBOMの誤解と事実」ほか

経済産業省は、「ソフトウェア管理に向けたSBOM(Software Bill of Materials)の導入に関する手引」を策定したと発表した。

調査・レポート・白書・ガイドライン
「ソフトウェア管理に向けたSBOM(Software Bill of Materials)の導入に関する手引」
  • 「ソフトウェア管理に向けたSBOM(Software Bill of Materials)の導入に関する手引」
  • 手引書の概要

 経済産業省は7月28日、「ソフトウェア管理に向けたSBOM(Software Bill of Materials)の導入に関する手引」を策定したと発表した。主にソフトウェアサプライヤー向けに、SBOMを導入するメリットや実際に導入するにあたって認識・実施すべきポイントをまとめた手引書となっている。

 SBOMは、ソフトウェア部品表と訳され、ソフトウェアコンポーネントやそれらの依存関係の情報も含めた機械処理可能な一覧リストのことを指す。世界的に導入企業が増加しているほか、医療機器分野など、一部の分野では規制や制度化が検討され始めている。

 その背景には、ソフトウェアサプライチェーンの複雑化と、オープンソースソフトウェア(OSS)利用の一般化、IoTの多機能化などがある。特に、ソフトウェア開発では汎用的な機能をGitHubなどに上げられているライブラリを使用することが多く、そこに脆弱性が発見され大きなリスクとなることがある。

 例えば、Apache Log4jのように組み込まれていたことさえ知らなかったケースや、SolarWindsのようにソフトウェアのサプライチェーンに悪意のあるものが組み込まれてしまうこともある。そこで、ソフトウェアを構成するコンポーネントを明らかにして、脆弱性や信頼性、ライセンスなどを確認できるようにするのがSBOMである。

 機械処理可能なSBOMを導入することで、ソフトウェア管理に要する対応コストや人的コストを低減することができ、これにより開発生産性向上につながる。事実、経済産業省が実施した医療機器分野を対象とした実証では、SBOMを活用した脆弱性管理を行うことで、手動での管理と比較して管理工数が70%程度低減したという。

 同手引書では、導入に向けたプロセスを「環境構築・体制整備フェーズ」「SBOM作成・共有フェーズ」「SBOM運用・管理フェーズ」の3つに分けて説明している。最初のフェーズでは、SBOM適用範囲の明確化やSBOMツールの選定、導入、設定、そしてツールの学習を行う。

 2番目のフェーズでは、コンポーネントの解析、SBOMの作成、共有を行う。3番目のフェーズでは、実際にSBOMを運用する上での脆弱性管理やライセンス管理、SBOM情報の管理などを行う。「SBOMに関する誤解と事実」も詳しく書かれている。まだSBOM一択という状況ではないが、SBOM導入・運用の参考になるだろう。

《吉澤 亨史( Kouji Yoshizawa )》

編集部おすすめの記事

特集

調査・レポート・白書・ガイドライン アクセスランキング

  1. サイバーセキュリティ人材、女性の平均給与は男性と約80万円差 ~ ISC2 調査

    サイバーセキュリティ人材、女性の平均給与は男性と約80万円差 ~ ISC2 調査

  2. Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

    Proofpoint Blog 36回「身代金を払わない結果 日本のランサムウェア感染率減少? 感染率と身代金支払率 15 ヶ国調査 2024」

  3. 社内不正 1位 情報持ち出し・2位 横領・3位 労働問題 ~ 被害企業 230 社調査

    社内不正 1位 情報持ち出し・2位 横領・3位 労働問題 ~ 被害企業 230 社調査

  4. JIPDEC「個人情報取扱い事故報告」2022年版、最多原因「手順やルールに違反した作業や操作」

  5. 2023年「業務外利用・不正持出」前年 2 倍以上増加 ~ デジタルアーツ調査

  6. 7月のフィッシング報告状況、「.cn ドメイン」のフィッシングメールを多く確認

  7. 日本は悪意ある内部犯行による漏えいが 12 ヶ国中最小、プルーフポイント「Data Loss Landscape 2024(情報漏えいの全容)」日本語版

  8. ロシア からの攻撃が 6 割、EGセキュア「SiteGuard セキュリティレポート(2024.1Q)」公表

  9. セキュリティ事故が起こるといくらお金がかかるのか、JNSAが画期的資料公表

  10. 「組織内部者の不正行為によるインシデント調査」を公表、内部の不正行為は大きな被害をもたらすことが明らかに(IPA)

アクセスランキングをもっと見る

「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」
「経理」「営業」「企画」「プログラミング」「デザイン」と並ぶ、事業で成功するためのビジネスセンスが「セキュリティ」

ページ右上「ユーザー登録」から会員登録すれば会員限定記事を閲覧できます。毎週月曜の朝、先週一週間のセキュリティ動向を総括しふりかえるメルマガをお届け。(写真:ScanNetSecurity 名誉編集長 りく)

×