Comment Snyk peut sécuriser les chaînes d’approvisionnement selon le « Guide de mise en œuvre de la nomenclature logicielle (SBOM) pour la gestion des logiciels » du METI japonais
1 août 2023
0 minutes de lectureVous cherchez la version japonaise de cet article ? Cliquez ici ou changez de langue dans le menu déroulant en bas de page.
Le 28 juillet, le ministère japonais de l’Économie, du Commerce et de l’Industrie (METI) a publié un guide de mise en œuvre de la nomenclature logicielle (SBOM) pour la gestion des logiciels. Le METI considère les SBOM comme l’une des méthodes de gestion permettant de sécuriser les logiciels et les services et d’améliorer la productivité du développement au sein des entreprises.
Snyk fournit des outils permettant de créer des SBOM et de les analyser à la recherche de vulnérabilités, afin d’aider les organisations à satisfaire aux exigences du Guide du METI. Cet article explique comment Snyk peut vous aider à respecter les recommandations du METI.
Pourquoi le METI s’intéresse à la chaîne d’approvisionnement logicielle — et pourquoi vous devriez en faire autant
Le METI a élaboré ses recommandations sur les SBOM dans un contexte de multiplication des incidents où des attaques contre la chaîne d’approvisionnement logicielle ont causé des dommages considérables. En décembre 2020, SolarWinds, une entreprise qui fournit des outils de gestion système faisant partie de nombreuses chaînes d’approvisionnement logicielles, a été victime d’une attaque qui a porté préjudice aux entreprises utilisant ses logiciels. À la suite de cet incident, l’adoption des SBOM se généralise dans le monde entier, notamment depuis le décret présidentiel signé par Joe Biden en 2022 aux États-Unis.
Au Japon, le ministère de l’Économie, du Commerce et de l’Industrie (METI) a créé en septembre 2019 le groupe de travail sur les méthodes de gestion des logiciels visant à garantir la cybersécurité des systèmes cyberphysiques (Software Task Force), afin d’étudier et de confirmer les avantages et l’efficacité des outils SBOM. Il est notamment apparu que ces outils facilitaient la gestion des vulnérabilités logicielles et des licences, et contribuaient ainsi à accroître la productivité du développement. Des recommandations sur la mise en place des SBOM ont donc été élaborées.
Phases et étapes de mise en œuvre des SBOM selon le METI
Dans son guide, le ministère de l’Économie, du Commerce et de l’Industrie (METI) divise la mise en œuvre des SBOM en trois grandes phases.
Phase de création de l’environnement et de développement des systèmes
Phase de création et de partage des SBOM
Phase d’exploitation et de gestion des SBOM
Voici un aperçu de la manière dont Snyk accompagne chacune de ces phases.
Lors de la phase de création de l’environnement et de développement des systèmes, nous vous présenterons les efforts de Snyk en matière de sélection, de mise en place, de configuration et de prise en main des outils SBOM.
Tout d’abord, Snyk prend en charge les formats SBOM standard tels que Cyclone DX et SPDX. De plus, Snyk est une entité juridique japonaise et a mis en place un service d’assistance assuré en japonais par des équipes japonaises. L’installation et la configuration des outils SBOM peuvent également bénéficier d’une assistance en japonais. Snyk est spécialisé dans la sécurisation des chaînes d’approvisionnement logicielles des organisations et la suppression des vulnérabilités. Nous partagerons avec vous les bonnes pratiques issues de notre expertise et de notre expérience.
Pendant les phases de création et de partage des SBOM, puis d’exploitation et de gestion, Snyk peut automatiser leur génération en intégrant des analyses à votre pipeline CI/CD ou en se connectant à des SCM comme GitHub, afin de vous garantir des informations toujours à jour. Nous vous aidons à maintenir vos informations à jour.
Développez rapidement, en toute sécurité.
Si vous avez des questions sur la conformité aux exigences relatives aux SBOM, n’hésitez pas à nous contacter en anglais ou en japonais.
