日本の経済産業省による「ソフトウェア管理におけるソフトウェア部品表(SBOM)の導入に関する手引」に沿って、Snykがサプライチェーンの安全確保を支援
2023年8月1日
0 分で読めますこの記事の日本語版をお探しですか? こちらをクリック または、サイトのフッターにあるドロップダウンから言語を切り替えてください。
7月28日、経済産業省(METI)は「ソフトウェア管理におけるソフトウェア部品表(SBOM)の導入に関する手引」を公開しました。経済産業省は、ソフトウェアやサービスの安全性を確保し、企業の開発生産性を向上させるための管理手法の一つとして、SBOMに注目しています。
Snykは、SBOMの作成や脆弱性スキャンを行うツールを提供し、経済産業省の手引に定められた要件への対応を支援します。この記事では、経済産業省のガイダンスに準拠するためにSnykがどのように役立つかを解説します。
経済産業省がソフトウェアサプライチェーンを重視する理由、そして皆さんが重視すべき理由
経済産業省がSBOMに関するガイダンスを策定した背景には、ソフトウェアサプライチェーンへの攻撃によって甚大な被害が発生する事案の増加があります。2020年12月には、多くのソフトウェアサプライチェーンの一部を構成するシステム管理ツールを提供する企業、SolarWindsが攻撃を受け、そのソフトウェアを利用していた企業にも被害が及びました。この事件を受け、世界各地でSBOMの導入が広がり、米国では2022年にバイデン大統領が大統領令を発令しました。
日本では、経済産業省が2019年9月から「サイバー・フィジカル・セキュリティ確保のためのソフトウェア管理手法等検討タスクフォース(ソフトウェアタスクフォース)」を開催し、SBOMツールの利点や有効性について議論・確認を行いました。特に、ソフトウェアの脆弱性管理やライセンス管理におけるメリットが明らかになり、開発生産性の向上にもつながることから、SBOM導入に関するガイダンスが策定されました。
経済産業省が示すSBOM導入のフェーズとステップ
経済産業省は、手引の中でSBOM導入を大きく3つのフェーズに分けています。
環境構築・システム開発フェーズ
SBOM作成・共有フェーズ
SBOM運用・管理フェーズ
以下では、各フェーズにおいてSnykがどのように支援できるかをご紹介します。
環境構築・システム開発フェーズでは、SBOMツールの選定、導入、設定、習熟に関するSnykの取り組みをご紹介します。
まず、SnykはCycloneDXやSPDXなどの標準的なSBOM形式に対応しています。また、Snykは日本法人を有しており、日本人スタッフが日本語でサポートを提供するサービスを展開しています。SBOMツールのインストールや設定に関するサポートも日本語で提供できます。Snykは、組織のソフトウェアサプライチェーンの安全確保と脆弱性の排除を専門としています。豊富な知見と経験に基づくベストプラクティスをご紹介します。
SBOMの作成・共有フェーズと運用・管理フェーズでは、CI/CDにスキャンを組み込んだり、GitHubなどのSCMと連携したりすることで、SBOMの出力を自動化し、常に最新の情報を維持できるようSnykが支援します。情報を最新の状態に保つお手伝いをします。
