PulseMeterレポート:ソフトウェアサプライチェーン
2023年3月21日
0 分で読めますLog4ShellやSolarWinds攻撃のようなセキュリティインシデントの記憶はまだ新しく、ソフトウェアサプライチェーン攻撃は開発者にとって常に念頭に置くべき課題です。
組織が悪意あるサプライチェーン攻撃を検知・防止するためにできることはいくつかあります。その一つが、米国連邦政府によって最近義務付けられたソフトウェア部品表(SBOM)です。SBOMにはコードに含まれるコンポーネントが列挙されるため、アプリケーションやソフトウェアパッケージの利用者は、既知の脆弱性や、まだ発見されていない脆弱性にさらされる可能性を把握できます。
2022年末、Techstrong Researchは、SBOMに対する意識を調査するため、DevOps、クラウドネイティブ、サイバーセキュリティ、デジタルトランスフォーメーション分野の読者にアンケートを実施しました。調査結果は次のとおりです。
ソフトウェアサプライチェーン攻撃は、誰もが懸念しています。
すでに多くの組織がSBOMを活用しています。
SBOMだけでは不十分です。
ソフトウェアサプライチェーン攻撃は、誰もが懸念しています
調査によると、回答者の78%超がソフトウェアサプライチェーン攻撃をある程度懸念しており、40%は非常に懸念していました。こうした攻撃は注目を集めやすく、甚大な被害をもたらすこともあるため、当然の結果と言えます。一方、回答者の25%はサプライチェーンの脆弱性に対して受け身の姿勢を取り、利用するコードやサードパーティのオープンソースライブラリを包括的に分析していません。
SBOM全般について尋ねたところ、回答者の55%超がすでにSBOMを作成しており、そのうち70~90%がSBOMを公開していると回答しました。
すでに多くの組織がSBOMを活用しています
2022年12月時点で、大統領令により、米国政府が購入するすべてのソフトウェアにSBOMが義務付けられています。SBOMだけでソフトウェアへの攻撃を直接解決することはできませんし、その役割を担うものでもありませんが、SBOMが提供する情報は脆弱なソフトウェアの特定や、攻撃経路となり得る要素の軽減に役立ちます。
ソフトウェア部品表には、アプリケーションを構成するソフトウェアやライブラリに関する詳細情報が記載され、コードに潜む可能性のある問題を後から評価するための重要な情報を得られます。開発者は脆弱なバージョンのコンポーネントを特定でき、適切な開発者向けセキュリティツールと組み合わせることで、リスクのある機能を迅速に軽減できます。
ソフトウェア部品表を活用するメリットは次のとおりです。
脆弱性への対応とセキュリティの向上。SBOMを使えば、コンポーネントやそのバージョンを脆弱性データベースと照合し、潜在的な脆弱性がないか確認できます。
コンプライアンスの強化。SBOMを使えば、特定のコンプライアンスフレームワークで許可されていないコンポーネントを簡単に特定できます。
レポートの改善。SBOMを使えば、セキュリティソリューション導入の背景にある要因を把握できます。
SBOMだけでは不十分です
調査から、長年にわたるサイロ化した取り組みを経て、アプリケーションセキュリティチームと開発チームはまもなく連携し、安全なコードをリリースするとともに、組織の要件を満たす必要があることがわかります。
調査回答者の78%がソフトウェアサプライチェーン攻撃をある程度懸念している今、行動を起こすべき時です。開発者がコーディング時にリスクの低いパッケージを選べるよう、セキュリティの基本を身に付けてもらう必要があります。また、新たな脆弱性の発生を継続的に追跡し、修正するプロセスを構築することも重要です。
さらに調査から、SBOMの公開は組織がコードを保護するうえで必要ではあるものの、それだけでは不十分であることがわかります。
SBOMは、原材料の一覧のようなものだと考えてください。一覧を作成した時点ではすべて問題なさそうに見えても、後になって体に悪い原材料が含まれていることや、製造ロットが汚染されていたことが判明するかもしれません。
問題が見つかれば軽減策につながりますが、発見しただけでは問題は解決しません。
オープンソースにはセキュリティと自動化が必要です
調査対象者の25%は、機能性を理由にオープンソースコードを利用すると回答しました。
オープンソースコードの保護は、今も多くの場合、手作業で行われています。そのため、オープンソースのサプライチェーンセキュリティを強化する第一歩として、SBOMを自動生成するテクノロジーの導入が有効です。SBOMの作成を自動化すれば、セキュリティやコンプライアンスの問題を迅速に特定できます。また、オープンソースライブラリの脆弱性追跡も改善できます。
ソフトウェアサプライチェーンの保護には、柔軟なアプローチとセキュリティチーム・開発チームの連携が必要であり、すべての段階で取り組むべきです。
コードに組み込むコンポーネントがデプロイするソフトウェアの大部分を占めるか一部にすぎないか、サードパーティの依存関係としてコードに取り込まれるかベースコンテナに含まれるかにかかわらず、セキュリティは不可欠です。
Techstrong PulseMeterレポートの調査結果について、詳しくご覧ください。
