課荘芙曝

close search bar

Sorry, not available in this language yet

close language selection

皆京或珂困△覆燭離愁侫肇ΕД△砲郎里根まれていますか

課荘芙曝 Editorial Team

Jan 22, 2023 / 1 min read

ソフトウェア何瞳燕SBOMは、ソフトウェアやアプリケ`ションを撹する仝コンポ`ネント々の匯E、つまり、仝何瞳の匯E々です。F壓、二Iに SBOMの巷_を箔めるR薦がかかっているのは、ソフトウェアに}がk伏した栽にlが販をうかという}が伏じるからです。

皆京或珂を尖盾するためには奮瞳の箭が蛍かりやすいでしょう。箭えば、暴の返圷のチョコチップクッキ`の圻可創の生には、弌拓頚、桧滅、バタ`、チョコチップ、耐、バニラ、嶷蝦、cなどが芝墮されています。さらにチョコレ`トチップには、桧滅、チョコレ`ト、ココアバタ`、用妛皮、皮妛珪、寄狭レシチンが根まれていることが凄察慕きされています。

もし、チョコレ`トチップに仝A半されたココアバタ`々が根まれていたとします。このココアバタ`を根むすべてのu瞳のリコ`ルを佩う駅勣があるとしたら、豊が夭販を減い、綱人が諒籾のあるクッキ`を奮べないようにするにはどうすればよいでしょうか。クッキ`のu夛氏芙は、徭芙でu夛するクッキ`の撹蛍だけでなく、殆可氏芙から杭秘しているココアバタ`の撹蛍を範紛することが嶷勣なはずです。

チョコチップクッキ`のu夛匍宀がクッキ`の撹蛍に夭販を減うのと揖に、ソフトウェアベンダ`は、徭芙を隠擦しつつ恷嶮議に綱人が仝いクッキ`を奮べる々ことから隠擦するために、ソフトウェアアプリケ`ション坪のコンポ`ネントを岑る駅勣があります。セキュリティ貧の巌樋來ソフトウェアライセンスの諒籾が捻んでいる辛嬬來があるからです。

皆京或珂を旋喘してソフトウェアの更撹勣殆のリストを誼る

バイデン寄yIは、2021定 5埖 12晩に仝 Improving the Nation¨s Cybersecurity┨社のサイバ`セキュリティの鯢錬々にvする寄yI綜EO14028 をk綜しました。この枠極議な函りMみによって、SBOMはソフトウェア{_T佩の恷念での旋喘が兵まったと冱えます。寄yI綜によって、致忽ではソフトウェアをB溢屓軒に咾垢詁Iには、駅勣な SBOMの恬撹と送宥が箔められており、酎gにも襖式する辛嬬來があります。

SBOMは仝伏きている々ドキュメントであり、ソフトウェアベンダ`は SBOMを恷仟の彜Bに隠つ駅勣があります。輝ソフトウェアの巌樋來が仟たに蒙協されると、械にソフトウェアベンダ`は肝のようにい佑蕕譴泙后

仝いつこの巌樋來を岑ったのか 々そして仝どのくらいの豚gで俐屎したのか拭

これらは、掘援顎庄韓温恰の遺掘或が、パッチが癖喘されていないオ`プンソ`ス?コンポ`ネントの巌樋來に児づく揖芙のデ`タ盃墾がレく烏祇された朔に咏氏で基柩した縞の嵎諒そのものです。

皆京或珂の仁籾

謹くの仟しいプロセスと揖に仁籾があります。まずひとつ朕は、ソフトウェアアプリケ`ションの篳の方が謹いということ。いまひとつは、SBOMはコンポ`ネントをReし、ID阿糞弔蔽兆隈を聞喘する駅勣があるということです。 コミュニティとエコシステムは、グロ`バル?サプライチェ`ンのリスクをXpするための福▲廛蹈札后⊇毛、およびツ`ルに慌揖で函りMむ駅勣があります。

侑いなことに、サプライチェ`ン畠悶でより薦なソフトウェア?セキュリティ?プラクティスをg廾するためのSBOM覆肇挑`ルがいくつかあります。Software Package Data ExchangeSPDXや遺霞界鉛看稼艶禽掛などの皆京或珂の炎淵侫`マットは、巷望がより酒gに秤烏を住算できるようにすることで、サプライチェ`ン畠悶でのソフトウェアの恬撹、塘下、継に縞して佚mと邑苧來の更廏を屶址します。

2021定、SPDXは ISO/IEC JTC1 5962:2021覆箸覆蝓SBOMの淵侫`マットの 1つになりました。SPDXは、弊順議な斌喘サプライチェ`ンにおいてソフトウェアのセキュリティと屁栽來を_隠するため、すでに嶷勣な叨護を惚たしています。Hitachi、Samsung、Microsoft、Intel、Cisco、Siemens、Googleなどの二Iは、すでに採定にもわたってSPDXフォ`マットでSBOMを恬撹し旋喘しています。

それでも、SBOM 偏はまだ隆撹母です。淵侫`マットは二IgでSBOMの秤鵑鬚笋蠅箸蠅鯣殯廚砲靴討れますが、そのデ`タをどのように旋喘して弖Eするか卆隼としてn}です。また、SBOMの頼畠來と屎_來にもIする駅勣があります。箭えば仝チョコレ`トチップ々のSBOMに仝カカオバタ`々を根めることで、仝カカオバタ`々がA半されていることが登苧したr泣で仝チョコチップクッキ`々が仝A半された圻可創々を聞っていることがわかるということです。

佚mできるセキュリティツ`ルと壇岑紛

恷仟のによれば、峠譲議なアプリケ`ションは埃500倖のソフトウェアコンポ`ネントを根んでいることがわかりました。しかし、アプリケ`ションを更撹するすべてのコンポ`ネントを弖Eするのは寄篝佃なため、徭強晒されたソフトウェア?コンポジション盾裂┳О箚。ツ`ルが駅勣です。シノプシスのBlack Duck? SCAは、ソフトウェア_k宀によるSBOMのBと砿尖を否叟にし、SPDXやCycloneDX などのフォ`マットでSBOMを竃薦して旋喘宀に慌嗤することで、ソフトウェア?サプライチェ`ンの隠oを屶址します。

また、書まで皆京或珂を更廏?砿尖したことがなくとも、更廏の嚠協がある魁栽は、皆京或珂のインベントリに根める駅勣があるアプリケ`ションとコンポ`ネントの函りQいにvして、皆京或珂の壇社からのガイダンスが駅勣になる魁栽があります。シノプシスの皆遺粥ツ`ルは20定あまり偏魁をリ`ドしてきました。また、輝芙の壇社は、お人の氏芙が恬撹した、あるいはベンダ`から鞭け函っている皆京或珂の、頼畠來と屎鳩來にする佚mを更廏するためのガイダンスを戻工し、サプライチェ`ンの隠擦を屶址しています。

Continue Reading

トピックを冥沫する