課荘芙曝

close search bar

Sorry, not available in this language yet

close language selection

ソフトウェアサプライチェ`ンのセキュリティリスクの篁

Fred Bals

Jul 03, 2024 / 1 min read

課荘芙曝 がスポンサ`となった Ponemon Institute による2024 定井仝ソフトウェア?サプライチェ`ンの セキュリティ?リスクのF彜々レポ`トでは、弊順嶄の 1,200繁を階える IT およびセキュリティ毅輝宀を鵑法ソフトウェア?サプライチェ`ンのセキュリティを_隠するためにMが岷中しているn}について{砲靴討い泙后ここでは、すべてのサイバ`セキュリティT社が岑っておくべき、レポ`トから 6つの嶷勣な{暴Y惚をB初します。


2024 定井ソフトウェア?サプライチェ`ンのセキュリティ?リスクの嶐瓦哩vする 6つの嶷勣な{暴Y惚

  • 吭のあるコ`ドやマルウェアによる好弔量遊&稼恢壊沿;巌樋來の喘は卆隼としてサプライチェ`ン好弔臨邊鵑淋咀ですが、マルウェアや吭のあるパッケ`ジをベクトルとして旋喘する吭躓弔聞弔識堀に紗しています。Ponemon の{砲任蓮∋愆勒澆 59%がソフトウェア?サプライチェ`ン好弔泙燭喘による唹を鞭けており、その寄謹方が^肇 1 定gに好弔k伏したと峰べています。

  • 謹くの怏岶は仟たなマルウェアや吭のあるパッケ`ジという于璃にIする扮犬できていない 指基宀のわずか 39%が、徭芙のUヨ何がソフトウェア?サプライチェ`ンにおける吭のあるコ`ドやマルウェアのリスクXpに掲械にまたはかなり痂弔鉾,蟒Mんでいると指基しています。指基宀の 63%が徭芙のMがサ`ドパ`ティ?ソフトウェアのマルウェアuを佩っていると指基していますが、そのほとんどは、戻工されたソフトウェア何瞳燕を屡岑の吭のあるパッケ`ジと孚栽することに卆贋しています。アプリケ`ションの卆贋vSのバイナリ盾裂をg仏しているのは 45%のみで、@A議な{璃Oをg仏しているのは 37%のみでした。

  • 謹くの怏岶はアプリケ`ション?セキュリティ?ベンダ`から仟たな巌樋來の秤烏を秘返することに卆贋している&稼恢壊沿;s雰議に、怏岶はパブリックなデ`タベ`スからの巌樋來デ`タに卆贋してきました。たとえば、 (NVD)です。しかしながら、鷂罎気譴覺猗來の方がえAけ、パブリックに隠便された NVDのようなリソ`スは、仟たな巌樋來の_幣にWれないようにするのに逗困靴討い泙后6爐のソフトウェア?コンポジション盾裂ツ`ルは、いまではパブリックデ`タをa頼する、でmr來のある秤鵑鰈塲阿離禰`タベ`ス、たとえば Black Duck? KnowledgeBase? は巌樋來をさらに堀やかに蒙協し、Iのための容X並を戻工することでMを屶址します。

  • 巌樋來秤烏のW决はソフトウェア?サプライチェ`ンをリスクに氷す わずか 38%の指基宀によれば、泳らのMは掲械に森議に屡岑の巌樋來のエクスプロイトを返しています。ほぼ磯蛍(47%)の指基宀は1ヶ埖から6ヶ埖あれば嶷寄な巌樋來に鬉任ると基えています。

  • そのWれはオ`プンソ`スの卆贋vSの砿尖と弖Eを徭強晒していないことによるものです オ`プンソ`スとその麿のサ`ドパ`ティのコ`ドは、しばしば仝卆贋vS々を宥してアプリケ`ションに函りzまれます。! パッケ`ジマネ`ジャ`によって婢_されるコ`ドのライブラリは、麿のソフトウェアで聞喘されます。その宴旋さゆえに、オ`プンソ`スの卆贋vSのサポ`トは、ほぼすべてのINのすべてのアプリケ`ションでサポ`トされています。gHに、仝2024 オ`プンソ`ス?セキュリティ & リスク蛍裂レポ`ト々では、峠譲で 526のオ`プンソ`スの卆贋vSがアプリケ`ションでつかっているとしています。

    Ponemon researchによれば、ほとんどのMは徭らのソフトウェアに根まれるオ`プンソ`スの卆贋vSがどの殻業なのか岑らないとのこと。! わずか 39%の指基宀がオ`プンソ`スの卆贋vSのインベントリを隠隔しているとのことです。37%は、返咼譽咼紿`とか返咾任旅楡蹐鯰个覆辰討り、41%は返咾離灰鵐櫞`ネントのレビュ`と砿尖の徭啝をMみ栽わせているとのこと。火る 22%が徭啝あるいはポリシ`ベ`スのレビュ`と砿尖を佩なっています。

  • ソフトウェア蝕kライフサイクルでの粥鴛の旋喘が寄しているが、粥鴛によって伏撹されたコ`ドの鴛永およびライセンスリスクへの鬉Wれ殞 52%の指基宀は_kチ`ムがAIツ`ルを試喘してコ`ドを伏撹している。しかし、わずか 32%だけが 粥鴛伏撹コ`ドの編^プロセスがあると基えているにすぎません。

    オ`プンソ`スのセキュリティ盃墾がレく鶺世気譴燭海箸排阿院くなっていますが、IP とライセンスのコンプライアンス?リスクは、ソフトウェア?サプライチェ`ンのセキュリティ_隠に函りMむMにとって卍酳瀧です。たとえば、_k宀がソフトウェア_kで仝スニペット々(プログラムコ`ドの匯何蛍) を聞喘するのは匯違議な圭隈でが、_k嶄のソフトウェアにオ`プンソ`スのスニペットだけが根まれている栽でも、ソフトウェアのユ`ザ`はスニペットにvB原けられたライセンスにする駅勣があることを梨れてはなりません。

    コ`ド伏撹のための AI屶址ツ`ルの聞喘がえていることで、この}は侮震晒しています。AI コ`ド伏撹アシスタントは、コ`ドのライセンスx佞鰺岑せずにコ`ドスニペットを戻宛することがあり、そのコ`ドを聞喘するMは捻壓議な掲}にさらされることになります。ソフトウェアに掲のライセンスが 1つでも根まれていると、隈議レビュ`、M&A函哈のY、岑議b悗癖Аrgのかかる俐屎恬I、u瞳の偏誘秘のWれにつながる辛嬬來があります。

さらに蠅靴で蕷┐蓮永看稼艶馨看稼のレポ`ト仝ソフトウェア?サプライチェ`ンのセキュリティ?リスクの嶐々をダウンロ`ドしてご鳩範ください。

- このブログ並の哂Z井は Shandra Gemmetti&稼恢壊沿;によってレビュ`されました

レポ`ト

ソフトウェア?サプライチェ`ンの セキュリティ?リスクのF彜

みなさんの怏岶のソフトウェア?サプライチェ`ン?セキュリティにするアプロ`チと曳熟してみましょう。

Continue Reading

Explore Topics