NRIセキュア、製品等のソフトウェアのSBOMを活用した脆弱性管理を支援するサービスを提供開始
PR TIMES / 2024年12月20日 14時40分
NRIセキュアテクノロジーズ株式会社(以下、NRIセキュア)は、「サプライチェーントラストサービス」のラインナップの一つとして、「SBOMに対応した脆弱性監視サービス(以下、本サービス)」の提供を、本日開始します。本サービスはSBOM(ソフトウェア部品表)を活用した脆弱性の監視を支援するものであり、これにより脆弱性管理プロセス全体の円滑な運用を実現します。
SBOMを活用した脆弱性管理プロセスの導入が進む背景
SBOMとは、製品等のソフトウェアが使用するオープンソースソフトウェア(OSS)[i]ライブラリ等のコンポーネント(ソフトウェア部品)やそれらの依存関係等の情報を含む一覧表であり、ソフトウェアサプライチェーン全体のセキュリティ対策として注目が集まっています。
「EUサイバーレジリエンス法(CRA)」[ii]、「医療機器サイバーセキュリティの原則及び実践(IMDRFガイダンス)」[iii]をはじめとする法規・ガイドラインでは、SBOMの導入とともに、製品のソフトウェアの脆弱性管理、特に製品のリリース後に新たに発生する脆弱性への対応を求めています。また、経済産業省が2024年8月29日に公表した「ソフトウェア管理に向けたSBOMの導入に関する手引ver 2.0(以下、手引書の改訂版)」[iv]へSBOMを活用した脆弱性管理プロセスに関する内容が盛り込まれました。今後、製造業をはじめとする企業を中心にSBOMを活用した脆弱性管理プロセスの導入が進んでいくと予想されます。
SBOMに対応した脆弱性監視サービスの概要
SBOMの導入によって製品等のソフトウェアが使用するコンポーネントを把握できるようになる一方、従来と比べ脆弱性の監視対象のコンポーネント数が増加し、脆弱性情報の収集にかかる負担が大きくなります。また、脆弱性のトリアージや対応にはサイバーセキュリティの知見やスキルが求められるため、それらの運用をうまくまわせていないことが多くの企業の課題となっています。
本サービスではそれらの課題を解決し、製造業をはじめとする企業の品質保証部門やPSIRT[v]等による「手引書の改訂版」に沿ったSBOMを活用した脆弱性管理プロセスの実施を支援します。製品等のソフトウェアのSBOMをもとに、NRIセキュアが脆弱性の監視・トリアージを行い、検出された脆弱性情報およびそれらのトリアージ結果を含むレポートを提供します。
図1:「SBOMに対応した脆弱性監視サービス」の概要図
[画像1: https://prcdn.freetls.fastly.net/release_image/52432/156/52432-156-9030bdea8440bcf5b6c04be715549aa7-804x465.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]
本サービスの主な特長は、以下の3点です。
1.幅広い種類の脆弱性情報の収集
脆弱性の監視(「手引書の改訂版」における脆弱性管理プロセスの脆弱性特定フェーズ)の支援では、NVDやJVNをはじめとする脆弱性情報データベースの他、悪用が確認された脆弱性(KEV)のカタログ、コンポーネントのEOL(End of Life)情報等の脆弱性情報を幅広く収集します。これにより、厚生労働省の「医療機器のサイバーセキュリティ導入に関する手引書(第2版)」[vi]等が求める脆弱性情報の収集を実施できるようになります。
2.最新の手法による効率的な脆弱性のトリアージ
脆弱性のトリアージ(「手引書の改訂版」における脆弱性管理プロセスの脆弱性対応優先付けフェーズ)の支援では、CVSS(共通脆弱性評価システム)[vii]のスコアに加え、脆弱性が悪用される可能性を示す指標であるEPSS[viii]のスコア、脆弱性の悪用やPoCコードの有無を組み合わせた優先度に基づきトリアージを行います。また、製造業をはじめとする企業向けにサプライヤーの決定木に対応した優先度づけを行うSSVC[ix]によるトリアージも行います。
さらに、SBOMに含まれる依存関係の情報をもとに、脆弱性情報が検出されたコンポーネントとそれを使用するトップレベルの依存関係にあるコンポーネントを出力することで、対応すべき対象のコンポーネントを効率的に絞り込むことができます。
3.製品のソフトウェアのバージョンを横断した脆弱性の監視・トリアージ
製品のソフトウェアは出荷先の要望や規制等の事情により、仕様や機能が異なる複数のバージョンがリリースされる場合があります。そのため、市場にリリースされている全てのバージョンを対象に脆弱性管理を実施しなければなりません。本サービスでは、複数のバージョンを横断した脆弱性の監視・トリアージを行うことで、製品のリリース後に新たに発生する脆弱性の影響を受ける可能性があるソフトウェアのバージョンを把握することができます。
本サービスの詳細については、次のWebサイトをご参照ください。
https://www.nri-secure.co.jp/service/consulting/sbom-vulnerability-monitoring
また、NRIセキュアならびに株式会社野村総合研究所では、SBOMの導入を幅広く支援するサービスを提供しています。詳細については、次のWebサイトをご参照ください。
https://www.nri-secure.co.jp/service/consulting/sbom
https://aslead.nri.co.jp/products/gitlab/column/what-is-sbom.html
NRIセキュアは今後も、AIを活用しながら脆弱性対策の自動化や脆弱性検知レベルの向上などをはかり、脆弱性管理プロセス全体の更なる効率性・有効性を高めてまいります。
[i] オープンソースソフトウェア(OSS):ソースコードが公開され、利用や改変、再配布を行うことが可能なソフトウェアやソフトウェア部品を指します。
[ii] EUサイバーレジリエンス法(CRA):EU域内で販売するデジタル製品のサイバーセキュリティ対応を義務付ける法律です。
[iii] 医療機器サイバーセキュリティの原則及び実践(IMDRFガイダンス):医療機器に関するサイバーセキュリティ対策の一般原則とベストプラクティスを整理した国際的なガイダンスです。
[iv] ソフトウェア管理に向けたSBOMの導入に関する手引:SBOMに関する基本的な情報を提供するとともに、SBOMの導入にあたり環境構築・体制整備フェーズ、SBOM作成・共有フェーズ、SBOM運用・管理フェーズにおいて認識・実施すべきポイントを示した手引きです。
[v] PSIRT(Product Security Incident Response Team):製品のセキュリティ脆弱性に関わるリスクマネジメントや、セキュリティインシデント発生時の対応を行う組織を指します。
[vi] 医療機器のサイバーセキュリティ導入に関する手引書:医療機器のサイバーセキュリティに関する開発目標や技術的要件等をまとめた手引きで、脆弱性管理やインシデント対応等についても取りまとめられています。
[vii] CVSS(Common Vulnerability Scoring System):脆弱性の深刻度を評価するための手法および指標です。
[viii] EPSS(Exploit Prediction Scoring System):FIRSTが提供する脆弱性が悪用される可能性を予測するための指標です。
[ix] SSVC(Stakeholder-Specific Vulnerability Categorization):米国カーネギーメロン大学が提唱した脆弱性のトリアージ手法です。脆弱性管理におけるステークホルダー(デプロイヤーやサプライヤー等)ごとに対応の優先度づけを行います。
【ご参考】
「サプライチェーントラストサービス」における支援メニュー
NRIセキュアでは、サイバーレジリエンス(サイバー攻撃への耐性)・ソフトウェアサプライチェーンの領域におけるリスク対策を総合的に支援する「サプライチェーントラストサービス」を提供しています。サプライチェーントラストサービスの支援メニューについては、以下の一覧表および次のニュースリリースをご参照ください。https://www.nri-secure.co.jp/news/2023/1220
「サプライチェーントラストサービス」における支援メニューの一覧
[画像2: https://prcdn.freetls.fastly.net/release_image/52432/156/52432-156-c4f6c91d9ba8bfe6b298e52b746a408f-965x524.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]
SBOMを活用した脆弱性管理プロセスの全体像
NRIセキュアならびに株式会社野村総合研究所は、SBOMを活用した包括的な脆弱性管理プロセスの導入を多数支援してきました。脆弱性管理プロセスの全体像は以下の通りです。
図2:開発プロセスへのSBOM導入のイメージ
[画像3: https://prcdn.freetls.fastly.net/release_image/52432/156/52432-156-ed333faec3665ee51c1ea9814340142d-1233x590.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]
図3:運用プロセスへのSBOM導入のイメージ
[画像4: https://prcdn.freetls.fastly.net/release_image/52432/156/52432-156-24928d5344ecfe1bd2ee755b5b881ab6-1247x515.png?width=536&quality=85%2C75&format=jpeg&auto=webp&fit=bounds&bg-color=fff ]
企業プレスリリース詳細へ
PR TIMESトップへ
この記事に関連するニュース
-
NRIセキュア、米サイバーセキュリティ・社会基盤安全保障庁(CISA)のSecure by Design宣誓に署名
PR TIMES / 2024年12月20日 12時0分
-
EUサイバーレジリエンス法対応で必須となるSCA/SBOMツール導入・運用サービスを提供開始
PR TIMES / 2024年12月11日 15時40分
-
NRIセキュア、グローバル製造業における欧州IoTセキュリティ法規の準拠支援サービスを提供開始
PR TIMES / 2024年12月3日 15時15分
-
脆弱性管理ソリューション「FutureVuls」SBOM管理にも対応する製造業向け「FutureVuls PSIRT」を提供開始
PR TIMES / 2024年11月27日 14時40分
-
マクニカ、ブラック・ダックと国内販売代理店契約を締結
@Press / 2024年11月26日 10時0分
ランキング
-
1管理職にならない選択が「普通」に? 「責任の重圧」「年収減の可能性も」…“なりたくない”リアルな理由とは
まいどなニュース / 2024年12月21日 20時32分
-
2ゴーン被告「日産の内部はパニック状態」「ホンダはこの取引に押し込まれた」
読売新聞 / 2024年12月21日 18時30分
-
3《追悼・渡辺恒雄さん》週刊ポスト記者を呼び出し「呼び捨てにするな、“ナベツネさん”と呼べ」事件
NEWSポストセブン / 2024年12月21日 16時15分
-
4オープンAIの新たな生成AI「人間並み」近づく…安全性を確認するため当面は研究者に限定提供
読売新聞 / 2024年12月21日 18時19分
-
5103万円の壁問題とともに浮上した106万円の壁撤廃は別の経済苦を生むか パート主婦「手取りも減るってことですよね」コンビニオーナー「スポットで働く人を増やすか」
NEWSポストセブン / 2024年12月22日 7時15分
記事ミッション中・・・
記事にリアクションする
記事ミッション中・・・
記事にリアクションする
エラーが発生しました
ページを再読み込みして
ください