【図表付き】経済産業省「ソフトウェア管理に向けたSBOMの導入に関する手引」をわかりやすく解説

2023年11月8日

サイバーリスク

経済産業省は2023年7月28日に「ソフトウェア管理に向けたSBOMの導入に関する手引 Ver1.0」を公開しました。SBOM(Software Bill of Materials)とは、ソフトウェアの要素や部品、それらの依存関係の情報も含めた機械処理可能な一覧リストのことで、日本語では「ソフトウェア部品表」とも呼ばれています。SBOMのイメージをより具体化するために、以下に簡易的なシナリオとそれに対するSBOMの概念的イメージを示します。

経済産業省のSBOM導入手引

  • ・ A社は、B社のBrowserとコミュニティPのProtocolという2つのコンポーネントを使用して、Applicationというソフトウェアを開発した。
  • ・ B社のBrowserは、C氏が開発したCompression Engineのコンポーネントを使用している。
  • ・ B社は、Browserに関するSBOMを自社で作成し、A社に共有した。ただし、C氏やコミュニティPのコンポーネントに関するSBOM情報を取得できなかったため、A社にて、C氏とコミュニティPのコンポーネントのSBOMを作成した。

ソフトウェアサプライチェーンが複雑化し、オープンソースソフトウェア(OSS)の利用が一般化する中で、自社製品において利用するソフトウェアであっても、コンポーネントとしてどのようなソフトウェアが含まれているのかを把握することが困難な状況があります。組織内のITシステムで利用されているソフトウェアを資産管理している組織は多いですが、開発者が直接利用している上位のコンポーネントのみが資産管理の対象となり、直接利用のコンポーネントに内包されて間接的に利用される下位のコンポーネントの多くは資産管理の対象外となっています。したがって、脆弱性情報と資産管理台帳を照らし合わせるだけでは、下位のコンポーネントとして利用されるOSSのようなコンポーネントにおいて脆弱性が発見された場合に、間接的な脆弱性の影響を検知することができないことが散見されます。2021年12月に公表されたApache Log4jの脆弱性は、自社で利用するシステムを構成するソフトウェアが複雑な階層構造や依存関係を持っていること、そしてそれらを把握し、脆弱性を排除するためには多くの工数が必要であることを浮き彫りにしました。また、2019年から2022年にかけてのソフトウェアサプライチェーン攻撃の年平均増加率が7.4倍に達したというデータもあります。

経済産業省はSBOM導入に向けた実証を2021年以降に実施し、SBOMを活用することで、効率的なソフトウェア管理を実施できることが確認できた一方で、実際のSBOM導入に際しては様々な課題が存在することが明らかとなりました。

本手引きは、SBOMに関する基本的な情報や、SBOMに関する誤解と事実を提供するとともに、SBOM導入に関するプロセスを①環境構築・体制整備②作成・共有③運用・管理―の3つのフェーズに分け、各フェーズにおける主な実施事項や認識しておくべきポイントを示しています。効率的・効果的なソフトウェア管理に向け、本手引を活用し、経営層においては、SBOM導入に関する意思決定を行うとともに、ソフトウェアセキュリティに関わる部門においては、SBOM導入に向けた具体的な取組を進めることが期待されます。

MS&ADインターリスク総研株式会社発行のESGリスクトピックス2023年9月(第6号)を基に作成したものです。

【参考情報】

関連記事

アリアンツが2024年版の主要ビジネスリスクに関する報告書を公表 サイバーリスクが3年連続1位に

2024年4月19日

自然災害・事業継続

サイバーリスク

AIは「ほぼ間違いなく」サイバー攻撃を激化させる 英国NCSCが調査結果を公開

2024年4月3日

サイバーリスク

さらに活発化するランサムウェア攻撃 2023年の動向を振り返る

2024年3月18日

自然災害・事業継続

サイバーリスク

IPA「サイバーセキュリティ経営ガイドラインVer 3.0実践のためのプラクティス集 第4版」を公開

2024年3月6日

サイバーリスク

サイバー攻撃被害の情報共有は個別同意よりもスピード優先、経産省検討会が最終報告

2024年2月16日

サイバーリスク

おすすめ記事

「2024年問題」に対応するための法改正

2024年5月17日

2024年問題

弁護士が解説!企業が問われる法律上の賠償責任とは ~店舗・商業施設における訴訟事例~

2024年5月15日

その他

弁護士が解説!企業が問われる法律上の損害賠償責任とは ~自然災害(一般不法行為責任)における訴訟事例~

2024年5月8日

自然災害・事業継続

弁護士が解説!企業が問われる法律上の損害賠償責任とは ~自然災害(土地工作物責任)における訴訟事例~

2024年4月24日

自然災害・事業継続

AIは「ほぼ間違いなく」サイバー攻撃を激化させる 英国NCSCが調査結果を公開

2024年4月3日

サイバーリスク

週間ランキング

2024年の熱中症対策のポイント

2024年5月10日

人事労務・働き方改革

自然災害・事業継続

弁護士が解説!企業が問われる法律上の損害賠償責任とは ~自然災害(一般不法行為責任)における訴訟事例~

2024年5月8日

自然災害・事業継続

補助金申請から入金まで!全体スケジュールを徹底解説

2023年11月15日

助成金・補助金

帝国データバンク公表「公租公課滞納倒産動向」

2023年12月27日

その他

首都直下地震等による東京の被害想定を図表で分かりやすく解説

2023年6月1日

自然災害・事業継続