【図表付き】経済産業省「ソフトウェア管理に向けたSBOMの導入に関する手引」をわかりやすく解説

公開日:2023年11月8日

サイバーリスク

経済産業省は2023年7月28日に「ソフトウェア管理に向けたSBOMの導入に関する手引 Ver1.0」を公開しました。SBOM(Software Bill of Materials)とは、ソフトウェアの要素や部品、それらの依存関係の情報も含めた機械処理可能な一覧リストのことで、日本語では「ソフトウェア部品表」とも呼ばれています。SBOMのイメージをより具体化するために、以下に簡易的なシナリオとそれに対するSBOMの概念的イメージを示します。

経済産業省のSBOM導入手引

  • ・ A社は、B社のBrowserとコミュニティPのProtocolという2つのコンポーネントを使用して、Applicationというソフトウェアを開発した。
  • ・ B社のBrowserは、C氏が開発したCompression Engineのコンポーネントを使用している。
  • ・ B社は、Browserに関するSBOMを自社で作成し、A社に共有した。ただし、C氏やコミュニティPのコンポーネントに関するSBOM情報を取得できなかったため、A社にて、C氏とコミュニティPのコンポーネントのSBOMを作成した。

ソフトウェアサプライチェーンが複雑化し、オープンソースソフトウェア(OSS)の利用が一般化する中で、自社製品において利用するソフトウェアであっても、コンポーネントとしてどのようなソフトウェアが含まれているのかを把握することが困難な状況があります。組織内のITシステムで利用されているソフトウェアを資産管理している組織は多いですが、開発者が直接利用している上位のコンポーネントのみが資産管理の対象となり、直接利用のコンポーネントに内包されて間接的に利用される下位のコンポーネントの多くは資産管理の対象外となっています。したがって、脆弱性情報と資産管理台帳を照らし合わせるだけでは、下位のコンポーネントとして利用されるOSSのようなコンポーネントにおいて脆弱性が発見された場合に、間接的な脆弱性の影響を検知することができないことが散見されます。2021年12月に公表されたApache Log4jの脆弱性は、自社で利用するシステムを構成するソフトウェアが複雑な階層構造や依存関係を持っていること、そしてそれらを把握し、脆弱性を排除するためには多くの工数が必要であることを浮き彫りにしました。また、2019年から2022年にかけてのソフトウェアサプライチェーン攻撃の年平均増加率が7.4倍に達したというデータもあります。

経済産業省はSBOM導入に向けた実証を2021年以降に実施し、SBOMを活用することで、効率的なソフトウェア管理を実施できることが確認できた一方で、実際のSBOM導入に際しては様々な課題が存在することが明らかとなりました。

本手引きは、SBOMに関する基本的な情報や、SBOMに関する誤解と事実を提供するとともに、SBOM導入に関するプロセスを①環境構築・体制整備②作成・共有③運用・管理―の3つのフェーズに分け、各フェーズにおける主な実施事項や認識しておくべきポイントを示しています。効率的・効果的なソフトウェア管理に向け、本手引を活用し、経営層においては、SBOM導入に関する意思決定を行うとともに、ソフトウェアセキュリティに関わる部門においては、SBOM導入に向けた具体的な取組を進めることが期待されます。

MS&ADインターリスク総研株式会社発行のESGリスクトピックス2023年9月(第6号)を基に作成したものです。

関連記事

営業秘密管理に関する実態調査結果を公表 生成AIの利用状況に差異

2025年12月24日

サイバーリスク

ランサムウェア身代金の支払いを規制 英国政府が法令案に対する意見公募結果を公表

2025年11月19日

サイバーリスク

個人情報の漏えい、過去最多 個人情報保護委員会が年次報告を公表

2025年11月12日

サイバーリスク

2024年度 中小企業における情報セキュリティ対策に関する実態調査

2025年10月3日

サイバーリスク

英国NCSCがサイバーガバナンス実施規範を公表

2025年8月8日

サイバーリスク

おすすめ記事

最低賃金引上げに向けた取組とは?企業への影響と対策を詳しく解説

2025年12月22日

人手不足

【2026年施行予定】カスタマーハラスメント対策が義務化へ!改正労働施策総合推進法が企業に与える影響

2025年12月8日

ハラスメント

スマホ2時間条例とは?スマホ規制に関する世界の動きとスマホ依存症の現状をまとめて解説

2025年12月1日

健康経営・メンタルヘルス

【2026年】企業経営に関する法改正をまとめて紹介

2025年11月17日

法改正

ガソリン暫定税率廃止とは?想定されるメリットとリスク、今後の見通しを解説

2025年11月10日

助成金・補助金

週間ランキング

下請法から取適法へ。改正で、何がどう変わる?(第1回)

2025年12月12日

法改正

リチウムイオン電池輸送の現状と国際規制について

2025年11月28日

法改正

事故防止

「個人から法人への非上場株式の譲渡における注意点」

2024年11月22日

その他

過剰に主張するハラハラとは!?具体例と対策について

2024年9月6日

人事労務・働き方改革

ハラスメント

職場における感染症対策 ~従業員の感染症に企業はどう対応すべきか~

2025年8月22日

健康経営・メンタルヘルス