【図表付き】経済産業省「ソフトウェア管理に向けたSBOMの導入に関する手引」をわかりやすく解説

公開日:2023年11月8日

サイバーリスク

経済産業省は2023年7月28日に「ソフトウェア管理に向けたSBOMの導入に関する手引 Ver1.0」を公開しました。SBOM(Software Bill of Materials)とは、ソフトウェアの要素や部品、それらの依存関係の情報も含めた機械処理可能な一覧リストのことで、日本語では「ソフトウェア部品表」とも呼ばれています。SBOMのイメージをより具体化するために、以下に簡易的なシナリオとそれに対するSBOMの概念的イメージを示します。

経済産業省のSBOM導入手引

  • ・ A社は、B社のBrowserとコミュニティPのProtocolという2つのコンポーネントを使用して、Applicationというソフトウェアを開発した。
  • ・ B社のBrowserは、C氏が開発したCompression Engineのコンポーネントを使用している。
  • ・ B社は、Browserに関するSBOMを自社で作成し、A社に共有した。ただし、C氏やコミュニティPのコンポーネントに関するSBOM情報を取得できなかったため、A社にて、C氏とコミュニティPのコンポーネントのSBOMを作成した。

ソフトウェアサプライチェーンが複雑化し、オープンソースソフトウェア(OSS)の利用が一般化する中で、自社製品において利用するソフトウェアであっても、コンポーネントとしてどのようなソフトウェアが含まれているのかを把握することが困難な状況があります。組織内のITシステムで利用されているソフトウェアを資産管理している組織は多いですが、開発者が直接利用している上位のコンポーネントのみが資産管理の対象となり、直接利用のコンポーネントに内包されて間接的に利用される下位のコンポーネントの多くは資産管理の対象外となっています。したがって、脆弱性情報と資産管理台帳を照らし合わせるだけでは、下位のコンポーネントとして利用されるOSSのようなコンポーネントにおいて脆弱性が発見された場合に、間接的な脆弱性の影響を検知することができないことが散見されます。2021年12月に公表されたApache Log4jの脆弱性は、自社で利用するシステムを構成するソフトウェアが複雑な階層構造や依存関係を持っていること、そしてそれらを把握し、脆弱性を排除するためには多くの工数が必要であることを浮き彫りにしました。また、2019年から2022年にかけてのソフトウェアサプライチェーン攻撃の年平均増加率が7.4倍に達したというデータもあります。

経済産業省はSBOM導入に向けた実証を2021年以降に実施し、SBOMを活用することで、効率的なソフトウェア管理を実施できることが確認できた一方で、実際のSBOM導入に際しては様々な課題が存在することが明らかとなりました。

本手引きは、SBOMに関する基本的な情報や、SBOMに関する誤解と事実を提供するとともに、SBOM導入に関するプロセスを①環境構築・体制整備②作成・共有③運用・管理―の3つのフェーズに分け、各フェーズにおける主な実施事項や認識しておくべきポイントを示しています。効率的・効果的なソフトウェア管理に向け、本手引を活用し、経営層においては、SBOM導入に関する意思決定を行うとともに、ソフトウェアセキュリティに関わる部門においては、SBOM導入に向けた具体的な取組を進めることが期待されます。

MS&ADインターリスク総研株式会社発行のESGリスクトピックス2023年9月(第6号)を基に作成したものです。

関連記事

2024年度 中小企業における情報セキュリティ対策に関する実態調査

2025年10月3日

サイバーリスク

英国NCSCがサイバーガバナンス実施規範を公表

2025年8月8日

サイバーリスク

2024年は中小企業のランサムウェア被害が増加、警察庁報告書

2025年7月23日

サイバーリスク

医療機関におけるサイバーBCP訓練・演習実施のポイント

2025年7月11日

自然災害・事業継続

サイバーリスク

中小企業の情報セキュリティ体制、未だ不十分 IPAが調査結果公表

2025年7月4日

サイバーリスク

おすすめ記事

週休2日制とは?企業が導入するメリットと課題、成功事例をまとめて紹介

2025年9月22日

人事労務・働き方改革

日本が年々暑くなる理由とは?原因と対策、企業に求められる対応について解説

2025年9月8日

自然災害・事業継続

カスタマーエクスペリエンス(CX)とは?意味と重要性、向上させるための方法を紹介

2025年9月1日

経営に関する全般

その他

サプライチェーンマネジメント(SCM)とは?仕組みや導入のメリット、活用できる補助金制度を紹介

2025年8月25日

自然災害・事業継続

助成金・補助金

企業の地震対策は何から始めるべき?被害を抑えるためのポイントと備蓄品リストを紹介

2025年8月18日

自然災害・事業継続

週間ランキング

6月から義務化(罰則付き)となった「職場の熱中症対策」のポイント

2025年6月13日

人事労務・働き方改革

自然災害・事業継続

法改正

改正育児・介護休業法 ~令和7年10月1日施行編~

2025年3月28日

人事労務・働き方改革

「個人から法人への非上場株式の譲渡における注意点」

2024年11月22日

その他

リチウムイオン電池に起因する火災の現状と対策

2025年6月27日

事故防止

休職中の社員の社会保険料負担

2023年7月28日

人事労務・働き方改革