ソフトウェアのサプライチェーンリスク対策でSBOM利用を促進 - Linux Foundation
Linux Foundationは、サプライチェーンにおけるセキュアなソフトウェアの流通に向けて「ソフトウェア部品表(SBOM)」の活用を促すため、同団体のプロジェクトが策定するフォーマット「SPDX」の導入を支援する施策を発表した。
5月にBiden米大統領が署名したサイバーセキュリティに関する大統領令では、ソフトウェアにおけるサプライチェーン保護の重要性が示され、内包するコンポーネントなどソフトウェアのライセンスや脆弱性を示す「ソフトウェア部品表(SBOM)」の提供などへ言及したことを受けて、「SPDX(Software Package Data Exchange)」形式の導入について推進を図るもの。
同フォーマットは、これまでも主要なSoftware Composition Analysis(SCA)ベンダーを含む数百の事業者と協力しながら策定してきたもので、ソフトウェア内のコンポーネントやライセンスなどのメタデータを含み、ライセンス体系や脆弱性など、「SBOM」の共有に広く活用されていると説明。今回あらたにツールやトレーニングを提供することで、さらなる利用の促進を目指す。
具体的には、「SPDX v2.2」に準じたSBOM情報をコマンドラインインターフェースより生成できるツール「SPDX SBOMジェネレーター」を提供。同ツールは、継続的インテグレーション (CI) のパイプラインなど、自動化プロセスに簡単に組み込むことも可能だという。
またソフトウェア開発事業者やオープンソースソフトの関係者、セキュリティ専門家などを対象に、「SBOM」の要件や基礎知識を学んだり、生成ツールについて説明するオンライントレーニング「ソフトウェア部品表の生成(LFC192)」を無料で提供。あわせて「SBOM」を採用する上での障壁や対応など検証する調査を実施していく。
(Security NEXT - 2021/06/21 )
ツイート
関連リンク
PR
関連記事
1Qの脆弱性届出は99件 - ウェブサイト関連が低水準
CrowdStrikeとNVIDIA、SOC効率化など目指し提携
若年層向け人材育成ハッカソン「SecHack365」、参加者募集を開始
CVEプログラム継続決定 - 停止時はどんな影響が想定されたのか?
1Qは「JVN iPedia」に8844件登録 - 「NVD」公開増加が影響
管理者権限奪われる「CrushFTP」脆弱性の悪用に注意喚起 - 米当局
JNSA、生成AIの安全利用に向けて脅威や対策を整理
Google製脆弱性スキャナの最新版「OSV-Scanner 2.0.0」が公開
NICTがシンポジウム開催 - 研究報告や女性活躍のパネルも
Androidアプリ開発者向けセキュリティガイドに改訂版 - JSSEC