米政府、ソフトウェアサプライチェーン保護のガイダンスを公開
米政府は、ソフトウェアサプライチェーンにおいてカスタマーにおけるセキュリティ対策を示したガイダンスを公開した。開発者、サプライヤー向けのガイダンスも用意されている。
米国土安全保障省のサイバーセキュリティインフラストラクチャセキュリティ庁(CISA)、米国家安全保障局(NSA)、米国家情報長官室(ODNI)が共同でリリースしたもの。資料はPDFにより提供されており、誰でもダウンロードすることができる。
同資料は、ソフトウェアサプライチェーンにおいて推奨されるプラクティスを示したガイダンス。「Apache Log4j」や「SolarWinds」などサプライチェーンを狙うサイバー攻撃が目立っていることから、推奨される対策などを示した。
全3部構成で、8月から10月にかけて開発者やサプライヤー向けにガイダンスを公開しており、今回リリースしたカスタマー向けのガイダンスによってシリーズが出揃った。
カスタマー向けのガイダンスでは、ソフトウェアの調達や展開時において、ソフトウェアの整合性やセキュリティを確保する上で推奨される対策を示しており、ファクトシートも付属している。
(Security NEXT - 2022/11/28 )
ツイート
関連リンク
- CISA:Securing Software Supply Chain Series - Recommended Practices Guide for Developers
- CISA:Securing Software Supply Chain Series - Recommended Practices Guide for suppliers
- CISA:Securing Software Supply Chain Series - Recommended Practices Guide for Customers
- 米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)
- 米国家安全保障局
- 米国家情報長官室
PR
関連記事
Windowsイベントログ分析ツール「LogonTracer」に複数の脆弱性
「Progress Kemp LoadMaster」に複数脆弱性 - 修正版を提供
「Firefox 150」を公開 - 41件の脆弱性を修正
開発ツール「GitLab」にアップデート - 脆弱性11件に対処
「Firebird SQL」に深刻な脆弱性 - 修正版が公開
業務委託先でランサム被害、情報流出のおそれ - AGS
メール誤送信で旅行会社担当者のメアド流出 - 佐賀県
2026年1Qの脆弱性届出、ソフトとサイトともに減少
まもなくGW - 長期休暇前にセキュリティ対策状況の点検を
「Java SE」にセキュリティ更新 - 脆弱性11件を修正
