米政府、ソフトウェアサプライチェーン保護のガイダンスを公開
米政府は、ソフトウェアサプライチェーンにおいてカスタマーにおけるセキュリティ対策を示したガイダンスを公開した。開発者、サプライヤー向けのガイダンスも用意されている。
米国土安全保障省のサイバーセキュリティインフラストラクチャセキュリティ庁(CISA)、米国家安全保障局(NSA)、米国家情報長官室(ODNI)が共同でリリースしたもの。資料はPDFにより提供されており、誰でもダウンロードすることができる。
同資料は、ソフトウェアサプライチェーンにおいて推奨されるプラクティスを示したガイダンス。「Apache Log4j」や「SolarWinds」などサプライチェーンを狙うサイバー攻撃が目立っていることから、推奨される対策などを示した。
全3部構成で、8月から10月にかけて開発者やサプライヤー向けにガイダンスを公開しており、今回リリースしたカスタマー向けのガイダンスによってシリーズが出揃った。
カスタマー向けのガイダンスでは、ソフトウェアの調達や展開時において、ソフトウェアの整合性やセキュリティを確保する上で推奨される対策を示しており、ファクトシートも付属している。
(Security NEXT - 2022/11/28 )
ツイート
関連リンク
- CISA:Securing Software Supply Chain Series - Recommended Practices Guide for Developers
- CISA:Securing Software Supply Chain Series - Recommended Practices Guide for suppliers
- CISA:Securing Software Supply Chain Series - Recommended Practices Guide for Customers
- 米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)
- 米国家安全保障局
- 米国家情報長官室
PR
関連記事
「OpenStack」の認証ミドルウェアに脆弱性 - 権限昇格やなりすましのおそれ
防犯協会職員がサポート詐欺被害 - PCが遠隔操作、金銭詐取も
サイト公開ファイルに助成金申請者約2000人分の個人情報 - 出雲市
事業所向けの案内メールで誤送信 - 高知市雇用創出促進協議会
ランサム被害で脅迫文、オンライン会議への誘導も - 不動産管理会社
「ConnectWise PSA」にXSSなど複数脆弱性 - 修正版が公開
コンテナ管理ツール「Arcane」にRCE脆弱性 - 最新版で問題機能を削除
「Apache bRPC」に深刻なRCE脆弱性 - アップデートやパッチ適用を
先週注目された記事(2026年1月11日〜2026年1月17日)
「MS Edge」にアップデート、脆弱性11件を解消 - 独自修正も
