いかに「SBOM」を関係者間で共有するか - 米CISAがレポート
米サイバーセキュリティインフラストラクチャセキュリティ庁(CISA)は、「ソフトウェア部品表(SBOM)」を共有するライフサイクルについてレポートを取りまとめ、公開した。
「SBOM」の生成に関しては議論が行われるようになったが、共有については議論が進んでいないとして、作成者と利用者間における「SBOM」の共有方法について紹介し、組織に応じたソリューションの導入を支援する目的でレポートを取りまとめたもの。
「SBOM共有ライフサイクル」として、利用者が「SBOM」の存在を認識するまでの「発見」、データの参照に対する認可をいかに行うかといった「アクセス」、データを受け渡す「転送」など、作成者から消費者に情報がわたる各フェーズについて説明している。
手動で対応したり、個々で対応を進める原始的な方法から、自動化された洗練された方法まで紹介。「SBOM」の共有にあたり組織に則したソリューションを選択するための情報を提供するとともに、自動化された方法を検討することなども推奨している。
またインタビュー調査を実施し、21組織から得られた回答をもとに取り組み状況を紹介。現状は、メールや非公式なコミュニケーションのもと直接送信するといった方法を採用しているといった回答のほか、既存顧客向けウェブポータルを利用し、ログインした顧客に対して「SBOM」をはじめとする技術情報を提供しているとの回答も寄せられた。
またクラウドや分散型台帳技術を使用し、より高度に非公開でデータを共有するソリューションやサービスの構築に向けた取り組みなどへも言及している。
(Security NEXT - 2023/04/18 )
ツイート
PR
関連記事
リモートアクセス製品「SonicWall SMA1000シリーズ」に深刻なSSRF脆弱性
セキュリティリリース「WordPress 7.1.3」が公開 - 複数脆弱性を修正
「Chrome 155」公開 - 「クリティカル」4件含む247件を修正
同県サイトで公開した地区防災計画のPDFに個人情報 - 岡山県
人事システムから従業員の個人情報が流出した可能性 - 第一ライフG
介護事業者向けの報告書依頼メールで誤送信 - 鳥取県
従業員アカウントに不正アクセス、取材先に大量なりすましメール - 日経
アプリシステムが侵害、顧客情報流出の可能性 - 回転ずしチェーン
委託先で侵害、問い合わせ顧客の情報が流出か - 大和証券
複数のAtlassian製品が影響を受ける「クリティカル」脆弱性
