SBOMとは?なぜ日本企業も対応が必須なのか

TL;DR
SBOMはソフトウェアの部品表で、製品に組み込まれた部品を洗い出して脆弱性やマルウェア、ライセンス違反のリスクを管理する仕組みです。米国は2021年の大統領令で政府調達要件に踏み込み、EUのサイバーレジリエンス法は日本円で20億円を超える罰則規定を伴います。日本企業のSBOM認知は3.2%にとどまり、数年から5年遅れとされています。
Transcript
まずこのSボムあの何ですか簡単に言うと ソフトウエアの部品表になりますなるほど リスク管理をですねちゃんと部品表作って していこうアメリカのこう大統領例って いうものが発生されてソフトへのサプライ チーンのリスクってものをしっかり担保し ていこうというのは号令がかかりました EUではですねサイバーレジリエンス法と いうものがあの制定されるところまで来て おりましてかなり罰則規定もですねま きつい罰則も結構な額が課せられるんです よねそうですね日本円にして20億円を 超えるぐらいの20億円ですかあで日本で はですねまだまだ全然Sボムっていう3. 2%そもそも知らないっていう企業様が ほとんどSボム太陽の管理ツールとしての やもり何ができるんですかSボムの情報を 精度高く収集するとこのようにです... Read More
Key Insights
- SBOMはSoftware Bill of Materialsの略称であり、ソフトウェアに使われている部品を一覧化した部品表を指す
- 食品の原材料表示と同じ発想であり、最終消費者が中身のリスクを判断できるようにするための仕組みである
- 米国は2021年に大統領令を出し、その翌年には政府調達のソフトウェアシステムでSBOM対応が要件に制定された
- EUのサイバーレジリエンス法は全デジタル製品が対象で、日本円にして20億円を超える罰則規定になると言われている
- 日本企業のうちSBOMを検討開始しているのは3.2%にとどまり、米国では8割の企業が検討を開始している
- SBOM未管理のリスクは脆弱性、マルウェア汚染、サポート切れ部品、ライセンス違反の4つに整理される
- ログ4シェルはデフォルト設定でサーバーが乗っ取られる脆弱性であり、SBOMへの関心が集まる契機になった
- yamoryは経済産業省の導入手引で、SBOMの作成運用管理に関する国産唯一の代表的ツールとして掲載されている
Install to Summarize YouTube Videos and Get Transcripts
Explore YouTube Video Summarizer or Get YouTube Transcript Extractor
Questions & Answers
Q: SBOMとは何ですか?
SBOMはソフトウェアビルオブマテリアルズの略称で、簡単に言えばソフトウェアの部品表です。最終的なソフトウェア製品は様々な部品を仕入れて組み上げて作られますが、従来は内部で何の部品が使われているかがブラックボックスでした。SBOMはその中身を一覧化し、リスク管理と外部への提示を可能にします。
Q: なぜSBOMが今これほど重要視されているのですか?
SBOMが管理されていないと、脆弱性、マルウェア汚染、サポート切れ部品、ライセンス違反という複数のリスクが生じるためです。脆弱性はセキュリティホールであり、そこを攻撃されると内部侵入や情報漏洩につながります。内部の一部の部品のリスクが製品全体、さらにはシステム全体に影響してしまう構造になっていることが背景です。
Q: 米国ではSBOMについてどのような規制が進んでいますか?
米国では2021年に大統領令が発せられ、ソフトウェアサプライチェーンのリスクをしっかり担保していこうという号令がかかりました。その翌年には政府調達のソフトウェアシステムでSBOM対応が要件として制定されています。加えてスマートデバイスを対象としたセキュリティガイドラインも出されています。
Q: EUのサイバーレジリエンス法の罰則はいくらですか?
EUのサイバーレジリエンス法は全てのデジタル製品を対象とし、罰則規定は日本円にして20億円を超えるぐらいになると語られています。かなり厳しいレギュレーションになりそうだと言われており、日本に本社がある企業でもEU圏内で製品を販売していれば規制対象となるため、グローバルに製品を展開する企業が慌てて準備を進めている状況です。
Q: 日本企業のSBOM対応はどのくらい遅れていますか?
あるレポートによると、日本ではSBOMを利用しているか検討を開始したかという問いに対し、3.2%しか検討を開始しておらず、そもそも知らないという企業がほとんどです。米国では8割の企業が検討を開始しています。遅れの体感値は数年から5年程度とされ、強制力のあるレギュレーション整備の遅れが主因として挙げられています。
Q: SBOM対応の優先順位が高い業界はどこですか?
まず政府調達のソフトウェアや、社会インフラになるような重要産業からレギュレーションが強化され、最後に一般的なデジタル製品全てが規制対象になる流れです。具体的には自動車産業、医療機器、決済システム、半導体など人命や重要インフラに関わる領域で、個別のセキュリティレギュレーションによりSBOM対応が必須になってきています。
Q: SBOM未対応で起きた実際のインシデント例は?
一例としてログ4シェルという非常に危険な脆弱性があります。多くのシステムで利用される一般的なソフトウェア部品で、デフォルト設定で使うとサーバーがそのまま乗っ取られてしまう穴が空いていました。そこを突かれてランサムウェア感染や情報漏洩につながった事例が後を絶たず、SBOMへの関心が高まる契機となりました。
Q: yamoryはSBOM対応で何ができますか?
yamoryはソフトウェアやITシステム内部のSBOM情報を精度高く収集し、それを元にリスク評価と検出、管理を行うツールです。世界中から集めた脆弱性情報、攻撃コードの出回り状況、インシデント事例を含むデータベースと照合し、危険箇所をダッシュボードで提示します。サプライチェーン内でSBOM情報を受け渡す用途にも対応し、オンプレでもクラウドでも利用できます。
Summary & Key Takeaways
-
SBOMはソフトウェアビルオブマテリアルズの略で、ソフトウェアの部品表を意味します。食品が原材料や添加物を表示して消費者がアレルギーなどのリスクを避けられるのと同じで、ソフトウェアも仕入れた部品を組み上げて製品になるため、中身の可視化が必要になります。従来は内部の部品がブラックボックスで管理されているケースの方が少なく、そこにサイバーセキュリティのリスクが入り込む事例が相次いだため、部品表を作って管理し最終消費者に提示する動きが世界で強まっています。
-
規制の動きは米国が先行し、2021年の大統領令でソフトウェアサプライチェーンのリスク担保に号令がかかり、翌年には政府調達の要件になりました。自動車、医療機器、決済システム、半導体など人命や重要インフラに関わる産業には個別のセキュリティレギュレーションがあり、SBOM対応が必須になっています。EUではサイバーレジリエンス法が全デジタル製品を対象に制定間近で、罰則は日本円で20億円超とされます。日本に本社があってもEU圏内で販売すれば規制対象です。
-
日本は経済産業省がSBOM導入手引きを昨年公開し、初めて触れる人向けの教科書的な位置付けで導入ステップを示しています。ただ認知は3.2%と低く、強制力のあるレギュレーション整備の遅れが差の原因として挙げられ、体感で数年から5年の遅れがあるとされます。yamoryはSBOM情報を精度高く収集してリスク評価と管理を行い、攻撃コードやインシデント事例まで含む脆弱性データベースと照合し、オートトリアージで対応の優先順位を自動で絞り込みます。
Read in Other Languages (beta)
Share This Summary 📚
Summarize YouTube Videos and Get Video Transcripts with 1-Click
Try YouTube Summary with ChatGPT & Claude or YouTube Transcript Generator
Explore More Summaries from PIVOT 公式チャンネル 📚
Summarize YouTube Videos and Get Video Transcripts with 1-Click
Try YouTube Summary with ChatGPT & Claude or YouTube Transcript Generator




