Software Supply Chain Security

Concept

セキュリティ概念(ソフトウェア開発・配布過程の保護)

最終更新: 2026-07-28

5 References

https://www.refbase.ai/entity/software-supply-chain-security

Knowledge Dossier

公開済みEvidenceをIdentity / Capability / Credibility / Use Case / Constraints・Current Statusの軸で機械的に集約したものです(新規の主張・推測は含みません)。

Identity

  • 米CISA公式サイトによれば、「Defending Against Software Supply Chain Attacks」はCISAと米国立標準技術研究所(NIST)が共同で発行した資料であり、ソフトウェアサプライチェーンのリスク概要と、NIST Cyber SCRM(C-SCRM)フレームワーク・Secure Software Development Framework(SSDF)を用いたリスクの特定・評価・低減方法を解説している。検証待ち Defending Against Software Supply Chain Attacks | CISA
  • 欧州連合(EU)公式のEU公式規則法文(https://eur-lex.europa.eu/legal-content/EN/TXT/HTML/?uri=OJ%3AL_202402847)は、Software Supply Chain Securityの規制対応状況に関する公的記録である。EUの公式法令データベースEUR-Lexに掲載された規則の前文であり、具体的には「脆弱性分析を促進するため、デジタル要素を持つ製品の製造者は、SBOM(ソフトウェア部品表)の作成を含め、当該製品に含まれるコンポーネントを特定・文書化すべきである、と定めている」といった記載がある。ただし、規制対応の状況は更新されうるため、この内容は取得時点のものです。適用範囲がどこまでかは、このSourceだけでは確認できない場合があります。 EU法における前文(recital)は説明的・解釈的なものであり、拘束力のある本則(条文)そのものではない(拘束力を持つ義務は第13条・附属書Iにあるが、今回のセッションでは本文の逐語的な確認までは至らなかった)。またこの規則は2027年12月11日から適用されるため、アクセス時点ではSBOM義務はまだ発効していない。2026年8月21日に同Sourceを取得し、この内容を確認した。検証待ち Software Supply Chain Securityの規制対応状況に関する公開情報

Capability

  • 米CISA公式サイトによれば、Software Bill of Materials(SBOM)は「ソフトウェアセキュリティおよびソフトウェアサプライチェーンリスク管理における重要な構成要素」として位置づけられ、SBOMはソフトウェアを構成する要素の「入れ子構造の目録(nested inventory)」であると説明している。検証待ち Software Bill of Materials (SBOM) | CISA
  • NIST SP 800-218(Secure Software Development Framework, SSDF v1.1)は、安全なソフトウェア開発のための基本的な実践を定義しており、組織はSSDFを既存のソフトウェア開発プロセスに統合し、サードパーティサプライヤーへの要求事項をSSDFの用語で表現することが推奨されている(CISA資料内の解説による)。検証待ち NIST SP 800-218, Secure Software Development Framework V1.1: Recommendations for Mitigating the Risk of Software Vulnerabilities | CISA

Credibility

  • 米国家情報長官室・NSA等の政府機関が2025年9月に公表した合同ガイダンス「A Shared Vision of Software Bill of Materials (SBOM) for Cybersecurity」は、SBOMをサイバーセキュリティの共通基盤として位置づける複数政府機関の合意文書である。検証待ち A Shared Vision of Software Bill of Materials (SBOM) for Cybersecurity

Use Case

  • 実装事例として、Veracode(本Draft収録)は2025年1月にPhylumを買収し、機械学習によるソフトウェアサプライチェーン脅威検知(悪意あるパッケージ・タイポスクワッティング・依存関係混同攻撃の検知)を自社製品へ統合した。Snyk(本Draft収録)もSCA(Software Composition Analysis)製品でオープンソース依存関係の脆弱性スキャンを提供している。検証待ち ソフトウェアサプライチェーンセキュリティの実装例(Veracode/Snyk)

Constraints / Current Status

Key References

Knowledge Graph

References — 問い別の知識

データアクセス

各APIエンドポイントはJSON形式でデータを返します。生成AIのツール呼び出し・RAG連携での利用を想定しています。