Software Supply Chain Security

Concept

セキュリティ概念(ソフトウェア開発・配布過程の保護)

最終更新: 2026-07-28

4 References

https://www.refbase.ai/entity/software-supply-chain-security

Knowledge Dossier

公開済みEvidenceをIdentity / Capability / Credibility / Use Case / Constraints・Current Statusの軸で機械的に集約したものです(新規の主張・推測は含みません)。

Identity

  • 米CISA公式サイトによれば、「Defending Against Software Supply Chain Attacks」はCISAと米国立標準技術研究所(NIST)が共同で発行した資料であり、ソフトウェアサプライチェーンのリスク概要と、NIST Cyber SCRM(C-SCRM)フレームワーク・Secure Software Development Framework(SSDF)を用いたリスクの特定・評価・低減方法を解説している。検証待ち Defending Against Software Supply Chain Attacks | CISA

Capability

  • 米CISA公式サイトによれば、Software Bill of Materials(SBOM)は「ソフトウェアセキュリティおよびソフトウェアサプライチェーンリスク管理における重要な構成要素」として位置づけられ、SBOMはソフトウェアを構成する要素の「入れ子構造の目録(nested inventory)」であると説明している。検証待ち Software Bill of Materials (SBOM) | CISA
  • NIST SP 800-218(Secure Software Development Framework, SSDF v1.1)は、安全なソフトウェア開発のための基本的な実践を定義しており、組織はSSDFを既存のソフトウェア開発プロセスに統合し、サードパーティサプライヤーへの要求事項をSSDFの用語で表現することが推奨されている(CISA資料内の解説による)。検証待ち NIST SP 800-218, Secure Software Development Framework V1.1: Recommendations for Mitigating the Risk of Software Vulnerabilities | CISA

Credibility

  • 米国家情報長官室・NSA等の政府機関が2025年9月に公表した合同ガイダンス「A Shared Vision of Software Bill of Materials (SBOM) for Cybersecurity」は、SBOMをサイバーセキュリティの共通基盤として位置づける複数政府機関の合意文書である。検証待ち A Shared Vision of Software Bill of Materials (SBOM) for Cybersecurity

Use Case

  • 実装事例として、Veracode(本Draft収録)は2025年1月にPhylumを買収し、機械学習によるソフトウェアサプライチェーン脅威検知(悪意あるパッケージ・タイポスクワッティング・依存関係混同攻撃の検知)を自社製品へ統合した。Snyk(本Draft収録)もSCA(Software Composition Analysis)製品でオープンソース依存関係の脆弱性スキャンを提供している。検証待ち ソフトウェアサプライチェーンセキュリティの実装例(Veracode/Snyk)

Constraints / Current Status

Key References

Knowledge Graph

References — 問い別の知識

データアクセス

各APIエンドポイントはJSON形式でデータを返します。生成AIのツール呼び出し・RAG連携での利用を想定しています。