ソフトウェアの開発・ビルド・配布過程に混入する脆弱性・悪意あるコードからシステムを保護する概念。米CISA・NISTは共同資料「Defending Against Software Supply Chain Attacks」において、NIST Cyber SCRM(C-SCRM)フレームワークとSecure Software Development Framework(SSDF)を用いたリスクの特定・評価・低減方法を解説している。
概念・定義の確認