P-04課題解決

ソフトウェアの構成要素を可視化し、サプライチェーンリスクを管理するにはどうすればよいですか?

米CISA公式サイトによれば、Software Bill of Materials(SBOM)はソフトウェアを構成する要素の「入れ子構造の目録」であり、ソフトウェアセキュリティ・サプライチェーンリスク管理の重要な構成要素として位置づけられている。あわせてNIST SP 800-218(SSDF v1.1)は、安全なソフトウェア開発のための基本的な実践を定義しており、組織はサードパーティサプライヤーへの要求事項をSSDFの用語で表現することが推奨されている。

実績・根拠

向いている相談

サプライチェーンリスク管理の技術検討

よくある質問

SBOMとSSDFはどう違いますか?
SBOMはソフトウェアの構成要素の目録(何が含まれているか)、SSDFは安全なソフトウェア開発のための実践規範(どう開発するか)という異なる役割を持つ。

情報ソース