ソフトウェア部品表「SBOM」は1つじゃない 「CycloneDX」とは何か?SBOM「3つのフォーマット」を比較【前編】

企業はSBOM(Software Bill of Materials)を利用したソフトウェア管理によってセキュリティを強化することができる。SBOMにはどのようなフォーマットがあるのか。

2024年01月16日 05時00分 公開
[Ravi DasTechTarget]

 ソフトウェア部品表である「SBOM」(Software Bill of Materials)は、ソフトウェアの各コンポーネントを一覧化し、脆弱(ぜいじゃく)性を特定することに活用できる。SBOMには、以下3つのフォーマットがある。

  • CycloneDX
  • Software Package Data Exchange(SPDX)
  • Software Identification Tag(SWID Tag、またはSWID)

 自社に適しているのはどれなのか。まずはCycloneDXを押さえておこう。

SBOMのフォーマット「CycloneDX」とは? どんな機能がある?

 CycloneDXを提供しているのは、セキュリティ関連のオープンソースソフトウェア(OSS)コミュニティーOWASP(Open Web Application Security Project)だ。CycloneDXはソフトウェア開発において、ソースコードの安全性を高めてセキュリティリスクの低減を図ることを目的としている。他のSBOMフォーマットと比べて軽量なため、小規模な変更を短期間のうちに繰り返すアジャイル型の開発に適していると考えられる。

 具体的には、CycloneDXはソフトウェアのコンポーネントや構成を整理し、一覧で把握できるようにする。セキュリティ担当は一覧を見て、脆弱性を特定・追跡するための情報を手に入れることができる。CycloneDXはマークアップ言語「XML」(Extensible Markup Language)やデータ記述形式「JSON」(JavaScript Object Notation)に準拠している。

CycloneDXの主な機能

  • Software as a Service BOM(SaaSBOM)
    • SaaSのさまざまなコンポーネントやサービスを文書化する。「HTTP」「HTTPS」「REST」「GraphQL」「MQTT」に準拠
  • Hardware BOM(HBOM)
    • IoT(モノのインターネット)デバイスや産業用制御システムのソフトウェアを文書化
  • Machine Learning BOM(ML-BOM)
    • ソフトウェアに組み込まれた機械学習機能や人工知能(AI)モデルを文書化
  • Operations BOM(OBOM)
    • ランタイム環境とそのハードウェアやシステム、ファームウェア、ライブラリの詳細を明確化
  • Vulnerability Disclosure Report(VDR)
    • ソフトウェアの脆弱性とその修復方法のレポートを作成
  • Vulnerability Exploitability eXchange(VEX)
    • 脆弱性についての詳細や、修復の取り組みを文書化

 中編は、SPDXを取り上げる。

TechTarget発 世界のインサイト&ベストプラクティス

米国TechTargetの豊富な記事の中から、さまざまな業種や職種に関する動向やビジネスノウハウなどを厳選してお届けします。

Copyright © ITmedia, Inc. All Rights Reserved.

鬮ォ�エ�ス�ス�ス�ス�ス�ー鬯ィ�セ�ス�ケ�ス縺、ツ€鬩幢ス「隴取得�ス�ク陷エ�・�ス�。鬩幢ス「�ス�ァ�ス�ス�ス�、鬩幢ス「隴主�讓滂ソス�ス�ス�ス鬩幢ス「隴趣ス「�ス�ス�ス�シ鬩幢ス「隴乗��ス�サ�ス�」�ス�ス�ス�ス

製品資料 ゾーホージャパン株式会社

システムに侵入され深刻な被害も、サービスアカウントの不正利用をどう防ぐ?

サービスアカウントによる特権アクセスの管理に頭を悩ませるセキュリティ担当者は少なくないだろう。重要なシステムやデータを守るには、こうした特権アクセスを適切に管理し、アカウントを保護することが求められる。

製品資料 ゾーホージャパン株式会社

“人間ではない”サービスアカウントに潜む、3つのセキュリティリスクとは?

サービスアカウントの悪用や誤用が問題になっている。システムやアプリケーションへのアクセスに特別な権限を有しているだけに、悪用されれば大きな被害につながる可能性もある。管理・保護のベストプラクティスをチェックしよう。

製品資料 Splunk Services Japan合同会社

デジタル決済の普及で金融犯罪や不正行為が急増、被害を防ぐために必要なものは

eコマースの登場以降、デジタル決済の選択肢は急速に広がり、利用者の利便性は飛躍的に高まった。一方で、それぞれの決済方法を利用するユーザーを標的とした金融犯罪や不正行為も爆発的に増加している。どう防げばよいのだろうか。

製品資料 Splunk Services Japan合同会社

金融犯罪を未然に防止、システムが複雑化する中で取るべき対策とその実装方法

金融サービス業界において、金融犯罪を防ぐための対策は不可欠だ。デジタルサービスが増え、システムが複雑化する中で、どう対策を実践していくか。取引詐欺やマネーロンダリングなど4つのシーンを取り上げ、具体的な対策を解説する。

製品資料 グーグル合同会社

ゼロトラストセキュリティのハードルを下げる、“ブラウザ”ベースという視点

クラウドシフトが進み、リモートワークも普及した現代のIT環境で重要性が高まっているのが、ゼロトラストに基づくセキュリティ対策だ。その新たなアプローチとして、ブラウザベースの手法が注目されている。どういった手法なのか。

鬩幢ス「隴主�蜃ス�ス雜」�ス�ヲ鬩幢ス「隰ィ魑エツ€鬩幢ス「隴趣ス「�ス�ス�ス�シ鬩幢ス「�ス�ァ�ス�ス�ス�ウ鬩幢ス「隴趣ス「�ス�ス�ス�ウ鬩幢ス「隴趣ス「�ス�ソ�ス�ス�ス雜」�ス�ヲ鬩幢ス「隴趣ス「�ス�ソ�ス�スPR

From Informa TechTarget

お知らせ
米国TechTarget Inc.とInforma Techデジタル事業が業務提携したことが発表されました。TechTargetジャパンは従来どおり、アイティメディア(株)が運営を継続します。これからも日本企業のIT選定に役立つ情報を提供してまいります。

ソフトウェア部品表「SBOM」は1つじゃない 「CycloneDX」とは何か?:SBOM「3つのフォーマット」を比較【前編】 - TechTargetジャパン セキュリティ 鬮ォ�エ�ス�ス�ス�ス�ス�ー鬯ィ�セ�ス�ケ�ス縺、ツ€鬯ョ�ォ�ス�ェ髯区サゑスソ�ス�ス�ス�ス�コ�ス�ス�ス�ス

TechTarget鬩幢ス「�ス�ァ�ス�ス�ス�ク鬩幢ス「隴趣ス「�ス�ス�ス�」鬩幢ス「隴乗��ス�サ�ス�」�ス雜」�ス�ヲ 鬮ォ�エ�ス�ス�ス�ス�ス�ー鬯ィ�セ�ス�ケ�ス縺、ツ€鬯ョ�ォ�ス�ェ髯区サゑスソ�ス�ス�ス�ス�コ�ス�ス�ス�ス

鬩幢ス「隴取得�ス�ク陷エ�・�ス�。鬩幢ス「�ス�ァ�ス�ス�ス�、鬩幢ス「隴主�讓滂ソス�ス�ス�ス鬩幢ス「隴趣ス「�ス�ス�ス�シ鬩幢ス「隴乗��ス�サ�ス�」�ス�ス�ス�ス鬩幢ス「隴趣ス「�ス�ス�ス�ゥ鬩幢ス「隴趣ス「�ス�ス�ス�ウ鬩幢ス「�ス�ァ�ス�ス�ス�ュ鬩幢ス「隴趣ス「�ス�ス�ス�ウ鬩幢ス「�ス�ァ�ス�ス�ス�ー

2025/04/17 UPDATE

ITmedia マーケティング新着記事

news026.png

「パーソナライゼーション」&「A/Bテスト」ツール売れ筋TOP5(2025年4月)
今週は、パーソナライゼーション製品と「A/Bテスト」ツールの国内売れ筋各TOP5を紹介し...

news130.jpg

Cookieを超える「マルチリターゲティング」 広告効果に及ぼす影響は?
Cookieレスの課題解決の鍵となる「マルチリターゲティング」を題材に、AI技術によるROI向...

news040.png

「マーケティングオートメーション」 国内売れ筋TOP10(2025年4月)
今週は、マーケティングオートメーション(MA)ツールの売れ筋TOP10を紹介します。