SBOM
Software Bill of Materials
SBOM(ソフトウェア部品表)とは
ひとことで
ソフトウェアに含まれるライブラリ等の構成要素とバージョンの一覧。新たな脆弱性の影響範囲を素早く特定できる。
たとえると
食品の「原材料表示」です。ある原材料に問題が見つかったとき、原材料表示を見れば、どの商品にそれが含まれているかをすぐに調べられます。
現場ではこう使う
広く使われているオープンソースのライブラリに、深刻な脆弱性が公表されました。自社製品ごとにSBOMを管理していた会社は、ライブラリ名とバージョンで検索し、影響を受ける製品を数時間で特定できました。SBOMがない部署では、どの製品で使っているかを一つずつ調べるのに何日もかかりました。
試験のポイント
EXAM POINT「ソフトウェアに含まれるライブラリや依存関係の一覧」「サプライチェーンのリスク管理」「新しい脆弱性の影響範囲を特定」と出てきたらSBOMです。SBOMは一覧表であって、それ自体が脆弱性を見つけたり修正したりするわけではありません。CVEなどの脆弱性情報と照合して初めて影響がわかる、という関係を押さえましょう。
混同しやすい用語との違い
- CVE脆弱性ごとに付けられた識別番号。SBOMと照合して影響の有無を判断する
- 資産台帳(インベントリ)組織が持つ機器やソフトの一覧。SBOMは1つのソフトの「中身」の一覧
- SAST自社で書いたソースコードの脆弱性を解析する。SBOMは使っている部品を一覧にするだけ