SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Security Online Day 2025 春の陣

2025年3月18日(火)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

BOOKS(AD)

書籍『ソフトウェア透明性』の訳者たちが語る、ソフトウェア・サプライチェーン強化 日本企業の課題を探る

世界的な潮流となりつつある「サプライチェーンセキュリティ」の道標

ソフトウェア・サプライチェーン強化のための“処方箋”

 SLSAのようなフレームワークはあるものの、ソフトウェア・サプライチェーンセキュリティには「これをやればいい」という“銀の弾丸”となる万能の解決策は存在しない。だからこそ、地道で広範な対策が必要となる。まず取り組むべきは「自社の現状を把握する」ことだ。調達から運用、提供まで、サプライチェーン全体の各段階でどのような対策ができているのか、どこが未対応なのかを明確化。その結果を基に優先順位をつけることが重要となる。

 たとえば、NRIセキュアテクノロジーズでは、こうした対応状況の明確化や優先順位付けなどをサポートするためのガイドラインやサービスを提供しているという。福澤氏は「当社のコンサルティングサービスでは、対策をレベル1からレベル3の3段階に分けています。レベル1は必須の対策で、最初に取り組むべき項目。レベル2は基本的な対策が完了した後に進めるもの。そしてレベル3は推奨事項で、必要性を見極めて進めるべき内容としています」と説明。その上で、サプライチェーン全体の整備には、1年以上の対応期間が必要だと述べた。

NRIセキュアテクノロジーズ
NRIセキュアテクノロジーズ:ソフトウェア・サプライチェーン対策支援における要求事項のレベル定義
[画像クリックで拡大]

 初期段階である対策状況の洗い出しでは、担当者が全体を把握できていないため、多くの関係者へのヒアリングが必要になる点が課題となる。また、日本では委託先の都合で対策が進まないケースも多く、これが対策の実行を難しくしているという。さらに、対応できる人材が不足しており、必要なスキルセットの整備も重要だ。

 古川氏は、ソフトウェア・サプライチェーンセキュリティの重要性について、「これは単に自社を守るためだけでなく、お客様を守るためでもあります」と強調する。攻撃者はセキュリティ対策が強固なところを避け、脆弱な箇所を狙う。もし自社が脆弱性を抱えている場合、自社だけが攻撃を受けるのではなく、信頼してくれている顧客にまで被害が及ぶ可能性がある。

 「『被害者が攻撃者になり得る』というリスクが常に指摘されています。自社の不備が原因でお客様に被害を与えることは、最も避けるべき事態でしょう」(古川氏)

 そこで参照してほしいのが書籍『ソフトウェア透明性』だとして、翻訳を企画した藤井氏は「ソフトウェア・サプライチェーンセキュリティを包括的に整理しており、原書は米国でも非常に高い評価を受けています」と語る。実際に原書を読み込み、日本でも十分参考になる情報が含まれていると判断して出版を決意。ソフトウェア・サプライチェーンの問題意識や対策に関する基礎知識を広め、業界全体のセキュリティレベルを引き上げたいという強い想いが込められている。

NRIセキュアテクノロジーズ株式会社 研究開発センター インテリジェンスセンター統括部長 藤井秀之氏
NRIセキュアテクノロジーズ株式会社 研究開発センター
インテリジェンスセンター統括部長 藤井秀之氏

 藤井氏は「ソフトウェアは電力や水道と同じ『社会インフラ』であり、その安全性確保が不可欠です」と続けた。書籍では、OSS(オープンソースソフトウェア)を含むリスク管理、最新のフレームワークなどが丁寧に整理されており、その行動指針や活用法が具体的に示されている点が特徴的だ。

 今回、翻訳版の著作にあたり、日本の読者が理解しやすい内容にすることが重視されている。原書は米国で出版されたため英語で書かれており、専門用語や言い回しには日本だと馴染みづらい部分が少なくない。米国特有の表現は日本の読者にも伝わるような翻訳を心がけ、難解な用語や概念には補足を加えるなどの工夫が施された。そのためソフトウェア・サプライチェーンセキュリティに取り組んでいる担当者だけでなく、これから勉強したいという現場のエンジニアや担当者にとっても理解を深めやすい。

『ソフトウェア透明性 攻撃ベクトルを知り、脆弱性と戦うための最新知識』(翔泳社、2024年12月23日 刊行)
ソフトウェア透明性 攻撃ベクトルを知り、脆弱性と戦うための最新知識』(翔泳社、2024年12月23日 刊行)
ソフトウェア・サプライチェーンセキュリティの背景や脅威、対応する政府機関や民間団体の対応状況などについて体系的、網羅的に理解できる1冊だ

 まさに「具体的にソフトウェア・サプライチェーンセキュリティをどう進めるべきかを理解し、活用できる一冊」といっても過言ではないだろう。また、経営層や政策立案者に対しても、その必要性や背景を包括的に理解するために最適だという。

 ソフトウェア・サプライチェーンセキュリティは、これまで民間企業の自助努力に委ねられていたが、現在では社会課題として捉え、国や多くのステークホルダーを巻き込んで取り組む必要性が高まっている。最後に藤井氏は「1社で解決できる問題ではなく、社会全体での協力が不可欠です。書籍を通じて、課題の本質を理解し、必要な行動を促すきっかけになれば」と期待を寄せた。

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
関連リンク
BOOKS連載記事一覧

もっと読む

この記事の著者

森 英信(モリ ヒデノブ)

就職情報誌やMac雑誌の編集業務、モバイルコンテンツ制作会社勤務を経て、2005年に編集プロダクション業務とWebシステム開発事業を展開する会社・アンジーを創業した。編集プロダクション業務では、日本語と英語でのテック関連事例や海外スタートアップのインタビュー、イベントレポートなどの企画・取材・執筆・...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

提供:NRIセキュアテクノロジーズ株式会社

【AD】本記事の内容は記事掲載開始時点のものです 企画・制作 株式会社翔泳社

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/21097 2025/02/03 10:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング