SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Security Online Day 2025 春の陣

2025年3月18日(火)オンライン開催

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けの講座「EnterpriseZine Academy」や、すべてのITパーソンに向けた「新エバンジェリスト養成講座」などの講座を企画しています。EnterpriseZine編集部ならではの切り口・企画・講師セレクトで、明日を担うIT人材の育成をミッションに展開しております。

お申し込み受付中!

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2024年秋号(EnterpriseZine Press 2024 Autumn)特集「生成AI時代に考える“真のDX人材育成”──『スキル策定』『実践』2つの観点で紐解く」

BOOKS(AD)

書籍『ソフトウェア透明性』の訳者たちが語る、ソフトウェア・サプライチェーン強化 日本企業の課題を探る

世界的な潮流となりつつある「サプライチェーンセキュリティ」の道標

日本企業が直面する構造的問題、新たなセキュリティリスクとは

 今回、日本語訳を手がけたNRIセキュアテクノロジーズでDevSecOps事業に携わる福澤達洋氏は「クラウドの普及が、1つの転換点と言えるでしょう。開発環境の構築が容易になり、ライブラリの利用も手軽になったものの、それが新たなリスクとなっています」と指摘。欧米と日本の違いについても言及しつつ、開発現場の文化的背景も大きく影響を与えていると説明する。

NRIセキュアテクノロジーズ株式会社 DXセキュリティコンサルティング事業本部 DevSecOps事業部 グループマネージャー 福澤達洋氏
NRIセキュアテクノロジーズ株式会社 DXセキュリティコンサルティング事業本部
DevSecOps事業部 グループマネージャー 福澤達洋氏

 米国などでは、社内に開発組織があることは一般的であり、意思決定・情報連携が迅速で、アジャイル開発などの先進的な開発手法も広く浸透している。一方、日本では外部ベンダーに依存する多重下請け構造が根強く、そのステークホルダーは多岐にわたるため、“組織間の連携”が複雑化する傾向がある。

 NRIセキュアテクノロジーズが現場で聞くのは「委託先の統制が十分に取れていない」という声だ。委託先の数が増えるにつれ、管理の手間が膨大になり、結果としてサプライチェーン全体の管理が行き届かない事態が生じる。福澤氏は「こうした背景が、セキュリティ対応の遅れやリスクの増大につながっています」と警鐘を鳴らす。

 日本のソフトウェア開発事情は、先述したとおりステークホルダーが多層的に関与する構造を背景として、外部ベンダーによって開発されたソフトウェアの詳細を把握することが困難であることが課題となっている。開発が外部ベンダー内で完結せず、その子会社や他の外部ベンダー、さらには下請け企業に委託されることが多く、場合によっては派遣社員やビジネスパートナーにも依頼が及ぶ。この多重構造がセキュリティリスクの特定や対応を難しくしている。

 たとえば2021年には、広く利用されているJavaのログ出力ライブラリであるLog4jの深刻な脆弱性(Log4Shell)が発覚した際、多くの企業で“自社のソフトウェアがLog4jを利用しているかどうか”を把握するだけでも手間と時間を要した。そうした課題を解決する手段として期待されているのが「SBOM(ソフトウェア部品表)」だ。SBOMはソフトウェアが利用するライブラリの一覧表であり、ソフトウェアとあわせてSBOMを提供することで、確実なセキュリティリスクへの特定や対応が可能になることが期待されている。

 米国大統領令14028では、米国政府に納入するソフトウェアのSBOMを提供することが義務付けられた。NRIセキュアテクノロジーズでデジタルアイデンティティに携わる古川英明氏は「米国では国防総省が中心となり、ソフトウェア・サプライチェーンセキュリティの取り組みが進んでいます。しかし、日本では前述の課題があるため米国ほど取り組みが進んでいない状況ですが、注目は高まっており、医療機器や自動車をはじめとした業界ごとに(ソフトウェア・サプライチェーンセキュリティ推進のための)議論が交わされています」と述べる。

NRIセキュアテクノロジーズ株式会社 戦略ITイノベーション事業本部 デジタルクライム対策事業部 シニアセキュリティコンサルタント 古川英明氏
NRIセキュアテクノロジーズ株式会社 戦略ITイノベーション事業本部
デジタルクライム対策事業部 シニアセキュリティコンサルタント 古川英明氏

 さらに、「生成AI」の流行が新たなリスクをもたらしているという。ソフトウェアの開発において、生成された内容の正確性を担保しきれないことや、著作権侵害の可能性も指摘されている。加えて、攻撃者が生成AIを活用するソフトウェア開発現場を狙うとすれば、生成AIの学習データに不正なコードを注入する可能性も考えられるだろう。

 福澤氏は「生成AIリスクの問題も、委託先の管理に通じます」と述べ、委託先が機密情報を漏洩したり、著作権を侵害したりするリスクが高まっている点を強調する。だからこそ、委託元は納品物を十分に検証しなければ、自社が責任を負う事態を招きかねない。生成AIの活用が従来の委託先管理の課題をさらに複雑化させており、より厳格な管理体制が求められている。

 特にソフトウェア・サプライチェーンセキュリティの観点では、開発からユーザーに届けるまでに発生するセキュリティリスクへの対応が重要視されている。従来のソフトウェア開発では、開発ライフサイクル内で適切にセキュリティ対策を講じることがベストプラクティスとされてきた。たとえば、コードレビューやセキュリティテストの実施、開発環境の整備などだ。しかし近年では、開発後からユーザーに届けるまでのプロセスにも新たなリスクが加わっている。

 「悪意のあるコードが組み込まれるサプライチェーン攻撃、開発環境自体が侵害されて機密情報が漏洩するケースなどが問題視されています。従来のセキュリティ対策だけでは、こうしたリスクに対応しきれない状況にあり、開発環境や供給プロセス全体を包括的に管理する『新しいアプローチ』が必要です」(櫻井氏)

NRIセキュアテクノロジーズ株式会社 研究開発センター サービス開発推進部 シニアセキュリティコンサルタント 櫻井健一氏
NRIセキュアテクノロジーズ株式会社 研究開発センター
サービス開発推進部 シニアセキュリティコンサルタント 櫻井健一氏

 その新たなアプローチの1つこそが、書籍でも紹介している「SLSA:Supply-chain Levels for Software Artifacts」フレームワークである。同氏は「SLSAは、サプライチェーン全体を俯瞰し、開発から配布に至るまでのリスクを包括的に管理することを可能にします。たとえば、開発環境のセキュリティ確保や、不正なコード混入を防ぐ仕組みを導入することで、サプライチェーン全体のセキュリティを担保することができます」と説明した。

次のページ
ソフトウェア・サプライチェーン強化のための“処方箋”

この記事は参考になりましたか?

  • Facebook
  • X
  • Pocket
  • note
関連リンク
BOOKS連載記事一覧

もっと読む

この記事の著者

森 英信(モリ ヒデノブ)

就職情報誌やMac雑誌の編集業務、モバイルコンテンツ制作会社勤務を経て、2005年に編集プロダクション業務とWebシステム開発事業を展開する会社・アンジーを創業した。編集プロダクション業務では、日本語と英語でのテック関連事例や海外スタートアップのインタビュー、イベントレポートなどの企画・取材・執筆・...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

提供:NRIセキュアテクノロジーズ株式会社

【AD】本記事の内容は記事掲載開始時点のものです 企画・制作 株式会社翔泳社

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/21097 2025/02/03 10:00

Job Board

AD

おすすめ

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング