SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • Security Online
  • DB Online
  • 財務・会計Online
  • ニュース
  • 新着記事一覧
  • イベント

    Security Online Day 2026 Autumn
    2026年9月17日(木)オンライン開催

  • 特集
    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • 待ったなし!「新リース会計基準」対応への一手

      待ったなし!「新リース会計基準」対応への一手

    • コミュニティ型勉強会「情シス塾」

      コミュニティ型勉強会「情シス塾」

    • Next エンタープライズAI

      Next エンタープライズAI

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

    • 2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

      2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

Security Online Day 2026 Autumn

2026年9月17日(木)オンライン開催

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2026年冬号(EnterpriseZine Press 2026 Winter)特集「AI時代こそ『攻めの経理・攻めのCFO』に転じる」

欧州CRA入門! 製品セキュリティ対応をマスターしよう

技術的実装、SBOM管理、そして「PSIRT 2.0」へ……CRAの各要求事項に応える実務のポイント

第4回(最終回)

 前回(第3回)は、欧州サイバーレジリエンス法(CRA)対応の土台となる組織体制や社内教育、リスクアセスメントの重要性について解説しました。今回は、その土台の上で、実際にどのような技術的対策を製品に施し、それをどう検証し、長期間にわたって維持していくべきか。そして、法規制への適合を超えた先にある、製品セキュリティの将来像「PSIRT 2.0」について展望します。

1. 技術的実装の要点:セキュア・バイ・デフォルトの徹底

 欧州議会およびEU理事会が発出する『CRA附属書Ⅰ』のPartⅠでは、製品が「初期設定のままでも安全であること」を求めています。これは、ユーザー側の設定ミスや無知を突いた攻撃を、製品側の仕様で未然に防ぐという考え方です。

アクションのポイント

 まずは、工場出荷時の「共通パスワード」を製品ラインアップから完全に排除しましょう。個体ごとにユニークな初期パスワードを付与したラベルを貼付するか、初回起動時に強固なパスワード設定を強制するワークフローを実装するといった対策が必要です。

 また、「アタックサーフェス(攻撃対象領域)の最小化」や「必要データの最小化」など、附属書に記載のセキュリティ要件は設計の基本原則に据えましょう。たとえば、アプリケーションが使わない通信ポート、デバッグ用接続接点や通信ポート、未使用で不必要なプロトコルはデフォルトで“無効化”して出荷するのが基本です。有効化できるようにする場合は、ユーザーや保守担当者が「必要な時にだけリスクを承知の上で有効化する」といった設計(セキュア・バイ・デフォルト)を徹底しましょう。これを設計の最上流工程で要件定義に組み込むことで、開発終盤での「セキュリティのための仕様変更」という最大の手戻りコストを抑えられます。

2. サードパーティ製品とサプライチェーン管理(SBOM)

 現代の製品開発は、膨大なOSS(オープンソース)や他社製モジュールの組み合わせで成り立っています。CRAは、こうした外部からの調達部品に起因する脆弱性についても、最終的な製造者が製造責任を負うことを明文化しています。「他社の部品のせいだ」という言い訳は通用しません。

アクションのポイント

 「SBOM(ソフトウェア部品表)」の作成と、それを活用した脆弱性管理プロセスを早期に立ち上げましょう。手作業によるExcel管理は、複雑な依存関係を持つ現代のソフトウェアには限界があります。CycloneDXやSPDXといった国際標準フォーマットを採用し、開発ビルド環境と連携してSBOMを自動生成するツールチェーンを構築しましょう。

 これにより、新たな脆弱性(Log4jの問題など)が報告された際、「自社のどの製品の、どのバージョンにその部品が含まれているか」を特定できるようになります。また、コンポーネント採用時には、公開されている脆弱性データベースやソースコードに対する脆弱性スキャンツールなどで、既知の脆弱性がないことを確認する「セキュリティ受入検査」をプロセスに組み込み、サードパーティ・コンポーネントによるリスクを可視化することから始めることも大切です。

次のページ
3. 脆弱性診断と10年間の証跡保管

この記事は参考になりましたか?


広告を読み込めませんでした

広告を読み込み中...

  • Facebook
  • X
  • note
欧州CRA入門! 製品セキュリティ対応をマスターしよう連載記事一覧

もっと読む

この記事の著者

伊藤 公祐(イトウ コウスケ)

GMOサイバーセキュリティbyイエラエ株式会社 グローバル戦略本部 執行役員組込みセキュリティ、製品(IoT)セキュリティのガバナンスに2006年より従事。大手電子機器メーカーの製品セキュリティインシデント対応チーム(PSIRT)を立ち上げ、リーダーとして全社の製品セキュリティポリシーや製品セキュリ...

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/article/detail/24703 2026/07/30 08:00

Job Board

AD

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング