ウインドリバーは、Wind River Studio Linux CVEスキャンサービスを提供開始した。
同サービスは、共通脆弱性識別子(CVE)を特定し、オープンソースパッケージのリスク状況を把握できるスキャンサービス。組込みLinux開発特有のニーズに対応するほか、特定のCVEに対する対応策の公開状況も提供するという。
また、ソフトウェア部品表(SBOM)またはマニフェストをスキャンして、ハードウェア、カーネル、ユーザー空間、ライブラリ、その他のシステムコンポーネントなど、特定のプラットフォームのレイヤーを分析。広範なデータベースと比較して、重大なCVEを特定するとしている。
加えて、プラットフォームのパッケージ内で使用されているライセンスを表示し、アーティファクトの生成やコンプライアンスの遵守に活用することも可能。特定された脆弱性は、共通脆弱性評価システム(CVSS v3)を使用してスコア付けされるという。
【関連記事】
・アクロニス、「医療機関のサイバーセキュリティにおける脆弱性トップ7」を発表
・GitLab、2023年2~4月にリリースした新機能を発表 AIによる脆弱性緩和ガイダンスなど
・3月に最も悪用された脆弱性は「Log4j」 チェック・ポイントが世界脅威インデックスを発表