SHOEISHA iD

※旧SEメンバーシップ会員の方は、同じ登録情報(メールアドレス&パスワード)でログインいただけます

  • Security Online
  • DB Online
  • 財務・会計Online
  • ニュース
  • 新着記事一覧
  • イベント

    既存Oracle環境から始める生成AI活用
    2026年9月29日(火)オンライン開催予定

  • 特集
    • 酒井真弓の『Enterprise IT Women』訪問記

      酒井真弓の『Enterprise IT Women』訪問記

    • IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

      IT部門から“組織変革”を~気鋭のトップランナーを訪ねる~

    • 2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

      2025年のトップランナー35人が見据える今と未来 年末特別インタビュー presented by EnterpriseZine

    • 金融業界のDX・IT民主化を「コミュニティ」の力で前へ!

      金融業界のDX・IT民主化を「コミュニティ」の力で前へ!

    • 待ったなし!「新リース会計基準」対応への一手

      待ったなし!「新リース会計基準」対応への一手

    • 「SCS評価制度」最前線

      「SCS評価制度」最前線

    • コミュニティ型勉強会「情シス塾」

      コミュニティ型勉強会「情シス塾」

    • Next エンタープライズAI

      Next エンタープライズAI

  • ブログ

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

最新イベントはこちら!

既存Oracle環境から始める生成AI活用

2026年9月29日(火)オンライン開催予定

EnterpriseZine(エンタープライズジン)

EnterpriseZine編集部が最旬ITトピックの深層に迫る。ここでしか読めない、エンタープライズITの最新トピックをお届けします。

『EnterpriseZine Press』

2026年冬号(EnterpriseZine Press 2026 Winter)特集「AI時代こそ『攻めの経理・攻めのCFO』に転じる」

EnterpriseZineニュース

NTTデータ、ソフトウェア脆弱性の統合管理サービスを開始 顧客環境のSBOMを活用、脆弱性発見から対応まで

 NTTデータは、SBOMを活用したSaaS型サービス「ソフトウェア脆弱性統合管理サービス」の提供を開始した。フロンティアAIを活用したサイバーリスク対応サービスの脅威・脆弱性の分析、影響評価、優先度判断を支えるサービスだとしている。

 具体的には、各事業部門や委託先で作成されたSBOMを組織横断で一元管理し、外部の脆弱性情報と継続的に照合することで、自組織に影響する脆弱性と影響範囲を迅速に特定。加えて、脆弱性の深刻度、悪用状況、利用環境、資産重要度などを踏まえたリスク評価と対応優先度の判断、各部門・各システムの対応状況の一元管理を支援するという。

 これにより、優先度の高い脆弱性への対応に注力できる環境を整え、脆弱性を発見するだけでなく、自組織への影響を見極め、優先順位を判断し、対応完了まで管理する脆弱性管理への高度化を支援するとのことだ。

サービスの特徴

1. 既存のツールや運用を生かし、企業・組織全体のソフトウェアリスクを統合管理

 各事業部門や委託先で利用しているSBOM生成ツールやSCAツールなどから出力されたSBOMを集約し、企業・組織全体のソフトウェア構成情報を一元的に管理。システムごとに異なるツールや管理方法を採用している場合でも、SBOMを共通の情報として活用することで、部門や委託先をまたいだソフトウェア構成情報、脆弱性情報、対応状況を組織横断で把握できるという。

2. 日々更新される脆弱性情報から、自組織への影響と対応すべき対象の見極めを支援

 登録されたSBOMと外部の脆弱性情報を継続的に照合し、脆弱性の影響を受けるシステム、ソフトウェア、ライブラリを迅速に特定。また、直接利用しているソフトウェアだけでなく、ライブラリ間の依存関係も含めて影響範囲を可視化するとのこと。加えて、CVSSなどの技術的な深刻度だけでなく、KEVなどの悪用情報、利用環境、資産重要度、事業への影響などを踏まえてリスクを評価することで、検出された脆弱性の中から、優先して対応すべき対象の絞り込みと判断を支援するとしている。

3. 脆弱性の発見から対応完了まで、継続的な管理・運用を支援

 脆弱性を検知するだけでなく、各システムの対応状況を一元的に管理し、進捗状況や未対応の脆弱性を組織横断で可視化。これにより、システム統括部門は、企業・組織全体の脆弱性リスクと対応状況を継続的に把握できるという。またNTTデータは、SaaSの提供に加え、PoC、導入計画の策定、SBOM管理方針やリスク評価基準、運用プロセスの設計から、脆弱性管理業務の運用支援まで、顧客の状況に応じて一気通貫で支援すると述べている。

同サービスにより期待される効果

1. 重大な脆弱性発生時の影響把握と初動対応を迅速化

 重大な脆弱性が公開された際に、脆弱性情報とSBOMを照合することで、自組織への影響範囲を迅速に把握できるとのこと。従来、各システム担当者や委託先への問い合わせなどによって行っていた影響調査を効率化し、リスク評価や対応優先度の判断までに要する時間を短縮することで、迅速な初動対応を支援するという。

2. 脆弱性情報への対応負荷を軽減

 脆弱性情報と自組織のソフトウェア構成情報を継続的に照合し、自組織への影響やリスクを踏まえて対応対象の絞り込みを支援することで、確認・調査する負担を軽減。これにより、システム管理者やセキュリティ担当者は、対応優先度の高い脆弱性への対応に注力できるとのことだ。

3. 組織横断での脆弱性管理の可視化と統制を強化

 ソフトウェア構成情報、脆弱性リスク、対応状況を一元管理することで、システム統括部門やセキュリティ統括部門は、企業・組織全体の状況を継続的に把握できるという。各部門や委託先における対応状況を横断的に確認することで、対応漏れの防止や進捗管理を効率化するとともに、経営層への報告、監査、規制対応等に必要な情報の把握を支援するとしている。

今後の展望

 サービス機能は今後も拡充し、システム統括部門が企業全体のソフトウェア構成情報、脆弱性の影響範囲および対応状況を、より管理しやすい環境の整備を進めていくとのことだ。将来的には、個社・組織単位の管理にとどまらず、グループ会社や委託先、企業間のサプライチェーンを含めたソフトウェア構成情報と脆弱性リスクの可視化を実現し、サイバーリスクへの対応を支えるプラットフォームサービスの提供を目指すという。

【関連記事】
・日立ソリューションズ、各サプライヤーで異なるSBOMを一元管理するシステム提供開始
・GMO Flatt Security、ソフトウェアサプライチェーンの診断・攻撃演習サービスを提供開始
・クラウドストライク、悪質オープンソースパッケージを実行前に阻止可能に AIコーディングのリスクに対応

この記事は参考になりましたか?


広告を読み込めませんでした

広告を読み込み中...

  • Facebook
  • X
  • note
関連リンク
この記事の著者

EnterpriseZine編集部(エンタープライズジン ヘンシュウブ)

「EnterpriseZine」(エンタープライズジン)は、翔泳社が運営する企業のIT活用とビジネス成長を支援するITリーダー向け専門メディアです。データテクノロジー/情報セキュリティの最新動向を中心に、企業ITに関する多様な情報をお届けしています。

※プロフィールは、執筆時点、または直近の記事の寄稿時点での内容です

この記事は参考になりましたか?

この記事をシェア

EnterpriseZine(エンタープライズジン)
https://enterprisezine.jp/news/detail/25145 2026/09/25 17:23

Job Board

AD

アクセスランキング

アクセスランキング

イベント

EnterpriseZine(エンタープライズジン)編集部では、情報システム担当、セキュリティ担当の方々向けに、EnterpriseZine Day、Security Online Day、DataTechという、3つのイベントを開催しております。それぞれ編集部独自の切り口で、業界トレンドや最新事例を網羅。最新の動向を知ることができる場として、好評を得ています。

新規会員登録無料のご案内

  • ・全ての過去記事が閲覧できます
  • ・会員限定メルマガを受信できます

メールバックナンバー

アクセスランキング

アクセスランキング