SBOM

更新日:

用語解説

SBOM(Software Bill of Materials、ソフトウェア部品表)は、製品・サービスを構成するソフトウェア部品と、それらのサプライチェーン・依存関係を機械処理可能な形式で記録した一覧です。

■ 試験で押さえるポイント

  • 部品名、版、供給者、部品識別子、依存関係、SBOM作成者、作成時刻を基本情報とし、ライセンス、ハッシュ、著作権なども用途に応じて含めます。

  • 直接組み込んだ部品だけでなく推移的依存関係まで把握すると、脆弱性公表時に影響する製品・版を素早く検索できます。

  • 代表的な機械可読形式にSPDX、CycloneDX、SWIDがあります。組織間で交換できる識別子と形式を使い、リリースごとに内容を更新します。

  • SBOMは構成の透明性を高め、脆弱性対応、ライセンス管理、調達、インシデント対応に役立ちますが、掲載部品が安全であることを証明する脆弱性診断結果ではありません。

■ 選択肢での判断ポイント

ソフトウェア部品と版・依存関係の一覧という目的を押さえます。SBOMを作るだけで脆弱性が修正される、又は安全性が保証されるという選択肢は誤りです。

例: 重大なLog4j脆弱性が公表されたとき、各製品のSBOMを検索して該当版を直接又は間接に含むリリースを特定し、更新優先度を決めます。

音声で聞く

同じ分野の用語