SBOMによるソフトウェア構成の把握

SBOMはソフトウェアの部品表であり,構成コンポーネントと依存関係などを列挙する。含まれる部品を把握すると脆弱性の影響調査にも使える。 深刻度の評価方法はCVSSである。 セキュリティ更新の管理ガイドラインであり,部品表ではない。 弱点の種類を識別する体系はCWEである。

ソフトウェアの脆弱性管理のためのツールとしても利用される SBOM(Software Bill of Materials)はどれか。

出典令和6年度 春期 情報処理安全確保支援士試験 午前Ⅱ 問17
ソフトウェアの脆弱性に対する,ベンダーに依存しないオープンで汎用的な深刻度の評価方法
ソフトウェアのセキュリティアップデートを行うときに推奨される管理プロセス,組織体制などをまとめたガイドライン
ソフトウェアを構成するコンポーネント,互いの依存関係などのリスト
米国の非営利団体 MITRE によって策定された,ソフトウェアにおけるセキュリティ上の弱点の種類を識別するための基準