ヴェス、SBOM生成からCRA対応まで支援するクラウドサービス「SBOM+」を正式提供

Orchestra Holdingsの子会社でソフトウェアの第三者検証を手掛けるヴェスは9月1日、SBOM(Software Bill of Materials)の生成・管理や脆弱性情報の収集・管理、EUサイバーレジリエンス法(CRA)への対応、対応履歴などの証跡管理を支援するクラウドサービス「SBOM+(SBOM plus)」の正式提供を開始した。
近年、OSS(オープンソースソフトウェア)やサードパーティ製コンポーネントの利用拡大に伴い、ソフトウェアサプライチェーンにおけるセキュリティリスクへの対応が重要となっている。また、CRAをはじめとする法規制への対応では、SBOMの管理に加え、脆弱性の把握・対応や、対応履歴を含む証跡の管理も求められている。
SBOM+は、製品に含まれるソフトウェアコンポーネントの把握から脆弱性情報の収集・評価、対応状況の管理、外部からの脆弱性報告への対応、CRA対応に向けた証跡管理までを一元化するサービス。2026年7月からβ版を提供しており、今回正式版として提供を開始した。
主な機能として、ソースコード、バイナリ、コンテナイメージなどからSBOMを生成・解析し、製品単位でソフトウェア構成情報を管理できる。複数のSBOMフォーマットやバイナリ種別にも対応し、製品の更新に伴う構成変更の把握を支援する。
また、SBOMに含まれるコンポーネントと関連する脆弱性情報を紐付け、製品ごとのリスクを可視化。KEV(Known Exploited Vulnerabilities)などの情報も活用し、対応すべき脆弱性の優先順位付けや影響範囲の把握を支援する。
さらに、PSIRT(Product Security Incident Response Team)や開発、品質保証など複数部門にまたがる脆弱性対応を一元管理。脆弱性の発見から影響分析、対応方針の決定、修正状況の管理までを可視化するほか、外部から報告された脆弱性についても、受付から一次評価、影響分析、修正、情報開示までの対応状況を管理できる。
CRA対応では、脆弱性管理や報告対応、情報開示などの履歴を蓄積し、規制対応や監査時に必要となる情報の整理を支援する。
料金プランは、フリー、スターター、プロ、エンタープライズの4種類を用意。フリープランでは一部機能を無償で利用でき、有料プランでは管理する製品数や運用規模に応じて機能を拡張できる。全プランで1製品あたりのSBOM生成数に制限を設けず、開発や製品更新に合わせてSBOMを生成・管理できるとしている。
同社は、SBOMの作成にとどまらず、脆弱性対応や規制対応、証跡管理までを継続的に支援することで、企業の製品セキュリティ管理とソフトウェアサプライチェーン対策の効率化を支援していく。
引用元記事:https://news.nicovideo.jp/watch/nw19725077?news_ref=watch_60_nw18971646



