NEC、SBOM自動生成機能を搭載した軽量プログラム改ざん検知ソフト新版を11月発売

日本電気(NEC)は9月7日、NECセキュリティと連携し、機器に搭載されたソフトウェアのSBOM(Software Bill of Materials:ソフトウェア部品表)を自動生成する機能を追加した軽量プログラム改ざん検知ソフトウェアの新バージョンを、11月1日に販売開始すると発表した。
近年、産業機器や自動車、医療機器、POS端末など、多様な機器のネットワーク接続が進む一方、これらを標的とするサイバー攻撃も増加している。特に社会インフラを支える医療機器や産業機器では、ソフトウェアの脆弱性を悪用した攻撃への対策が重要な課題となっている。
また、EUのCyber Resilience Act(CRA)をはじめとする製品セキュリティ関連規制の強化を背景に、SBOMの作成・維持管理など、ソフトウェアサプライチェーンの透明性確保が求められている。一方、多数のソフトウェアを搭載する機器では、SBOMの作成や更新に多くの工数がかかり、開発部門や製品セキュリティ担当者の負担となっている。
新バージョンでは、機器に搭載されているソフトウェア情報をもとにSBOMを自動生成することで、作成・維持管理にかかる業務負荷の軽減を図る。NECの試算によると、1万個のソフトウェアについてSBOMを作成する場合、手作業では約70日を要するのに対し、新機能では約3分で作成できるという。
これにより、製品セキュリティ規制への対応や取引先からのSBOM提出要求などに向けた業務の効率化を支援する。
同製品は、SBOM自動生成機能に加え、運用中の機器に対するプログラム改ざん検知機能も備える。一般的なセキュリティ監視機能ではCPUやメモリなどのリソース消費が課題となるが、独自技術によってCPU使用量を抑制し、機器への負荷を最小限に抑えながら改ざん検知を行うとしている。
また、SBOMを最新の状態に保つことで、実際に機器上で稼働しているソフトウェアとSBOMに記載された構成との差分を把握しやすくなる。SBOMと異なるソフトウェアを検知することで、最新版やパッチが適用されていない可能性のあるソフトウェアの確認も支援する。
正式なアップデートやパッチ適用までの期間においても、脆弱性を悪用した攻撃リスクの低減を図りながら機器の運用継続を支援する点も特徴だ。
NECとNECセキュリティは今後、産業、自動車、医療、小売など幅広い分野における製品セキュリティ対策の高度化を支援していく方針としている。
引用元記事:https://cloud.watch.impress.co.jp/docs/news/2138737.html



