【ソフトウェアサプライチェーンセキュリティ】
ソフトウェアサプライチェーンセキュリティ とは?
最終更新:
💡 作る道筋から、届くコードまで守る
部品となるライブラリ、ソースコード、ビルド環境、配布物など、ソフトウェアを作って届ける経路を守る対策です。既知の脆弱性への対応と、不正な変更や配布物の取り違えへの対策を組み合わせます。
📌 このページのポイント
自分のコードを直すだけでは足りないの?
脆弱性と、攻撃者による改ざんは同じ?
SBOMを作れば安全になる?
ビルドの仕組みは、どう守るの?
コードを作るCI環境の権限を必要最小限にし、秘密情報を守り、変更をレビューするよ。GitHub Actionsの公式案内では、外部アクションを完全なコミットSHAで固定し、そのコードも確認することを勧めている。固定は意図せぬ差し替えを防ぐ助けになるけれど、固定先の内容の安全性を保証するものではないんだ。
署名や来歴を確かめると、何が分かる?
署名は期待した相手のものか、来歴はどのソースやビルド工程から作られたかを確認する判断材料になるよ。受け取った証拠を、期待する配布元や条件と照合することが大切。正規の経路で作られたソフトにも脆弱性はあり得るので、部品の把握と修正、作成・配布経路の保護を組み合わせよう。
まとめ:ざっくりこれだけ覚えればOK!
「ソフトウェアサプライチェーンセキュリティ」って出てきたら「ソフトウェアを作って届ける経路まで含めて守る対策」と思えばだいたいOK!
📖 おまけ:英語の意味
「Software Supply Chain Security」 = ソフトウェア供給網のセキュリティ
💬 supply chainは供給網。ソフトウェアでは、依存部品の調達、開発、ビルド、配布など、利用者へ届くまでのつながりを指すよ。