デブサミ2022夏【D-6】「サプライチェーン攻撃」に立ち向かう!SBOMを使った脆弱性管理がもたらす品質とスピード向上 #devsumiD #devsumi

0
舟木将彦/Masahiko FUNAKI @mfunaki

依存関係(ソフトウェアやハードウェアだけでなく、確かに梱包費みたいなの含めて)が記述でき、問題の有無を(ルールベースで)自動検出できますからね。 ライセンスを売ったものの、前提ライセンスがBOMにない、バージョン要件満たしてないみたいな難しさを人が悩まないようにも。 #devsumi #devsumiD twitter.com/tks/status/155…

2022-07-21 15:36:04
高須正和@ニコ技深センコミュニティ Nico-Tech Shenzhen @tks

OpenChainなどでも、「ソフトウェアのBOM」とよく言います Materialは物質以外も指して、ハードウェアのBOMでも梱包費みたいなサービス費入るので、まあわかる twitter.com/mfunaki/status…

2022-07-21 15:26:22
篠田 将彦 / CI・CD, DevOps, TDD @Shinoda_IT

SBOM を作成するツールはベンダーから提供されるようになっているものの、その SBOM を読み込んで使用するツールは、まだデファクトスタンダードと言えるツールがない、とのことです。 #devsumi #devsumiD pic.twitter.com/2L7v5zXZda

2022-07-21 15:31:31
拡大
篠田 将彦 / CI・CD, DevOps, TDD @Shinoda_IT

要点: SBOM は既にフォーマットがあるので、オレオレフォーマットを再発明しないように注意。SPDX が多い。既存のフォーマットに則って機会に読ませて自動化しよう。 #devsumi #devsumiD pic.twitter.com/V7iLkpKYoV

2022-07-21 15:28:06
拡大
篠田 将彦 / CI・CD, DevOps, TDD @Shinoda_IT

SBOM はソフトウェアの部品表 セキュリティ面だけでなくライセンスの観点からも違反がないかの確認にも用いる アメリカでは、政府と関わるソフトウェアでは義務化されている #devsumi #devsumiD pic.twitter.com/hdDKEwQlTp

2022-07-21 15:24:18
拡大
拡大
拡大
舟木将彦/Masahiko FUNAKI @mfunaki

#SBOM 製造業のお客様にはすぅーっと入っていきそう。 某ERPベンダーにいた時に、お客さまに提案するアプリケーションやサービス一式をBOM(ボム)と呼んでいるのを何度も聞いて、当時知ったのでした。 #devsumi #devsumiD

2022-07-21 15:22:02
Developers Summit(デブサミ)🏔 翔泳社 CodeZine主催エンジニアイベント @devsumi

デブサミ夏 D-6セッション『「サプライチェーン攻撃」に立ち向かう!SBOMを使った脆弱性管理がもたらす品質とスピード向上』横田 紋奈さん・佐藤 由久さん[JFrog Japan] 始まりました! #devsumi #devsumiD pic.twitter.com/H5Z25tzV9F

2022-07-21 15:09:06
拡大