Tech
実行中のものが自分のSBOMで宣言したものと一致するかどうか、なぜ知ることができないのか?
86
機会
SBOMはビルド時に生成され、ビルドが含むと主張した内容を記述するものです。ソフトウェアがデプロイされて稼働する頃には、依存関係がドリフトしている可能性があり、静的リンクされたライブラリはランタイムの痕跡を残さず、稼働中のプロセスが宣言されたBOMと一致することを検証する標準的な手段もありません。IBMが2025年に35,000件以上のSBOMを分析したところ、7,907件が直接依存関係を開示していなかったことが判明し、ENISAの2025年12月の実装ガイドはランタイムドリフトをコアとなる未解決課題の一つとして挙げています。署名されたSBOMと実行中のコンテナの間のギャップは、現在のところ信頼のみによって埋められています。
重要な理由
EUおよび米国の規制はSBOMを義務付けていますが、ランタイムアテステーションがなければ、それは監査の成果物にすぎず、セキュリティ制御ではありません。
機会をどう評価するか
Opportunity Scoreは測定値ではなく、私自身の見解です。どれほど痛みを伴うか、どれほど頻繁に影響を与えるか、そして今日時点で解決策がいかに少ないか。スコアが高いほど、構築する価値が高いと私は考えています。
深刻度9/10
それが現れたときにどれほどの痛みをもたらすか。
頻度8/10
実際にどれほど頻繁に人々がそれに直面するか。
ホワイトスペース8/10
今日時点で、それに対する優れたツールがいかに少ないか。