トップ / サービス / Cloud Security / SCA
Cloud Security / 依存関係・SBOM 管理 提供準備中使っているOSSのリスクを、
SBOMから把握する。
SCA(Software Composition Analysis)は、アプリケーションが利用しているOSSやライブラリを洗い出し、脆弱性・ライセンス・サプライチェーンのリスクを管理するサービスです。コンテナイメージやサーバーレス関数、サーバー、ソースコードリポジトリからSBOMを作成し、継続的に照合します。
Challenges
こんな課題はありませんか
何が使われているか分からない
重大な脆弱性が公開されたとき、そのライブラリを使っているシステムを特定するのに時間がかかります。
優先順位がつけられない
検出された脆弱性が多すぎて、どれから対応すべきか判断できません。
SBOM の提出を求められる
取引先や規制対応で、ソフトウェア構成の開示を求められる場面が増えています。
Features
SCA の主な機能
01幅広い対象からSBOMを作成
コンテナレジストリ(Amazon ECR / Azure Container Registry / Google Artifact Registry)、サーバーレス関数、仮想マシン、GitHub・GitLab のリポジトリを対象に、CycloneDX 形式のSBOMを作成します。
02複数の脆弱性データベースと照合
NVD、GitHub Advisory、OSV に加えて、日本の JVN iPedia とも照合します。
03悪用可能性で優先度づけ
EPSS(悪用予測スコア)と CISA KEV(悪用が確認された脆弱性)で、対応すべきものから並べます。
04サプライチェーンリスク
OpenSSF Scorecard、悪意あるパッケージ、メンテナーの交代を検知。ライセンスのリスクやサポート終了(EOL)も把握できます。
05GitHub との連携
push やプルリクエストのたびにスキャンし、チェック結果とコメントで知らせます。GitHub Actions で重大度に応じてCIを止めることもできます。
06レポートとAPI
経営層向け・チーム向け・コンプライアンス向けなどのレポートを出力。SBOM のダウンロードや REST API にも対応します。
Specifications
対象と提供形態
| 対象 |
|
|---|---|
| 実行場所 |
|
| 出力 |
|
| 料金体系 |
|
ご利用にあたって:到達可能性分析(脆弱な関数が実際に呼ばれているかの判定)は今後の対応予定です。
Getting started
導入の流れ
クラウドを接続
テンプレートでお客様のクラウドにスキャナーを配置します。
リポジトリを接続
必要に応じて GitHub / GitLab を接続します。
継続的に照合
新しいイメージのpushや新しい脆弱性の公開に合わせて自動で照合します。
FAQ
よくある質問
イメージの中身は外部に送られますか?
スキャナーはお客様のクラウド内で動作するため、イメージの中身をCyberForcesに送ることはありません。