トップ / サービス / Cloud Security / SCA

Cloud Security / 依存関係・SBOM 管理 提供準備中

使っているOSSのリスクを、
SBOMから把握する。

SCA(Software Composition Analysis)は、アプリケーションが利用しているOSSやライブラリを洗い出し、脆弱性・ライセンス・サプライチェーンのリスクを管理するサービスです。コンテナイメージやサーバーレス関数、サーバー、ソースコードリポジトリからSBOMを作成し、継続的に照合します。

Challenges

こんな課題はありませんか

何が使われているか分からない

重大な脆弱性が公開されたとき、そのライブラリを使っているシステムを特定するのに時間がかかります。

優先順位がつけられない

検出された脆弱性が多すぎて、どれから対応すべきか判断できません。

SBOM の提出を求められる

取引先や規制対応で、ソフトウェア構成の開示を求められる場面が増えています。

Features

SCA の主な機能

01幅広い対象からSBOMを作成

コンテナレジストリ(Amazon ECR / Azure Container Registry / Google Artifact Registry)、サーバーレス関数、仮想マシン、GitHub・GitLab のリポジトリを対象に、CycloneDX 形式のSBOMを作成します。

02複数の脆弱性データベースと照合

NVD、GitHub Advisory、OSV に加えて、日本の JVN iPedia とも照合します。

03悪用可能性で優先度づけ

EPSS(悪用予測スコア)と CISA KEV(悪用が確認された脆弱性)で、対応すべきものから並べます。

04サプライチェーンリスク

OpenSSF Scorecard、悪意あるパッケージ、メンテナーの交代を検知。ライセンスのリスクやサポート終了(EOL)も把握できます。

05GitHub との連携

push やプルリクエストのたびにスキャンし、チェック結果とコメントで知らせます。GitHub Actions で重大度に応じてCIを止めることもできます。

06レポートとAPI

経営層向け・チーム向け・コンプライアンス向けなどのレポートを出力。SBOM のダウンロードや REST API にも対応します。

Specifications

対象と提供形態

対象
  • コンテナイメージ / サーバーレス関数 / 仮想マシン(AWS・Azure・Google Cloud)
  • GitHub / GitLab リポジトリ
実行場所
  • スキャナーはお客様のクラウド内で動作(AWS CloudFormation / Azure ARM / Terraform)
出力
  • CycloneDX SBOM
  • PDF / Markdown レポート
  • REST API
料金体系
  • 登録したクラウドアカウント数に応じた課金

ご利用にあたって:到達可能性分析(脆弱な関数が実際に呼ばれているかの判定)は今後の対応予定です。

Getting started

導入の流れ

  1. クラウドを接続

    テンプレートでお客様のクラウドにスキャナーを配置します。

  2. リポジトリを接続

    必要に応じて GitHub / GitLab を接続します。

  3. 継続的に照合

    新しいイメージのpushや新しい脆弱性の公開に合わせて自動で照合します。

FAQ

よくある質問

イメージの中身は外部に送られますか?

スキャナーはお客様のクラウド内で動作するため、イメージの中身をCyberForcesに送ることはありません。

組み合わせると効果的なサービス

SCA の詳細・デモのご依頼

ご利用環境に合わせた導入方法や料金について、担当者からご説明します。