SBOMの作成・更新
SBOMの対象・形式・更新方法を整理し、対象となる成果物、構成情報の取得方法、保管先と更新タイミングを設計します。
構成情報を作るだけで終わらせず、脆弱性を評価し対応する日々のプロセスへ接続します。
SBOMの対象・形式・更新方法を整理し、対象となる成果物、構成情報の取得方法、保管先と更新タイミングを設計します。
脆弱性の評価と優先順位付けを設計し、脆弱性情報と利用状況を関連付け、影響範囲、優先度と対応判断を整理します。
開発・運用プロセスへ対応フローを定着させ、検出、確認、担当割り当て、更新、例外判断と記録を既存の開発・インフラ運用へ組み込みます。
利用しているコンポーネントを把握できず、脆弱性情報と影響範囲を結び付けられないと、対応の優先順位や説明責任が曖昧になります。grasysはSBOMの作成・更新方法、脆弱性の評価と対応フロー、開発・インフラ運用との接続を設計します。

対象ソフトウェアに含まれる構成要素を確認可能な形で管理します。
脆弱性情報と利用状況を関連付け、確認すべき対象を絞り込みます。
影響、利用状況、緊急性と対応方法を整理し、関係者の判断を揃えます。
確認、判断、対応と例外の記録を残し、運用状況を説明できるようにします。
脆弱性対応、セキュリティ強化、クラウド運用を支援した関連事例をご紹介します。
クラウドインフラの運用には専門知識が不可欠だ。出張手配サービスを提供するIACEトラベルは、サービスの急成長とIPOに伴って可用性やセキュリティの課題に直面した。“インフラのプロ”の力を借りていかに解決したのか。
事例を見る不正ログインを防ぐ「パズルCAPTCHA」などを提供するCapy株式会社。grasys が選ばれた決め手や、長年の grasys との連携についてご紹介します。
事例を見る対象と現行運用の整理から継続改善までを4段階で進めます。
対象ソフトウェア、開発・配布方法、利用部門と現在の脆弱性対応を確認します。
構成情報の取得、更新、脆弱性評価、担当、優先順位と記録方法を設計します。
対象範囲でSBOM管理と脆弱性確認を導入し、既存ツール・運用との接続を検証します。
対応状況を確認し、判断基準、更新方法と対象範囲を継続して改善します。
SBOMの対象、更新、脆弱性対応に関する主なご質問です。