SBOM・ソフトウェアサプライチェーンセキュリティとは?
SBOM・ソフトウェアサプライチェーンセキュリティとは、製品やシステムに含まれる部品としてのソフトウェア(特にオープンソース)の一覧を機械可読な形で管理する考え方と、その一覧であるSBOM。脆弱性が公表されたときに影響範囲を即座に特定でき、調達先を含めた供給網全体の安全確保に用いる。
応用情報技術者試験の過去問では2回出題されています(2024年度〜2025年度)。
えすぼむそふとうぇあさぷらいちぇーんせきゅりてぃ
SBOM・ソフトウェアサプライチェーンセキュリティの意味
製品やシステムに含まれる部品としてのソフトウェア(特にオープンソース)の一覧を機械可読な形で管理する考え方と、その一覧であるSBOM。脆弱性が公表されたときに影響範囲を即座に特定でき、調達先を含めた供給網全体の安全確保に用いる。
SBOM・ソフトウェアサプライチェーンセキュリティの具体例
広く使われるログ出力ライブラリに重大な脆弱性が公表された際、SBOMを検索して該当版を含む15の社内システムと3つの納入製品を30分で特定し、優先順位をつけて修正する。調達契約にSBOMの提出を条件として盛り込む企業も増えている。
SBOM・ソフトウェアサプライチェーンセキュリティは試験でどう引っ掛けられる?
SBOMは部品表であって脆弱性を自動で修正するものではない。また作成して終わりではなく、更新のたびに再生成し脆弱性情報と突き合わせ続けなければ価値が出ない。自社開発分だけでなく委託先の成果物も対象になる。
SBOM・ソフトウェアサプライチェーンセキュリティと関連する用語
SBOM・ソフトウェアサプライチェーンセキュリティが出た過去問
ソフトウェアのセキュリティ管理に使用されるSBOMはどれか。
正解:ソフトウェアを構成するコンポーネント、相互の依存関係などをリスト化した一覧
要点:SBOMはソフトウェアの構成部品と依存関係の一覧(部品表)
SBOM(Software Bill of Materials)は、ソフトウェアを構成する部品、つまり利用しているライブラリやコンポーネントとそのバージョン、依存関係を一覧にしたものである。脆弱性が公表されたとき、自社製品に影響するかを迅速に判断できるようにすることが主な狙いである。
出典:令和6年度 秋期 応用情報技術者試験 午前 問43(IPA)ソフトウェアの情報セキュリティ対策のうち,SBOM(Software Bill Of Materials)管理ツールを用いることができるものはどれか。
正解:ソフトウェアについての脆弱性管理
要点:SBOMは構成部品一覧で、脆弱性の影響範囲を素早く特定する
SBOMはソフトウェアを構成する部品(ライブラリやコンポーネント)とそのバージョン、依存関係を一覧化したものである。これを管理しておくと、新たな脆弱性が公表されたときに、影響を受ける製品や箇所を素早く特定できる。したがって用途の中心はソフトウェアの脆弱性管理である。
出典:令和7年度 春期 応用情報技術者試験 午前 問40(IPA)
最終更新:2026-08-25/解説は資格暗記が独自に作成しています。 過去問の出典は各問題に記載のとおりです。