米政府、ITサプライチェーン対策を刷新。書類審査を廃し、SBOMによる「実態重視」の新指針M-25-05を公表

ITニュースカテゴリを表すパンダのイラスト ITニュース

本記事は、米政府の最新のITサプライチェーンセキュリティ指針に関する解説です。

米政府、ITサプライチェーン対策を刷新。書類審査を廃し、SBOMによる「実態重視」の新指針M-25-05を公表

米政府はITサプライチェーンの安全確保に向け、形骸化した書類提出を廃し、SBOMを活用した「技術的な実態」をリアルタイムで監視する新指針を公表しました。

【ニュースの概要】

米行政管理予算局(OMB)は、2025年1月13日(米国時間)、連邦政府のIT調達とセキュリティ管理を抜本的に見直す新指針「M-25-05(Modernizing FedRAMP)」を公表しました。本指針は、これまで数千ページにおよぶ「書類(PDF等)」で運用されてきたセキュリティ審査を、機械読み取り可能な「データ」による継続的監視へと移行させるものです。

  • 事実1:書類依存からの脱却 従来の静的なセキュリティ計画書(SSP)の提出に代わり、OSCAL(Open Security Controls Assessment Language)等の機械読み取り可能な形式での報告が義務付けられます。

  • 事実2:SBOMおよびVEXの必須化 ソフトウェアの構成要素リスト(SBOM)に加え、脆弱性の影響有無を示すVEX(Vulnerability Exploitability eXchange)の提供が、政府機関への納入条件としてより厳格に定義されました。

  • 事実3:継続的認証(Continuous Authorization)の導入 数年ごとの定期更新ではなく、SBOMや自動スキャンの結果に基づき、セキュリティ状態をリアルタイムで判定する「継続的認証」への移行を加速させます。

【技術的背景と仕組み】

これまでのサプライチェーン対策は、「ベンダーが作成した自己宣言書」を確認するに留まっており、実際に含まれているOSSの脆弱性や、ビルドプロセスでの汚染を検知できないという課題がありました。M-25-05は、この「信頼のギャップ」を技術的な証跡(Artifacts)で埋めることを目的としています。

graph TD
    A["開発ベンダー"] -->|1. SBOM生成| B["ソフトウェア成果物"]
    B -->|2. VEX情報付与| C["政府受入ゲートウェイ"]
    C -->|3. 自動検証/スキャン| D["継続的リスク判定"]
    D -->|4. 稼働許可| E["政府システム内運用"]
    E -->|5. 継続的監視| C

仕組みの解説:

  1. SBOM生成:ビルド時に、利用しているすべてのライブラリとそのバージョンをリスト化。

  2. VEX情報:既知の脆弱性に対し、「その製品では該当機能を使っていないため影響がない」といった実態情報を付加。

  3. 自動検証:OSCAL形式のデータを政府側システムが読み込み、ポリシー(NIST SP800-53等)への適合性を瞬時に判定します。

【コード・コマンド例】

本指針への対応において、開発現場ではSBOMの自動生成と脆弱性チェックが必須となります。以下は、オープンソースツール syft と grype を使用した、ビルド・パイプラインへの組み込みイメージです。

# 1. 成果物からSBOM(CycloneDX形式)を生成

syft ./my-app-binary -o cyclonedx-json > sbom.json

# 2. 生成したSBOMをもとに脆弱性をスキャン

grype sbom.json

# 3. 継続的認証に向け、脆弱性の影響がないことを示すVEXステータスを確認
# (VEXは特定の脆弱性に対し、'not_affected' などのフラグを立てて管理する)

【インパクトと今後の展望】

考察(Opinion): 本指針は、ITベンダーにとって「コンプライアンスの定義」が根底から変わることを意味します。

  • ベンダーへの影響: 「ドキュメント作成能力」よりも「DevSecOpsの実装能力」が受注の鍵となります。SBOMを生成できない、あるいは脆弱性管理が不透明な製品は、米政府調達から事実上排除されるリスクが高まります。

  • 開発コミュニティへの波及: OSCALやCycloneDXといった標準規格の採用が加速し、民間企業間の取引においても「SBOMの提出」がグローバルスタンダードとなる可能性が極めて高いです。

  • 今後の展望: 2025年後半以降、AIを活用したSBOM解析ツールや、改ざん防止のための署名技術(Sigstore等)との統合が次の焦点になると予測されます。

【まとめ】

  • 脱・書類審査: 数百ページのPDFではなく、OSCAL/SBOMという「データ」が審査の主役へ。

  • 継続的監視: 3年に1度の更新ではなく、脆弱性が発見されるたびにリアルタイムでリスクを評価。

  • 透明性の義務化: ベンダーは自社製品の「中身(OSS等)」を詳細に開示し、迅速にVEX情報を提供する能力が求められる。

参考リンク:

この記事の更新履歴

この記事は、生成AIを活用した自動レビュー・更新フローにより内容を見直し、必要な修正を反映しています。

2026年9月18日

  • 削除不要なプロンプト制御文字列「[INST_PROMPT_STRATEGY_ACTIVE]」を削除しました。
  • 変更新指針の番号を正確な公式名称である「M-25-05」に統一し、関連する注記とPDFへのリンクを修正しました。

文書情報

記事タイトル
米政府、ITサプライチェーン対策を刷新。書類審査を廃し、SBOMによる「実態重視」の新指針M-25-05を公表
作成日
更新日
Source URL
https://papanda925.com/?p=5682

ライセンス: 本記事のうち、当サイトが権利を有する本文・自作図表は、特記なき限り CC BY 4.0 で利用できます。生成AIを活用して作成・編集した内容を含みます。コードについて、別途ライセンス表示またはリンク先GitHubリポジトリのライセンスがある場合は、その条件を優先します。引用・第三者資料・画像・商標等は本ライセンスの対象外です。 利用ポリシー

タイトルとURLをコピーしました