本記事は、米政府の最新のITサプライチェーンセキュリティ指針に関する解説です。
米政府、ITサプライチェーン対策を刷新。書類審査を廃し、SBOMによる「実態重視」の新指針M-25-05を公表
米政府はITサプライチェーンの安全確保に向け、形骸化した書類提出を廃し、SBOMを活用した「技術的な実態」をリアルタイムで監視する新指針を公表しました。
【ニュースの概要】
米行政管理予算局(OMB)は、2025年1月13日(米国時間)、連邦政府のIT調達とセキュリティ管理を抜本的に見直す新指針「M-25-05(Modernizing FedRAMP)」を公表しました。本指針は、これまで数千ページにおよぶ「書類(PDF等)」で運用されてきたセキュリティ審査を、機械読み取り可能な「データ」による継続的監視へと移行させるものです。
事実1:書類依存からの脱却 従来の静的なセキュリティ計画書(SSP)の提出に代わり、OSCAL(Open Security Controls Assessment Language)等の機械読み取り可能な形式での報告が義務付けられます。
事実2:SBOMおよびVEXの必須化 ソフトウェアの構成要素リスト(SBOM)に加え、脆弱性の影響有無を示すVEX(Vulnerability Exploitability eXchange)の提供が、政府機関への納入条件としてより厳格に定義されました。
事実3:継続的認証(Continuous Authorization)の導入 数年ごとの定期更新ではなく、SBOMや自動スキャンの結果に基づき、セキュリティ状態をリアルタイムで判定する「継続的認証」への移行を加速させます。
【技術的背景と仕組み】
これまでのサプライチェーン対策は、「ベンダーが作成した自己宣言書」を確認するに留まっており、実際に含まれているOSSの脆弱性や、ビルドプロセスでの汚染を検知できないという課題がありました。M-25-05は、この「信頼のギャップ」を技術的な証跡(Artifacts)で埋めることを目的としています。
graph TD
A["開発ベンダー"] -->|1. SBOM生成| B["ソフトウェア成果物"]
B -->|2. VEX情報付与| C["政府受入ゲートウェイ"]
C -->|3. 自動検証/スキャン| D["継続的リスク判定"]
D -->|4. 稼働許可| E["政府システム内運用"]
E -->|5. 継続的監視| C
仕組みの解説:
SBOM生成:ビルド時に、利用しているすべてのライブラリとそのバージョンをリスト化。
VEX情報:既知の脆弱性に対し、「その製品では該当機能を使っていないため影響がない」といった実態情報を付加。
自動検証:OSCAL形式のデータを政府側システムが読み込み、ポリシー(NIST SP800-53等)への適合性を瞬時に判定します。
【コード・コマンド例】
本指針への対応において、開発現場ではSBOMの自動生成と脆弱性チェックが必須となります。以下は、オープンソースツール syft と grype を使用した、ビルド・パイプラインへの組み込みイメージです。
# 1. 成果物からSBOM(CycloneDX形式)を生成 syft ./my-app-binary -o cyclonedx-json > sbom.json # 2. 生成したSBOMをもとに脆弱性をスキャン grype sbom.json # 3. 継続的認証に向け、脆弱性の影響がないことを示すVEXステータスを確認 # (VEXは特定の脆弱性に対し、'not_affected' などのフラグを立てて管理する)
【インパクトと今後の展望】
考察(Opinion): 本指針は、ITベンダーにとって「コンプライアンスの定義」が根底から変わることを意味します。
ベンダーへの影響: 「ドキュメント作成能力」よりも「DevSecOpsの実装能力」が受注の鍵となります。SBOMを生成できない、あるいは脆弱性管理が不透明な製品は、米政府調達から事実上排除されるリスクが高まります。
開発コミュニティへの波及: OSCALやCycloneDXといった標準規格の採用が加速し、民間企業間の取引においても「SBOMの提出」がグローバルスタンダードとなる可能性が極めて高いです。
今後の展望: 2025年後半以降、AIを活用したSBOM解析ツールや、改ざん防止のための署名技術(Sigstore等)との統合が次の焦点になると予測されます。
【まとめ】
脱・書類審査: 数百ページのPDFではなく、OSCAL/SBOMという「データ」が審査の主役へ。
継続的監視: 3年に1度の更新ではなく、脆弱性が発見されるたびにリアルタイムでリスクを評価。
透明性の義務化: ベンダーは自社製品の「中身(OSS等)」を詳細に開示し、迅速にVEX情報を提供する能力が求められる。
参考リンク:
この記事の更新履歴
この記事は、生成AIを活用した自動レビュー・更新フローにより内容を見直し、必要な修正を反映しています。
2026年9月18日
- 削除不要なプロンプト制御文字列「[INST_PROMPT_STRATEGY_ACTIVE]」を削除しました。
- 変更新指針の番号を正確な公式名称である「M-25-05」に統一し、関連する注記とPDFへのリンクを修正しました。

