← 資訊首页 | 货源大厅

CVE年4万件超で脆弱性対応の前提が変化、NVD刷新とSBOM新要件

年4万件超のCVEでNVDが新方針、要求水準が上がるSBOM新要件が動く

企業の脆弱性対応を支える二つの制度が、同時に転換点を迎えている。年間のCVE登録件数が4万件を超えるなか、優先順位を付けて対処を進めるための基盤としてきた脆弱性情報データベース「NVD」に新方針が示され、あわせて取引相手に課す水準を引き上げるSBOM新要件も登場した。セキュリティ実務者が押さえるべき論点は、この二つに集約される。

CVEの登録数はすでに年間4万件を突破しており、検出された脆弱性のすべてに等しく対処することは非現実的だ。実務ではNVDの情報を頼りに深刻度を見極め、対処の優先順位を決める運用が定着してきた。今回の刷新は、まさにその運用の「前提」に関わる変更であり、情報の参照方法や優先度評価の組み立てを改めて点検する機会となる。

他方のSBOM(ソフトウェア部品表)は、製品に含まれるソフトウェア構成を明らかにする仕組みだ。新要件では取引先に求める水準が引き上げられ、納入側には構成情報の提供、調達側にはその受け入れ体制が問われる。サプライチェーン全体で脆弱性の見える化を支える手段として、SBOMが調達・取引の条件に深く組み込まれつつある。

二つの変更は、脆弱性情報の「受け手」と「供給の担い手」の双方に響く。NVDの新方針には社内の優先順位付けプロセスの見直しが、SBOM新要件には取引先との要件調整が課題として浮上する。セキュリティ担当者は両者を一連の流れとして捉え、自組織の脆弱性管理の在り方を更新していく必要があるだろう。


相关阅读


萬安算交所 AIXX · 算力硬件实名会员制交易平台 · 进入货源大厅