NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
業界別 / AUTOMOTIVE

自動車業界のソフトウェアサプライチェーンセキュリティ

現代のコネクテッドカーのコード規模は一億行を優に超え、その大半は OSS とサプライヤーからの納品物に由来します。自らが書いたわけではないコードについて法規が責任を求めるとき、成分の透明性と追跡可能性は付加価値ではなく、市場参入の条件になります。

業界の課題 / Challenges

車載ソフトウェアが抱える四つの構造的な問題

コード規模の膨張

コックピットと自動運転により一台あたりのコード規模は百万行規模から億行規模へと跳ね上がり、OSS の比率も上がり続けています。人手による棚卸しはすでに現実的ではありません。

多階層のサプライチェーン

OEM → Tier-1 → Tier-N と受け渡される過程で、上流はバイナリのファームウェアやイメージのみを納品することが多く、ソースコードがないため成分は完成車メーカーから完全に不透明です。

法規による厳格な制約

ISO/SAE 21434 はライフサイクル全体でのサイバーセキュリティ管理を求め、UN R155/R156 は CSMS とソフトウェア更新管理を型式認証に組み込み、EU CRA はさらに SBOM と脆弱性対応の義務を課します。

長期の保守ライフサイクル

車両の使用期間は十年以上に及びます。納品時に問題のなかった部品が五年後には既知の脆弱性を数十件抱えていることもあり、継続的な成分台帳と影響範囲の追跡能力が欠かせません。

法規と標準 / Compliance

自動車サイバーセキュリティ法規がソフトウェア成分に求めるもの

ISO/SAE 21434

コンセプトから開発、生産、運用、廃止までの全段階でサイバーセキュリティリスクの特定と管理を要求します。ソフトウェア部品表はリスク特定と脆弱性管理の前提となります。

UN R155 / R156

R155 はサイバーセキュリティ管理システム(CSMS)の構築と型式認証への組み込みを、R156 はソフトウェア更新管理システム(SUMS)を要求します。いずれも車載ソフトウェアの構成を正確に把握していることが前提です。

EU CRA

EU 市場に投入されるデジタル要素を持つ製品に対し、成分の透明性と脆弱性対応の義務を課します。主要な義務は 2027 年にかけて段階的に適用され、供給網の上流にも同様の圧力がかかります。

各国の要求

各国の標準と型式認証の要件は細分化が進み、コードのセキュリティ監査と OSS コンプライアンスは出荷前の必須確認項目になりつつあります。

ソリューション / Solution

ソースから納品物までを貫く成分統制

01

ソースコードと OSS 部品

CleanSource SCA はスニペット単位の指紋照合で OSS 成分を識別し、SPDX / CycloneDX 準拠の SBOM を生成、複数の脆弱性情報源と照合し、ライセンスリスクを管理します。

CleanSource SCA を見る →
02

ソースのない納品物

CleanBinary は Tier サプライヤーが納品するファームウェア、イメージ、静的リンクライブラリにバイナリ成分分析を行い、ソースがない条件下で部品とバージョンを復元し、供給網で最も不透明な環を埋めます。

CleanBinary を見る →
03

コードが書かれる瞬間

CleanCode Security Agent は AI 支援開発の場面で、コードが書かれたその瞬間に判断を行います。AI が生成したコードが再現した OSS 断片とライセンスリスクも対象です。

CleanCode を見る →
04

継続と納品

スキャンと導入ゲートを CI/CD に組み込み、版ごとに更新される「生きた SBOM」を形成し、完成車メーカーの監査や法規申請に使えるコンプライアンス台帳を出力します。

CI ゲートの実践 →
導入事例 / Practice

自動車サプライチェーンでの導入

CASE 01

ドイツ系プレミアムブランドの Tier-1 サプライヤー

ソースコードが提供されない条件下で、CleanBinary によりファームウェア納品物のバイナリ成分検証を実施。第三者部品と OSS ライセンスの一覧を復元し、完成車メーカーの SBOM 提出とコンプライアンス監査の要求を満たしました。

CASE 02

新興プレミアム EV メーカーの Tier-1 サプライヤー

CleanSource SCA によりソースコードから納品物までの部品台帳を構築。OSS コンプライアンス審査を開発パイプラインへ組み込み、ISO 21434 が求める脆弱性対応と変更の追跡可能性を実現しました。

自動車産業のお客様とパートナー(一部)

BMW
Bosch
NIO
Yanfeng
Leapmotor
Hangsheng
Z-One
関連記事 / Reading

自動車とコンプライアンスに関する記事

自社の車載コードと納品物でどう機能するか、実際にご覧ください。