NEWSkillSec — AI Skill のセキュリティを「マルウェア検知」から「能力監査」へSkillSec詳しく見る →
業界別 / INTERNET & ICT

インターネット・ICT のソフトウェアサプライチェーンセキュリティ

一日に数十回のリリース、一つの応用に数千の依存関係、そして上がり続ける AI 生成コードの比率。この速度のもとで、セキュリティをリリース前の承認工程として実装すれば必ず破綻します。セキュリティ能力はパイプラインの内側に宿り、しかも気づかれないほど速くなければなりません。

業界の課題 / Challenges

この業界が抱える構造的な問題

リリース周期とセキュリティ周期のずれ

継続的デリバリーは一日に何度もの本番投入を意味しますが、従来の全量スキャンは数十分を要します。セキュリティがパイプラインの停止点になれば、最終的に迂回されるのはセキュリティの側です。

人手では統制しきれない依存規模

中規模の応用でも推移的依存は容易に千を超えます。言語とリポジトリをまたぐ部品台帳を人手で維持することはできず、脆弱性が起きたとき「自社は使っているのか」にすら答えられません。

AI 支援開発がもたらす新たな危険

AI が生成したコードは著作権のある OSS の断片を再現したり、存在しないパッケージ名を参照したりします。いずれも依存関係の宣言ファイルには現れず、宣言の突き合わせでは見えません。

国内対応と海外展開の二重の圧力

国内ではコードのセキュリティ監査義務に、海外展開では EU CRA の SBOM と脆弱性対応の要求に応える必要があります。二つの基準は、同一の信頼できる成分データに支えられていなければなりません。

法規と標準 / Compliance

法規と標準がソフトウェア成分に求めるもの

国内の重要インフラ関連要求

重要情報インフラのソフトウェアサプライチェーンに対する安全管理が求められ、コードのセキュリティ監査と OSS 部品のリスク管理は評価における実際の確認項目となります。

サイバーセキュリティ法・データ安全法

ネットワーク製品とサービスの安全性について継続的な義務を課します。脆弱性を発見した場合は速やかに是正し利用者へ通知する必要があり、これは自社の部品構成を正確に把握していることを前提とします。

EU CRA

海外展開に関わる要求として、EU 市場へ投入されるデジタル要素を持つ製品に成分の透明性と脆弱性対応を求め、主要な義務は 2027 年にかけて段階的に適用されます。

アプリ配信基盤の要求

各配信基盤は第三者 SDK と OSS 部品の開示要求を細分化し続けており、部品一覧は公開前の常備資料になりつつあります。

ソリューション / Solution

ソースから納品物までを貫く成分統制

01

高頻度リリースに適う増分スキャン

CleanSource SCA は増分解析に対応し、一回のスキャンを分単位あるいはそれ以下へ圧縮します。セキュリティ確認が一日に何度ものリリースに追随し、パイプラインの隘路になりません。

CleanSource SCA を見る →
02

CI/CD ゲートと段階的な方針

Jenkins、GitLab CI、GitHub Actions に導入ゲートを組み込み、依存関係の重要度に応じて閾値を変えます。中核依存は厳格に遮断し、開発ツールは適度に緩めます。

CI ゲートの実践 →
03

AI がコードを書く瞬間の判断

CleanCode Security Agent は AI 支援開発の場面でコードが書かれたその瞬間に解析を行い、AI が再現した OSS 断片、存在しないパッケージ、業務ロジックの欠陥までを対象とします。

CleanCode を見る →
04

Agent と MCP の導入審査

AI Agent がツールを呼び、MCP Server へ接続し始めた今、新しい種類のサプライチェーン部品が企業へ入ってきています。SkillSec は悪性検知に代えて能力監査を用い、その導入判断の基準を立てます。

SkillSec を見る →
導入事例 / Practice

高頻度な納品の現場での適用

CASE 01

大手インターネット事業者

CleanSource SCA を CI パイプラインへ組み込み、依存関係の重要度に応じた段階的なゲートを設定しました。中核サービスの高危険な部品はマージ前に遮断し、開発ツール系の依存は観察の待ち行列へ回すことで、一日に何度もリリースする速度のもとでもセキュリティ確認が停止点にならないようにしています。

CASE 02

大手技術企業のセキュリティチーム

統一された部品台帳が数百のリポジトリを覆い、OSS の脆弱性が集中して現れた際にも数時間で影響範囲の特定と優先順位付けを完了できるようになりました。「自社は使っているのか」が人手の調査から一度の照会へと変わっています。

インターネット・ICT のお客様(一部)

Baidu
Alibaba
Tencent
ByteDance
ZTE
Ant Group
関連記事 / Reading

関連するインサイト

自社のパイプラインでどう機能するか、実際にご覧ください。