OSS/SBOM管理ツール Black Duck SCA

ソフトウェア部品に関するリスクを管理するためのOSS管理&SBOM管理ツール。Black Duck SCAのソフトウェア・コンポジション解析機能は、圧倒的な情報量でSBOMおよびレポート(通知ファイル)の生成などお客様の脆弱性対策を強力にサポートいたします。

CRA

サイバーレジリエンス法(CRA)への対応準備はできていますか?

CRA

現在、世界的にネットワークに接続するIoT製品が急増していく中、IoT製品の脆弱性を狙ったサイバー脅威が高まっていることを背景に、ソフトウェアに対しての脆弱性を狙った脅威に対抗するセキュリティ機能の需要、各国における法規制が進んでおります。

EUでは「サイバーレジリエンス法(CRA)」が策定され、デジタル要素を含む製品における必須のサイバーセキュリティ要件(SBOM管理など)を満たさないものは、今後製品の流通/貿易に支障が出てくることになります。そのため、EU向けにデジタル要素を含む製品やサービスを販売するためには、全面適用義務が開始するまでに、CRA準拠の技術的な対応およびセキュリティマネジメント体制(PSIRT)の構築など、セキュアな開発環境の構築が急務となります。

CRA

サイバーレジリエンス法全面適用までに、以下の課題への対応が必須となります

・ソフトウェアに対するセキュリティ脆弱性
・製品に含まれるコンポーネントの特定と、脆弱性分析をサポートするためのSBOMの作成
・暗号化におけるリスク
・セキュアで高品質な、かつ仕様に準拠したソフトウェア構築環境の整備
・製品やサービスのセキュリティ対策、インシデント発生時の対応時のセキュリティマネジメント体制(PSIRT)の構築

サイバーレジリエンス法対応は富士ソフトがご支援いたします!

Black Duck SCAとは

Black Duck SCAは、高性能なコンポジション解析(SCA:Software Composition Analysis)で、組織におけるOSS(Open Source Software)の活用状況とリスクのマネジメントを支援するOSS管理および静的解析ツールであり、 OSSの安心・安全な利用とSBOMの有効活用を支援することで、開発者に過大な負担をかけずにセキュアなソフトウェア開発をする環境を整えます。 Black Duck SCAは、その豊富な機能とカバレッジから業界標準のツールとも言える存在で、包括的なソフトウェア・コンポジション解析機能で効率的にSBOM(Software Bill of Materials)を作成し、ライセンスコンプライアンス違反やセキュリティ上の脆弱性などに関するリスクの洗い出しを実施いたします。

Black Duck SCAはサイバーレジリエンス法対応をサポートいたします

Black Duck SCAは、サイバーレジリエンス法対応として、お客様製品やサービスのOSSの管理や脆弱性対策・ライセンス違反のチェック・暗号化リスクなどを強力なコンポジション解析機能と圧倒的な情報量でサポートいたします。

サイバーレジリエンス法対策を支えるBlack Duckのコンポジション解析

Black Duckソフトウェア・コンポジション解析(SCA: Software Composition Analysis)は、様々なソフトウェア製品に含まれるOSSやサードパーティー製ソフトウェアに内在するセキュリティ、ライセンスのリスク管理を、ソフトウェア開発ライフサイクル(SDLC)全体にわたって支援します。

①コードやバイナリの内容が把握できる

ソースコードはもちろん、バイナリ含めたソフトウェアをスキャンし、ソースコードやソフトウェア製品内でのオープンソースの利用状況などの依存関係を特定します。

② ソフトウェアにおけるサプライチェーン(SCM)のリスク管理ができる

アプリケーション内のOSSやサードパーティソフトウェアの利用状況やそれぞれのOSSにおけるセキュリティ、品質、ライセンスの問題を特定します。

③ SBOMが作成できる

CRA対応で必須となるSBOMが、業界で存在す様々なフォーマットで生成可能です。

ブラック・ダック社の特長

Black Duck社は、高機能コンポジション解析ツールであるBlack Duck SCA以外にも、ファジングを行うツールであるDefensicsやSASTに対応したCoverity、IAST対応のSeeker、統合的なセキュリティ・プラットフォームであるPolarisなど、業界でも随一の統合的なAppSec(アプリケーションセキュリティ)を揃えています。
また公的機関よりも詳細といわれる調査能力を活かし、独自のリスク分析をした「オープンソース・セキュリティ&リスク分析(OSSRA)レポート」を公開して、啓蒙活動を行うなど、企業がOSSを安全・適法に利用するために、構成解析・脆弱性検出・ライセンス監査などのソリューションを総合的に提供するコンポジション解析分野における業界標準ともいえる企業です。

世界約2000

世界約2000社以上の導入実績
5年連続トップの販売実績

ブラック・ダック社の製品は、 世界中の様々な企業にて導入されております。 Black Duck SCA は OSS管理/SBOM作成の先駆者として知られております。

Magic Quadrant™

Magic Quadrant™で最上位かつ7年連続リーダーの位置付け

ブラック・ダック社は、ガードナー社のMagic Quadrant™ AST(Application Security Testing)部門調査で7年連続リーダーとして位置づけられています。更に、リーダー企業の中でも5年連続TOPに位置付けられており、市場で高い評価を獲得しております。

また市場調査企業であるForrester Researchのレポートでも、コンポジション解析(SCA) *1、静的アプリケーションテスト(SAST)部門*2で業界リーダーとしての評価を受けています。

経済産業省の

経済産業省の「ソフトウェア管理手法等検討タスクフォース」に参加

ブラック・ダック社は、経済産業省主催の「サイバー・フィジカル・セキュリティ確保に向けたソフトウェア管理手法等検討タスクフォース」にソフトウェアベンダーとして唯一参加しております。ブラック・ダック社は、ソフトウェアセキュリティ分野において重要な存在である証です。

*1 Forrester Wave Leader 2023 Software Composition Analysis Software
*2 Forrester Wave Leader 2023 Static Application Security Testing

Black Duck SCAの機能

他の追随を許さない高機能なコンポジション解析機能でOSS/SBOM管理を実現します。

1

豊富なスキャン・解析可能対象

  • コンポーネントのスキャン
    (フォルダ、ライブラリ、バイナリなど)
  • ソースコード内に含まれるOSS(Open Source Software)のソースファイル
    (コンパイル後、加工済み)
  • コード断片のコピー&ペーストや、改変したOSSのファイル(スニペット検出)
  • OSSライセンスに関する文字列を検出するスキャン(ストリングサーチ)
  • 独自のバイナリに含まれるOSSを検出するスキャン(例:他社からの納品物ソースコードがない等)
  • コンテナのスキャンコンテナに含まれるOSSを検出するスキャン
  • プラグインであるCode Sightを使うことで、IDE(統合開発環境)上でチェックが可能
2

ライセンス違反リスクへの対応

著名なオープンソースから利用数の少ないライセンスまで幅広く検出可能

3

セキュリティ脆弱性のリスクへの対応

Black Duckが独自にもつCybersecurity Research Center(CyRC)がOSS脆弱性に関する監視を行っており、NVD(脆弱性情報データベース)を凌駕する脆弱性に関わるデータベースを保持しており、リスク検出のみならず具体策まで提示可能

4

運用上のリスク対策

古くなった・活動的でなくなったOSSを移行の判断が可能

5

暗号技術の参照

輸出関連業務におけるコンプライアンス遵守の負荷を軽減

6

ソフトウェア開発ライフサイクル全体のおけるサポート

SDLC(ソフトウェア開発プロジェクトの効率と品質を確保するための体系的なプロセス)への対応

7

DevOps基盤やCI/CDツールなどの外部ツール連携

DevOps基盤やCI/CDツールの連携

なぜ、Black Duck SCAは評価されているのか?

①「最強」のOSSリスク検知力

Black DuckのKnowledgeBase™とは、業界最大規模のOSSライブラリに関する情報データベースで、信頼性の高いOSSセキュリティとライセンス管理を支えるコア要素です。

1. 構成内容

約87万件以上のOSSプロジェクトを網羅し、2,750以上のライセンス情報と24万件以上の脆弱性(CVE)および独自脆弱性情報(BDSA)を収録。
ライセンス情報には、GPL、LGPL、Apache License、MIT、BSDなどの主要OSSライセンスに加え、それぞれの義務・制限・互換性情報も含まれる。

2. 高精度なマッチング

• ファイルやバイナリのハッシュ値照合、コードスニペットの一致、パッケージマネージャの依存関係解析など、複数の手法(マルチファクター)によるOSS検出に対応。
• ソースコードだけでなく、ビルド済みバイナリからのOSS成分抽出にも対応しており、開発後期の監査でも正確なライセンス管理が可能。

3. 強力な情報源

• Black DuckのCybersecurity Research Center(CyRC)が独自に収集・分析したBDSA(Black Duck Security Advisories)を活用し、NVDよりも早く・詳細な脆弱性情報を提供。
• セキュリティだけでなく、ライセンス上の問題(例:GPL適用時の再配布条件)に関するルールセットも整備されており、法務・コンプライアンス対応を強力に支援。

4. DevSecOps統合支援

• CI/CDパイプラインとの統合により、開発中に自動でOSSを検出・評価し、SBOM(ソフトウェア部品表)を生成。
• 脆弱性の有無だけでなく、組織で定めたライセンスポリシー(例:GPL禁止、Apache許可など)に基づいた自動評価と違反通知も可能。
• セキュリティとライセンスの両面から、継続的かつ自動化されたリスク管理(コンプライアンス監視)を実現。

② SBOM管理ツールの決定版

業界標準のSBOMフォーマットのエクスポートに対応。SPDX、CycloneDX、SWIDなどの出力に対応。カスタムフィールにも対応しとえり、アプリケーションの透明性を確保し、顧客または業界の要件に合わせることができます。

またインポート機能もあり、既存のSBOM(Software Bill of Materials)をBlack Duckに読み込んで、依存関係を既知のコンポーネントに自動的にマッピングし、カスタムまたは商用ソフトウェアの依存関係用に新しいコンポーネントを作成します。

③ REST APIによる外部連携

Black DuckのGUI上でできる操作をREST API経由でも実行可能であり、CI/CDや他ツールと連携することが可能です。たとえば、Jenkins、GitLab CI、Azure DevOps、GitHub Actionsなどに組み込み、ビルドごとのスキャン自動化が可能で、スキャン結果をAPI経由で取得し、パイプライン上でポリシー違反や脆弱性のブロック判断を行うことができます。

Black DuckのREST APIは、OSSのセキュリティとライセンスリスク管理をシステム横断的に自動化・可視化するための強力な手段です。DevSecOps実現、法規制対応、社内ガバナンス強化にも貢献し、SDLCを統合したSCM(ソフトウェアサプライチェーン)全体にわたる自動化にも貢献する、拡張性と柔軟性に優れたAPI基盤です。

④ DevSecOpsの要となるBlack Duck SCA

DevSecOpsとは、ソフトウェア開発(Dev)と運用(Ops)のプロセスにセキュリティ(Sec)を組み込み、開発の初期段階から継続的にセキュリティ対策を行う考え方です。Black Duck SCAはこのDevSecOpsを実現するための重要なツールの一つで、ソースコードやバイナリに含まれるオープンソースソフトウェア(OSS)や依存ライブラリを自動的に検出・分析します。CI/CDパイプラインと連携することで、OSSに含まれる脆弱性やライセンスリスクを開発中に即座に特定し、問題のあるコンポーネントを可視化。さらにSBOM(ソフトウェア部品表)の生成やポリシー違反の自動チェック機能により、開発スピードを損なうことなく、継続的かつ統制の取れたセキュリティ対策を可能にします。これにより、DevSecOpsの要となる“セキュリティのシフトレフト”を効果的に推進できます。

Black Duckの価格

Black Duckは大きく2つのプランに分かれており、年間サブスクリプションで提供されています。利用人数や、オプションなどによって変動するため、具体的な価格はお問い合わせください。

Professional Edition

企業全体に包括的なオープンソースのリスク管理ソリューション

Supply Chain Edition

組織全体で活用できるソフトウェア・サプライチェーン・セキュリティおよびリスク管理ソリューション

富士ソフトはBlack Duck SCA販売店です

Black Duck SCAを導入したサイバーレジリエンス法対応は
富士ソフトにお任せください

導入に対する不安

導入に対する不安

ツールのスペシャリストによる万全のサポート体制で対応いたします。

脆弱性に対する修正

脆弱性に対する修正

豊富なサポート機能に加え、様々な業界のお客様への開発・運用サポート・導入支援の実績を持つ富士ソフトが、万全のサポートで対応いたします。

証明書や

証明書や
インシデント報告

OSSバージョンチェックアラートや脆弱性の早期検知、最新対処情報の提供など、強力な解析機能と圧倒的な情報量でお客様製品やサービスをサポートいたします。

富士ソフトが選ばれる理由

「AIS-CRM」(アイスクリーム)に果敢に取り組む富士ソフト
製品サービス開発のトータルサポートが可能です

「AIS-CRM」(アイスクリーム)とは、「AI、IoT、Security、Cloud、Robot、Mobile、AutoMotive」の頭文字を取った言葉で、富士ソフトが今最も力を入れる新技術分野と位置付けているものです。

組込系/制御系ソフトウェア開発で必須な最先端の技術ノウハウ、業務系システム構築で培ったトータルなインテグレーション力、ハードウェアとソフトウェア技術を組み合わせたプロダクト開発力を併せ持つ富士ソフトが、 「AIS-CRM」にも果敢に取り組み、 更に、DX、5Gなどの先端技術やサービスデザインの強化にも取り組むことで、お客様の製品サービス開発のトータルサポートを可能といたします。

AIS-CRM

ソリューションとの融合で新たな付加価値を

お客様製品において、総合ソフトウェアベンダーである当社であれば、各種セキュリティ対策支援だけでなく、設計開発支援、豊富な技術知見や実績、データ分析、第3者検証サービスなど全ての工程をオールインワンでサポートいたします。

-組み合わせソリューション例-

コンポジション解析の理解を深める用語解説

SAST

SAST: Static Application Security Testingとは、静的アプリケーションセキュリティテストの略で、ソフトウェアのソースコードやバイナリを実行せずに解析し、セキュリティ脆弱性やバグを検出するセキュリティテスト手法です。主に自社で開発したソースコード内のセキュリティ欠陥検出ものです。SASTに対応したツールとして、Coverityなどが知られており、Black Duck SCAなどのOSSのリスク管理を行うコンポジション解析ツールと併用して使われます。Seekerは、アプリケーション・ポートフォリオ内のすべての既知および未知のAPIを検知が可能で、CI/CD開発ワークフローにおける展開およびスケーリングも容易です

DAST

DAST(Dynamic Application Security Testing)とは、動的アプリケーションセキュリティテストのことをいい、アプリケーションを実行した状態で外部から脆弱性を検査する手法です。実際のWebアプリやAPIに対して攻撃シナリオを模したテストを行い、SQLインジェクションやXSSなどの実行時に発生する脆弱性を検出します。ソースコードに依存せず、ブラックボックス型のセキュリティテストとして、本番環境に近い挙動を確認できるのが特徴です。DASTのツールとしては、Saas形式で提供されるContinuous Dynamicなどがあります。

IAST

SAST(静的解析)とDAST(動的解析)の長所を組み合わせた次世代のアプリケーションセキュリティテスト手法で、アプリケーションを実行しながら内部の動作(コード)と外部の振る舞い(実行時挙動)の両方をリアルタイムで解析し、脆弱性を高精度に検出する手法です。Back DuckのSeekerがインタラクティブ・アプリケーション・セキュリティ・テストソリューションとして知られています。

ファジング

ファジング(Fuzzing)とは、ソフトウェアの脆弱性やバグを発見するために、意図的に異常なデータや予期しない入力(ファズ:fuzz)を大量に送り込み、ソフトウェアの挙動を監視するテスト手法で、通常Defensicsなどのツールを使って行われます。

CyRC

CyRCとは、Black Duck内に設置されたソフトウェアの安全性向上とセキュリティコミュニティへの貢献を目的に活動しています。
静的解析(SAST)、構成解析(SCA)、動的解析(DAST)、ファジング、IASTなど多手法を駆使しながら、独自の手法で脆弱性を発掘し、防御策を研究しており、脆弱性に関わる調査結果を公開しています。

※Black Duck®はBlack Duck Software, Inc.の米国およびその他の国における登録商標です。

お探しの組み込み製品はキーワードで検索!