OSS NAにおける SBOM、SLSAの動向 2023/06/02 日立製作所 研究開発グループ サービスシステムイノベーションセンタ デジタルエコノミー研究部 山本穂奈美・下沢拓 ※本資料は、2023/05/10-12にて開催された OpenSSF DayおよびOSS NAにおけるセッショ ン内容をもとに作成したものです。 出典:Open Source Summit North America | Linux Foundation Events、 Open Source Summit North America | Linux Foundation Events
2. SBOM - An SBOM Primer: From Licenses to Security, Know What’s I Your Code, or Someone Else’s! 3. SLSA - SLSA Conformance - SLSA with Us: The Dance of AppSec Contents
SBOM Primer: From Licenses to Security, Know What’s I Your Code, or Someone Else’s! 2. SBOM Jeff Shapiro, The Linux Foundation & Gary O’Neall, Source Auditor ✓ SBOM(Software Bill of Materials: ソフトウェア部品表)とは何か?なぜ必 要か?いつ作成しどう使うか?を説明 する入門のような講演 ✓ 標準フォーマットの紹介 ✓ SBOMの最小限の記載要素の説明 ✓ SBOMの生成ツールの紹介 ✓ SBOMの今後
2. SBOM Data Field 詳細 Supplier Name コンポーネントを作成、定義、および識別するエンティティ の名前 Component Name 元のサプライヤーによって定義されソフトウェアのユニットに 割り当てられた名前 Version of the component 前のバージョンからの変更を記載する Other Unique Identifiers コンポーネントを識別または関連するデータベースの検索 キーとして機能するその他の識別子 Dependency Relationship ソフトウェア に含まれる上流コンポーネントの関係 Author of SBOM Data SBOM データを作成するエンティティの名前 Timestamp アセンブリ日時 Source: NTIA https://www.ntia.doc.gov/sites/default/files/publications/sbom_minimum_elements_report_0.pdf
2. SBOM ✓ SBOM for Software – Build and usage metadata. ✓ SBOM for AI – Learning data, model info, privacy info, domain. ✓ SBOM for Data – Size of dataset, noise, known biases, confidentiality, availability. ✓ SBOM for SaaS – CISA service transparency.
Time to Harden the DevOps Pipeline with New Open-Source Security Tooling 2. SBOM Taylor (DeployHub) ✓ DevOps パイプラインを強化する新し いオープンソース セキュリティ ツールを 紹介する講演 ✓ DevOps パイプラインにおける5つの フェーズでのセキュリティツールの検討 ✓ The OpenSSF、CD. Foundation、 CNCF、GitHub、Microsoftのツール の紹介
Inclusive and Sustainable Cybersecurity- Getting it Done with DEI – DEI(Diversity, Equity & Inclusion)の取り組み Christine Abernathy, f5; Amanda Brock, OpenUK; Anova Hou, University of British Columbia; Eddie Knight, Sonatype & Moderated by Sal Kimmich, EscherCloud • Women & Non-Binary in Open Source Lunch (Open to Women & Non-Binary Attendees)