ソフトウェアのサプライチェーンと脆弱性管理【自動車セキュリティ解説 第4回】

OSSの利用と脆弱性管理

解決策としてのSBOMと自動車業界での現在と将来

SBOMの抱える導入コストと運用という課題

イメージ
イメージ全 3 枚

これまで3回にわたって自動車業界の直面するサイバーセキュリティの課題と対策を取り上げてきたが、最終回となる今回はソフトウェアのサプライチェーンと脆弱性管理について解説する。

自動車の内部では、これまでハードウェアとソフトウェアが一体で開発された個別のECU(電子制御ユニット)によって機能が実装されてきたが、EV(電気自動車)の普及やニーズの多様化に追随するための開発サイクルの短期化が進む中、ハードウェアとソフトウェアを分離して開発し、OTA(Over the air:無線によるソフトウェアアップデート)によりソフトウェアで新機能を追加実装することが今後の主流になっていくと考えられる。また、それに伴い、今後は、従来自動車業界とはかかわりがなかったソフトウェア企業が参入してくることも予想され、ソフトウェアのサプライチェーンは今後より複雑化・多層化していくと考えられている。

本稿では、サイバーセキュリティの観点から、こうしたソフトウェアサプライチェーンの複雑化にどう対応していく必要があるかについて解説する。

OSSの利用と脆弱性管理

ソフトウェアのサプライチェーンと脆弱性管理における課題として、まず挙げられるのはOSS(オープンソースソフトウェア:ソースコードを無償で公開して利用することができるソフトウェア)の利用と脆弱性管理である。既に車載器の組み込みソフトウェアには多くのOSSが利用されており、ソフトウェア開発の効率化に貢献してきている。一方で、OSSはソースコードが公開されていることから脆弱性の分析や攻撃コードの開発がしやすく、これまでも多くの深刻な脆弱性が発見されてきた。そのためWP29では、自動車関連企業に継続的な脆弱性情報の収集と自社製品への影響評価のプロセスの実装を求めてきた。

プロセス認証を取得し、それに則った開発を開始している自動車関連企業は既にこの脆弱性情報収集のプロセスを開始しているが、どの企業も非常に大変な苦労をしている。

まず脆弱性情報をPSIRT(Product Security Incident Response Team:製品に関するセキュリティインシデントに対応するチーム)が収集するのだが、自動車で利用されるOSSは多岐にわたり、日々発見・報告される脆弱性情報は1日数十件になることも珍しくない。PSIRTはJ-Auto-ISACやJPCERTなどの業界団体からこれらの脆弱性情報を収集し、自社の製品に影響がないかをチェックするが、その判断は現場の開発者に任されている。必然的にPSIRTからは毎日のように「脆弱性情報が発見された」と開発者に連絡が届き、開発者はまたかと思いながら忙しい業務の中で指摘を受けた脆弱性情報を確認し回答をするといったやり取りがされるのである。このやり取りも、たまに起きる程度であればなんとか対応していけるだろうが、毎日ともなるとPSIRTと開発者の双方にとって大きな負担となり、不満が蓄積していくことになりかねない。

《PwCコンサルティング合同会社》

アクセスランキング

  1. マツダの新型「FRスポーツ」開発始動! 特許公開、次期ロードスターかアイコニックSPか?
  2. トヨタ『ルーミー』が10年ぶりの刷新…次期型はハイブリッド化か?
  3. 三菱自動車、7年ぶり復活『パジェロ』シリーズにHV導入も[新聞ウォッチ]
  4. トヨタの軽自動車、『ピクシス エポック』一部改良…スマートアシスト全車標準装備
  5. トヨタ『プロボックス』ついに全面刷新か? 見えてきた次期型の進化
ランキングをもっと見る

ブックマークランキング

  1. 自動運転開発の分野で高まるNVIDIAとAWSの存在感、日本メーカーは中国のスピード感に対抗できるのか【AWS オートモーティブ AI イノベーション フォーラム】
  2. 居眠り・脇見を監視、「DMS」を義務化…乗用車は2031年から、バス・トラックではすでに普及
  3. 電動車は誰が最後まで面倒を見るのか…KPMGコンサルティング プリンシパル 轟木光 氏[インタビュー]
  4. ホンダの交換式電池、建設現場で実証…高さ385mの「トーチタワー」
  5. トヨタ自動車がARグラス「MiRZA」導入、試作工程のピッキング業務を効率化…東大発のQuarkが開発
ランキングをもっと見る