サプライチェーン
サプライチェーン攻撃とは?OSS・CI/CD・開発環境の対策
依存関係の一覧と、開発・ビルド・公開の権限を一緒に確認します。主にソフトウェアのサプライチェーンを対象にした防御ガイドです。
サプライチェーン攻撃とは?対策の対象を整理する
サプライチェーン攻撃とは、取引先やソフトウェアの依存関係、開発・配布の仕組みなどを経由して利用者側に影響を及ぼす攻撃です。このガイドは主にOSS・開発環境・CI/CDを扱います。導入した製品やパッケージの一覧だけでなく、誰が変更・公開できるか、ビルド時にどの権限や秘密情報へ届くかを確認することが重要です。
根拠となる公式情報を確認するQuick start
いま必要な対応から選ぶ
状況別の判断基準
以下はCyberLensによる一般的な防御・初動判断の整理です。組織の対応手順と、利用製品の公式案内を優先してください。
| いまの状況 | 次に確認・判断すること |
|---|---|
| 導入・更新の前に確認したい | 配布元、依存関係、保守状況、変更履歴を確認する。SBOMやロックファイルを維持し、バージョンと利用箇所を後から追えるようにする。 |
| CI/CDの保護を見直したい | 外部Actionの完全長SHA固定、トークンの最小権限、Secretsの公開範囲、デプロイ承認を確認する。OIDCを使う場合も信頼条件と発行先の権限を絞る。 |
| 不審な依存更新やトークン漏えいを見つけた | 影響するビルド・公開処理を止める判断を行う。漏れた秘密情報の失効を優先し、実行ログ、公開済み成果物、利用先への影響を調査する。 |
まず確認するチェックリスト
- アプリ本体だけでなく、開発端末の拡張機能、パッケージ、CI/CD、委託先の権限を対象にする。
- 依存バージョン、配布元、更新を承認した担当者、ビルドと成果物の対応を記録する。
- Secretsとトークンの用途、権限、期限、失効方法を把握し、不必要に共有しない。
- 署名・来歴の検証条件、脆弱性通知の受け口、停止・ロールバックの責任者を決める。
実施状況は組織で承認された記録先へ残してください。このページに業務情報を入力・送信する必要はありません。
よくある疑問・誤解
SBOMがあればサプライチェーン攻撃を防げますか?
SBOMは構成要素を把握し、影響調査を助ける材料です。無害さの証明や防御機能そのものではありません。更新管理、権限保護、配布元・成果物の検証、検知と組み合わせます。
SBOMとOSVで影響調査を学ぶGitHub ActionsをSHAで固定すれば安全ですか?
SHA固定は参照先が後から動くリスクを減らしますが、そのコードの安全性までは保証しません。固定先の確認と更新運用に加え、実行権限やSecrets、信頼できない入力の扱いも点検します。
GitHub Actionsセキュリティ点検公式情報・参考情報
- GitHub Docs:Secure use reference
Actionsの権限、外部ActionのSHA固定、Secretsを保護する設計。
- NIST:Software Security in Supply Chains
調達側が確認する開発プラクティスとソフトウェア供給の信頼性。
本文は出典を参考に編集した解説であり、各機関の認定や個別環境の安全を保証するものではありません。訂正の連絡先と更新方針は編集方針をご覧ください。
まず押さえる用語
サプライチェーン攻撃 ソフトウェアのビルドパイプライン・オープンソースライブラリ・ITベンダーなど「信頼されたサプライヤー」を踏み台にして最終標的に侵… SBOM ソフトウェアを構成するライブラリ、依存関係、バージョン、供給元を一覧化した部品表。 SCA アプリが利用するOSSライブラリや依存関係を調べ、既知脆弱性、ライセンス、古いバージョンを検出する手法。 Artifact Signing コンテナイメージやパッケージなどの成果物に署名し、配布前後で改ざんされていないことを確認する対策。 Build Provenance ソフトウェア成果物が、どのソース・ビルド環境・手順から作られたかを示す来歴情報。 XSS 攻撃者が悪意のあるスクリプトをWebページに埋め込み、他ユーザーのブラウザで実行させる攻撃。反射型・蓄積型・DOMベースの3種類… CSRF 認証済みユーザーに悪意のあるサイトを訪問させ、意図しないリクエストをターゲットサイトに送信させる攻撃。CSRFトークンとSame… SCIM IdPとSaaS間でユーザー作成、更新、無効化、グループ同期を自動化するための標準プロトコル。 SLSA ソフトウェア成果物のビルド、来歴、改ざん耐性を段階的に高めるためのサプライチェーンセキュリティフレームワーク。 DLP 機密情報や個人情報が意図せず外部へ送信・共有・保存されることを検知・制御する仕組み。
実務で使う(チェックリスト・対応手順)
関連する脆弱性(CVE)
関連ニュース・解説
- GitLab CVE-2026-85706の初動対応:影響版・修正版と漏えい調査の判断
- GitHub Actionsのセキュリティ点検|権限・SHA固定・OIDCの確認チェックリスト
- StarletteのCVE-2026-48710:KEV追加後の影響確認と初動対応
- JFrog Artifactory CVE-2026-66384がCISA KEV入り:Self-Hostedの影響確認と初動対応
- Gitea CVE-2026-60004がCISA KEV入り:影響確認と初動対応
- npmアクセストークン漏えい時の初動対応:失効・公開履歴・CI確認
- Kubernetes Secrets漏えい時の初動対応:確認・ローテーション・影響調査
- JetBrains TeamCity CVE-2026-63077の悪用報告:CISA KEVとCI/CD基盤の初動対応