
今日のシステムはソフトウェアのリスクを適切に軽減できない - その理由
既知の脆弱性のみに注目
脆弱性は既知のオープンソースの脆弱性を超えて、ゼロデイの脆弱性や不正なオブジェクトにまで及んでいます。オープンソースの脆弱性のみに対処するだけでは、新たなソフトウェア定義車両の環境におけるリスクを軽減するには不十分です。
実用的ではない脆弱性の知見
制約があり不十分な修復情報により、自動車メーカー(OEM)やTier 1サプライヤーは、脆弱性の収集、評価、管理に多大な手作業に依存せざるを得ません。この方法は時間がかかるだけでなく、人的ミスのリスクも伴います。
不正確な SBOMへの対応に苦慮
脆弱性管理プラットフォームから自動生成されたソフトウェア部品表(SBOM)には、オープンソースコンポーネントのバージョンやパスの詳細が間違っているなどのエラーが含まれている可能性があります。このため、製品セキュリティチームは手動レビューに多大な時間を費やさざるを得ません。
自動車の脆弱性と
SBOM管理システムの優位性
的確な優先順位付け
重要な脆弱性の上位10%に効率的にリソースを配分
独自の技術であるVicOne VVIR*(VicOne Vulnerability Impact Rating)を活用し、xZETAは、自動車メーカー(OEM)とTier 1サプライヤーがシステムに最も大きな影響を与える重要な10%の脆弱性に注力できるようにします。この革新的なアプローチは、システム環境や製品の使用シナリオなどの内部の知見と、当社独自の自動車向けスレットインテリジェンスから得られる外部の情報を組み合わせています。
*特許出願中
実践に結びつく有益情報
自動車脅威情報をいつでも入手可能
ISO/SAE 21434に準拠したxZETAは、世界中のサイバーセキュリティのインシデントやニュースを絶え間なく追跡し、関連する脆弱性と直接関連付ける自動車脅威情報データベースを提供します。これにより、OEMやTier 1サプライヤーは脆弱性の優先順位を正確に決定し、攻撃者が脆弱性を悪用する方法を理解し、必要なコンテクストとともに攻撃経路をマッピングすることができます。
正確なSBOM
不要な手作業を削減
ファイルパスの欠落、バージョンの誤り、パッケージ情報の欠落などの問題を含むSBOMを生成する脆弱性スキャンツールとは異なり、xZETAは正確なSBOMを提供します。xZETAはソフトウェアの内容そのものに着目するため、ソフトウェアのバージョンが関連する設定ファイルやドキュメントと一致していない場合でも、正しいバージョンを検出できます。さらに、xZETAはソフトウェア部品表だけでなくハードウェア部品表(HBOM)や暗号部品表(CBOM)もサポートしており、強固で完全な製品セキュリティ戦略を実現します。
供給元の特定
ソフトウェアの供給元を1か所で把握
米国は、国家安全保障を強化するために、懸念国から供給されたソフトウェアを搭載したコネクテッド車両に関する新たな規則を提案しています。xZETAは、ソフトウェアパッケージのサプライヤーと供給元の詳細情報を自動的に生成し、容易なトレーサビリティを実現します。
その他の製品機能
- バイナリ解析では、ソースコードを変更せずに分析を行うことができます。
- 既存のCI/CDプロセスと連携し、SBOMの抽出と脆弱性の監視を自動化することで、運用効率を向上させます。
- JiraやBlock Harborなどのサードパーティーのチケットシステムとシームレスに統合し、ケース管理を合理化します。ソリューションの概要を読む
- 調査後、CVSSスコアを修正することで、問題の重大度を変更できます。
- ファームウェア内の機密データを検出し、データ漏洩のリスクを軽減します。
- SBOMでオープンソースライセンスの可視性が得られ、コンプライアンスを確保できます。
- SPDXやCycloneDXなどの標準フォーマットでのSBOMエクスポートが可能で、OEMとの簡単な共有を促進し、NTIA SBOMの要件に準拠しています。
- 業界最大の脆弱性データベースによって強化された、ソフトウェア定義車両(SDV)におけるリスクに対する準備が整います。
- カスタマイズ可能なロールベースのアクセス制御(RBAC)により、ユーザー権限の管理を簡単に行えます。
xZETA FAQ
xZETAはどのような製品ですか?
xZETAは一般的な脆弱性スキャナーと比較してどのような違いがありますか?
VicOne Vulnerability Impact Rating(VVIR)とはどのような技術ですか?
xZETAはどの程度の精度でSBOMを生成できますか?
xZETAのソフトウェアサプライチェーンへのコンプライアンス対応支援について教えてください。
xZETAはどのようなコンプライアンスフレームワークに対応していますか?
xZETAの導入によって脆弱性対応にかかる時間はどの程度短縮されますか?
コラボレーション
リソースからもっと知る
自動車サイバーセキュリティの理解を深める
ヒューマノイドロボットが空港の現場へ:フィジカルAIを守るシミュレーション検証
羽田空港のような開かれた環境へのヒューマノイドロボット導入が進んでいます。シミュレーション段階での敵対的検証が、フィジカルAIにとって重要なセキュリティ対策のポイントとなる理由を解説します。
続きを読む →CRA適用の方向性を映すprEN 40000-1-4:ロボティクス業界が今備えるべきこと
prEN 40000-1-4の標準化を通じて見えてきたCRAの実際の運用と、ロボティクスメーカーが今から備えるべき対応をLAB R7が解説します。
続きを読む →車載ヘッドユニットが通信の中継点に:BADBOX関連マルウェアが悪用した正規のOTA更新
BADBOXに関連するマルウェアが、DoFunのAndroidヘッドユニットの正規のOTA更新機能とMQTTの保護の弱さを悪用し、利用者に気づかれないままインストールされていた手口をVicOneが解説します。
続きを読む →FCC・EU CRA・IEC 62443:ロボットの市場投入で問われるサイバーセキュリティ
米国のFCC規制、EU CRA(サイバーレジリエンス法)、国際規格IEC 62443は、ロボットメーカーに求める内容がそれぞれ異なります。3つに共通するセキュリティ業務をどこまで共通化できるのかを解説します。
続きを読む →