SBOM

研究・論文

脆弱性スキャナーで結果が食い違う理由|査読前研究を解説

同じソフトウェアを調べても、脆弱性スキャナーごとに検出結果が食い違うのはなぜか。オープンソース脆弱性情報が分散・変換される仕組みを分析した査読前研究をもとに、NVDの遅延やCPE欠落の実情を交え、情シス実務での向き合い方を解説します。
研究・論文

Goモジュール悪用、削除後もプロキシに残る脅威

正規のGoモジュールを複製して悪性コードを仕込む大規模キャンペーンを計測した研究。GitHubから削除しても99.4%がモジュールプロキシ経由で取得可能なまま残るという指摘を、情シス実務の視点で解説します(査読前)。
用語解説

サプライチェーン攻撃とは?仕組みと種類をわかりやすく解説

サプライチェーン攻撃とは、標的を直接狙わず、取引先・委託先や利用ソフトウェアの弱点を踏み台にして侵入する攻撃です。3つの型と仕組み、情シスが押さえるべき委託先管理の勘所を、一次情報をもとにわかりやすく解説します。
研究・論文

依存ライブラリの脆弱性更新、研究が示す実態

OSSの依存ライブラリに潜む脆弱性。開発チームはどれだけ早く更新できているのか。npm・PyPI・Cargoの16万パッケージを分析した査読前研究を、情シス目線で読み解きます。