ソフトウェア脆弱性統合管理サービス

脆弱性の影響を見極め、優先すべき対応を明確に。企業やサプライチェーンのセキュリティを高度化する次世代の脆弱性リスク管理サービス。

お問い合わせ

脆弱性管理のスムーズな導入と高度な運用が可能に

本サービスは、ソフトウェア脆弱性統合管理サービスの提供と専門コンサルタントの導入・運用支援によって、企業やソフトウェアサプライチェーンにおけるセキュリティリスク管理を高度化することを可能にします。
脆弱性管理の仕組みづくりから運用定着までの工数やコストを最小限に抑えながら、現場によるセキュリティ運用と経営によるセキュリティガバナンス態勢の両面から組織全体のレジリエンス向上に貢献します。

サービスの特長

本サービスは、コンサルティングからシステム開発・運用までをワンストップで提供可能なNTTデータの強みを活かし、ソフトウェア脆弱性統合管理サービスのスムーズな導入と高度な運用を実現します。

各事業部ごとにSBOM生成や管理が分散し連携が困難だった状態から、SBOM統合管理システムを導入し、評価や共有を効率化してDevSecOps体制で全体最適化するビフォーアフターの比較図 各事業部ごとにSBOM生成や管理が分散し連携が困難だった状態から、SBOM統合管理システムを導入し、評価や共有を効率化してDevSecOps体制で全体最適化するビフォーアフターの比較図

コンサルタント伴走によるスムーズな導入

脆弱性管理の仕組みを導入するには、高度な専門知識やリソースの不足がボトルネックとなりがちです。本サービスでは、NTTデータのコンサルタントがスムーズな導入と運用定着を支援します。

煩雑になりがちな脆弱性管理業務を改善

システム統括部門の大きな負荷になる、各事業部門における脆弱性の影響確認や対応状況の収集・集計等の作業を効率化し、組織横断で脆弱性管理を行うことが可能です。

迅速な経営判断を支援

NTTデータの豊富な運用実績を参考に、セキュリティ対策状況報告に活用可能な使いやすいダッシュボード機能を利用可能です。

明るいセキュリティ組織づくり

心理的な負担になりがちなセキュリティ業務に対し、モチベーションを高める体験設計をご提案。現場が前向きに改善に取り組めるセキュリティ組織づくりをご支援します。

めざす脆弱性対応サイクル

フロンティアAIの進展などにより脅威環境は急速に変化し、脆弱性対応には発見から継続運用までを一貫して管理することが求められています。本サービスは、脆弱性対応サイクル全体を見据えながら、特に重要性が高まっている「脅威・脆弱性の分析」「影響評価」「優先度判断」と、それらを支える対応状況の管理を強みとして支援します。

脅威・脆弱性管理のプロセス図。脅威・脆弱性の発見・分析、影響評価、優先度判断、修復方針の策定、修復対応、継続運用の6段階を循環的に実施し、対応状況を管理する。

脅威・脆弱性の分析:SBOMとの照合

脅威・脆弱性情報を、自組織のソフトウェア構成情報(SBOM)と継続的に照合し、影響の有無をシステム横断で的確に特定する。

影響評価:リスク範囲の可視化

特定された影響をもとに、自組織のシステムやソフトウェアへのリスクの大きさと範囲を評価し、対応要否を判断するための材料を提供する。

優先度判断:対応順序の最適化

評価結果をもとに、事業やシステムへの影響度を踏まえた対応の優先順位を明確にし、限られたリソースでの効率的な対応判断を支援する。

対応状況の管理:現場と経営の両面での活用

把握した脆弱性の対応状況を、現場でのセキュリティ対応業務と経営でのセキュリティ戦略策定の両面で活用し、組織全体のセキュリティレベルと意思決定の精度を向上する。

導入効果

本サービスの活用により、セキュリティリスクガバナンスの強化を大きなコストをかけずに実現。脆弱性管理業務をセキュリティ戦略における「経営に資する指標」に変革し、組織のセキュリティ文化の醸成に貢献します。

脆弱性管理コストの削減とガバナンス強化

脆弱性の対応優先度の評価を支援する機能により、システム統括部門における脆弱性管理コスト削減に貢献します。また、ソフトウェア脆弱性統合管理サービスの確実な運用定着支援により、ガバナンス体制の最適化を実現します。

業界要請や監査対応に備えた管理水準向上

金融、公共、法人等で求められるサイバーセキュリティ管理態勢の強化に向けて、ソフトウェア構成情報や脆弱性対応状況を継続的に管理できる状態を整えます。対応状況のログを保持することで、監査や説明が必要になった際にも、必要な情報を迅速に整理できます。

脆弱性対応業務の効果可視化による意識改革

本サービスにより、対応件数・対応状況・改善推移を可視化し、脆弱性管理業務が組織のリスク低減に与える効果を把握しやすくします。これにより、負荷と捉えられがちな業務を安全性向上に貢献する前向きな活動として位置付け、担当者のモチベーション向上と継続的な改善を支援します。

導入・定着アプローチ

高度なセキュリティ知見を備え、業界のビジネス環境や多様な情報システム環境に精通したコンサルタントが伴走し、お客さまの状況に合わせた脆弱性管理態勢の整備から運用定着までをご支援します。

ソフトウェア脆弱性統合管理サービスについて、教育や実証から導入準備、設計・開発、導入、評価、最適化を経て、運用定着支援やアフターケアまで段階的に対応し、各フェーズでの課題を解決するプロセスを示す図 ソフトウェア脆弱性統合管理サービスについて、教育や実証から導入準備、設計・開発、導入、評価、最適化を経て、運用定着支援やアフターケアまで段階的に対応し、各フェーズでの課題を解決するプロセスを示す図

資産評価の支援

ビジネスや社会への影響度等から事業リスクを定義し、お客さまのビジネス環境とリスクマネジメント方針を踏まえた資産評価基準の策定をご支援します。守るべき資産を可視化することで、脆弱性に関する情報を検知した際に対応優先度を早期に判断することを可能にします。

検知の最適化とチューニング

セキュリティ監視業務にて最も負荷の大きいとされる大量のアラート対応において、真に対応が必要なセキュリティ脅威に絞って業務を行えるようにPoC等を通じて、お客さまの資産の重要度とシステム環境を把握し、トリアージルールを適正にチューニングすることをご支援します。

脆弱性管理手順の作成支援

脆弱性管理手順を用意されていないお客さま向けに、お客さま組織内で利用可能な脆弱性管理手順の策定をご支援します。経験豊富なコンサルタントが、セキュリティ統括部門から現場部門への手順の展開までをご支援し、持続可能なセキュリティ管理態勢の整備に貢献します。

運用モデル定着の支援

NTTデータ内で実際に行われているSBOMを活用した脆弱性管理業務の運用実績を参考に、セキュリティ専門家に依存しないセキュリティ体制を構築し、組織全体のセキュリティ業務水準を底上げする自律的な運用業務モデルへの適用をご支援します。

NTTデータが選ばれる理由

18

18企業が加盟するコンソーシアムによる業界リード

透明性と完成度の高いセキュリティの実現をめざすセキュリティ・トランスペアレンシー・コンソーシアムに加盟しており、最新情報を迅速に入手可能。

100+

重要インフラセキュリティに関する豊富な実績

金融・医療・保健など、高度なセキュリティを必要とする多くの企業をクライアントに持ち、その実績と知見をもとにした価値提供が可能。

パートナー

NTTデータのソフトウエア脆弱性統合管理サービスの連携パートナー製品をご紹介します。

Black Duck
yamory

よくあるご質問

ソフトウェア脆弱性統合管理サービスに関する、よくあるご質問とそれに対する回答をご覧いただけます。

1.SBOMに関する基本情報

Q

なぜ今、SBOMが必要とされているのですか?

A

近年、システムの多機能化に伴いOSSの活用が急増する中、長期間メンテナンスされていないOSSが利用されるケースも多く、ソフトウェアサプライチェーンの脆弱性を突いたサイバー攻撃が深刻なリスクとなっているためです。
また、国内外でSBOMの活用を義務付ける法規制や社会的な要請が急速に強まっていることも背景にあります。

Q

SBOMを利用しない場合と利用する場合の違いは?

A

SBOMを利用することにより、システム所有者自身が、システム全体の安全性をコントロールできるようになることです。
従来のセキュリティ管理は、サプライヤーからの報告を待つ受動的な対応になりがちでした。SBOMを活用することで、ソフトウェア構成情報が可視化され、ご自身による能動的なセキュリティリスク管理に繋げることができます。

Q

SBOMを活用するメリットは?

A

ソフトウェアの構成要素を可視化することで、「透明性」と「追跡可能性」を高められることです。
これにより、新たな脆弱性が発見された際に「どのシステムのどの部品に影響があるか」を瞬時に特定でき、脆弱性検出・評価にかかる所要時間を大幅に削減できるなど、迅速なリスク対応と運用コストの削減を両立できることが最大のメリットです。

2.サービスの提供と支援内容

Q

NTTデータはどのような支援をしてくれますか?

A

脆弱性管理ツールの提供に加え、「教育」「実証(PoC)」「導入」「運用」の各フェーズで、コンサルタントによる伴走支援を行います。
具体的には、国内外の動向調査や社内向け教育、システムごとのビジネス影響度に応じた資産評価、アラート検知の最適化(チューニング)、標準的な脆弱性管理手順書の作成等、組織全体のガバナンス強化と標準運用モデルの確立を支援します。

Q

「セキュリティコンシェルジュサービス」とは何ですか?

A

セキュリティ課題に取り組みたいお客さまの相談を受け、社内外のプロフェッショナル要員から成るプロジェクトチームを編成し、お客さまに解決策を提供するサービスです。
お客さまに寄り添い、お客さまの課題を的確に把握しつつ、技術専門家の知見を活用して、実現性のある解決策を企画提案から実運用までコーディネートします。

Q

導入時の主なハードルは何ですか?

A

専門知識とリソースの不足:
SBOM統合管理システムの導入には専門知識や工数が必要で、自社だけでの対応が難しい。
経営層への費用対効果の説明の難しさ:
従来の脆弱性管理コストが見えづらく、導入効果を説明しづらい。
本サービスでは、NTTデータの経験豊富なコンサルタントが、これらの課題解消に向けて支援します。