Xygeniセキュリティ用語集
ソフトウェア開発およびデリバリーのセキュリティ用語集

CBOMとは何ですか?

CBOMは暗号化部品表(Cryptographic Bill of Materials)の略です。 これは、アプリケーションまたはシステム内のすべての暗号化資産の構造化された機械可読なインベントリです。使用されているアルゴリズム、鍵サイズ、証明書、暗号ライブラリ、プロトコル、およびそれらが実装するコンポーネントとどのように関連しているかを示します。 ソフトウェア部品表(SBOM) CBOMは「このアプリケーションにはどのようなコードが含まれているか」という問いに答えるだけでなく、多くの組織にとってより狭く、より難しい問いである「暗号化はどこで実行されているのか、そして具体的にどのような種類の暗号化なのか」にも答えます。

CBOMの意味を平易な言葉で言うと #

ほとんどのセキュリティチームは、自社ソフトウェアが依存するオープンソースライブラリの完全なリストを作成できます。しかし、RSA-2048がまだ使用されている箇所、SHA-1に依存しているサービス、TLS 1.0が明日無効になった場合に何が壊れるかを答えられるチームははるかに少ないです。CBOMは、このギャップを埋めるものです。CBOMは新しい種類の暗号化技術でも、それ自体がスキャンツールでもありません。CBOMは、コードベース、ビルド、またはシステム全体における暗号化の使用状況を文書化したマップという出力です。

CBOMには通常、以下の情報が記録されます。

  • アルゴリズムとそのパラメータ暗号化および署名アルゴリズム、鍵サイズ、暗号モード(例えば、RSA-1024やCBCのみの暗号スイートを旧式としてマークするなど)
  • 証明書X.509証明書、その発行者、および有効期限
  • 鍵および暗号材料公開鍵、秘密鍵、初期化ベクトル、および関連資料
  • 暗号ライブラリとモジュール: 指定されたアルゴリズムを実装しているライブラリとそのバージョン
  • プロトコルTLS、IPsec、その他のセキュリティプロトコルが使用されており、非推奨バージョンも依然としてアクティブである。
  • の関係どのコンポーネントがどのライブラリを呼び出し、どのプロトコルがどのアルゴリズムに依存しているか

CBOM対 SBOM違いは何ですか? #

An SBOM ソフトウェアコンポーネントとその依存関係をリストします。CBOM はより狭く、より深く、それらのコンポーネント内の暗号化を取り上げ、それを暗号化用語で記述します。 SBOM は、そもそもキャプチャするように設計されていませんでした。依存関係リストは、アプリケーションが特定のTLSライブラリを使用していることを知ることはできますが、そのライブラリがどの暗号スイートを許可するように構成されているか、またはその背後にある証明書の有効期限が近づいているかどうかはわかりません。実際には、この2つは補完的です。成熟した組織は SBOM コンポーネントをマッピングするのと同じ発見プロセスを拡張して、それらのコンポーネントが実装する暗号化をマッピングできるため、実践はCBOMよりも有利なスタートを切っている。

なぜ今重要なのか #

暗号化インベントリを「あれば良いもの」から「文書化された必須要件」へと押し上げる3つの異なる圧力がある。

ポスト量子暗号 (PQC)移行。 組織が従来の暗号化方式から移行する前に、その暗号化方式がどこで使用されているかを正確に把握する必要があります。CBOMはそのマップです。CBOMによって、セキュリティチームはPQCパイロットの範囲を事前に設定できます。cisely (例えば、RSA-2048 で特定の CA によって発行された証明書を使用するすべてのサービス) を特定し、露出を推測するのではなく、時間の経過に伴う移行の進捗状況を追跡します。

暗号技術の俊敏性。 非推奨のアルゴリズムや脆弱な設定は、自らそれを知らせることはありません。CBOM(コードベース最適化マップ)は、SHA-1の使用、短い鍵長、TLS 1.0/1.1の未有効化などを明らかにするため、チームはシステムごとに手動で監査するのではなく、実際に悪用可能な脆弱性を優先的に特定できます。

規制の推進力。 この概念は、アプリケーションセキュリティのベストプラクティスから、明確な政府要件へと移行した。2026年6月22日、ホワイトハウスは「高度な暗号攻撃から国家を守る」という大統領令14412号に署名し、 CIS米国政府とNISTは、270日以内にCBOMの最小要素を公開する予定で、暗号部品表が連邦政府の政策で定義された成果物として指定されるのはこれが初めてとなる。NIST独自のPQC移行ガイダンスでは、別途、 SBOM 組織が量子耐性アルゴリズムの準備を進める中で、CBOM(コンテンツベース運用マニュアル)が活用される。

CBOMはどのように生成されるか #

この概念は、 サイクロンDX SBOM standardOWASP の下で維持されている CycloneDX v1.6 では、専用の暗号資産コンポーネント タイプが追加されました。このコンポーネントは、使用されている暗号プリミティブ、バリアント、モード、および暗号操作が行われる API 呼び出しとコードの場所を記録し、CBOM を同様の方法で生成できるようにします。 SBOM は、ソースコードの静的解析、依存関係マニフェスト、そしてソースコードが入手できない場合のバイナリ解析から得られます。

実際には、使用可能な CBOM を生成するには、すでに使用されているのと同じ種類のソフトウェア構成分析が必要です。 SBOM 生成プロセスは、暗号ライブラリの呼び出し、証明書処理コード、プロトコル構成を認識するように拡張され、既知の脆弱性(非推奨のアルゴリズム、短い鍵、期限切れまたは期限切れ間近の証明書)と関連付けられるため、インベントリは静的なリストではなく、チームが対応できるものになります。

CBOMでカバーされないもの #

CBOMは、アプリケーションのコードと依存関係に組み込まれている内容を記述したものです。CBOM単体では、鍵ローテーションスケジュール、ハードウェアセキュリティモジュールの使用状況、稼働中のサーバーにおける実行時暗号スイートの適用状況といった運用構成を網羅することはできません。完全な暗号化体制を構築するには、CBOMとこうした運用状況を組み合わせる必要があります。CBOMはあくまでも出発点となるインベントリであり、全体像を示すものではありません。

ザイジェニの ASPM プラットフォームは、 SBOM AI-BOMを統合資産インベントリの一部として組み込むことで、暗号化リスクをアプリケーションセキュリティ体制の他の要素と同じ視点で捉えることができます。

FAQ #

CBOMは「サイバーセキュリティ部品表」と同じものですか?

いいえ、ただしこの略語は歴史的に両方の意味で使われてきました。医療機器などの一部の分野では、「サイバーセキュリティ部品表」という略語がより広範なセキュリティ資産を指すために使われてきました。アプリケーションセキュリティおよびソフトウェアサプライチェーンのコミュニティでは、CBOMは現在、暗号資産を具体的に指す言葉となっています。

既にCBOMを持っている場合、CBOMは必要ですか? SBOM?

An SBOM だけでは、どのアルゴリズム、鍵サイズ、証明書が使用されているかはわかりません。コンポーネントとライブラリが存在することしかわかりません。CBOM はそのレイヤーを追加します。多くのチームは、既存の の拡張として CBOM を構築します。 SBOM ゼロから個別に開発するのではなく、既存のプログラムとして運用する。

CBOMは法律で義務付けられていますか?

要件は確定したものではなく、出現しつつある。大統領令14412(2026年6月)はCBOMを直接指定し、指示する最初の政策である。 CISAとNISTは最小要素を定義する予定で、ガイダンスは2027年初頭に発表される見込み。ISO/IECは未制定。 standard CBOMはまだ存在しません。現在実際に使用されている形式は、CycloneDXのCBOM拡張機能です。

CBOMを最も緊急に必要としているのは誰ですか?

量子暗号への移行を計画している組織、暗号技術の健全性が監査される規制分野で事業を行っている組織、または新たに連邦政府の暗号資産インベントリ要件の対象となる組織は、CBOM(暗号資産目録)の作成を将来の優先事項ではなく、短期的な優先事項として扱うべきである。

無料トライアル

無料で始めましょう。
いいえ、クレジットカードは必要ありません。

ワンクリックで始められます:

この情報は、以下のとおり安全に保管されます。 利用規約 (NAIST) と プライバシーポリシー

アプリのスクリーンショット