すべて
タグ
GMO Flatt Security、ソフトウェアサプライチェーン診断と攻撃演習を提供開始
リリース
AI関連

GMO Flatt Security、ソフトウェアサプライチェーン診断と攻撃演習を提供開始

公開日:

GMO Flatt Security株式会社は2026年5月26日、開発組織向けに「ソフトウェアサプライチェーン診断」と「ソフトウェアサプライチェーン攻撃演習」の提供を開始しました。近年、axiosやBitwardenの侵害など、パッケージの依存関係を悪用した攻撃が相次いでいます。これらのサービスは、CI/CD環境のリスク評価と開発チームの対応力強化により、開発パイプライン全体の防御を支援します。開発者が日常的に行うパッケージインストールが、組織全体を揺るがすリスクに直結する現状を踏まえた対策です。

この記事をシェア

ポイント

  • 1
    axios侵害など実例に基づく診断と机上演習を提供
  • 2
    依存パッケージ管理からCI/CDの権限設計まで横断的にリスク評価
  • 3
    開発チームが主体の机上演習で、インシデント対応の判断力を強化

相次ぐソフトウェアサプライチェーン攻撃

2026年初頭から、ソースコードリポジトリやCI/CD環境を標的とした攻撃が多発しています。3月には週間1億ダウンロード超のaxios、4月にはパスワード管理ツールBitwardenの公式パッケージが侵害され、認証情報や機密情報の窃取が確認されました。これらの攻撃は、開発者が正規のレジストリから通常のコマンドでパッケージをインストールするだけで成立するため、日々の業務がリスクに直結しています。

「ソフトウェアサプライチェーン診断」の特徴

本診断は、依存パッケージの管理状況やCI/CD環境の構成・権限設計を横断的に評価します。攻撃が成立した場合の認証情報や機密情報の漏えい範囲をシミュレーションし、優先順位付きのアクションリストを導出します。既存のペネトレーションテストではカバーしきれない、CI/CD環境に内在する構造的なリスクに焦点を当て、両者を組み合わせることで包括的な防御を実現することが可能です。

「ソフトウェアサプライチェーン攻撃演習」の特徴

本演習は、axiosやBitwarden CLIの実際の侵害事例に基づく机上演習です。事前ブリーフィング、演習本体、振り返りの3フェーズで構成され、開発チームが主体となってインシデント対応を実践します。ソフトウェアサプライチェーン攻撃への対応は、パッケージの利用状況やCIの実行履歴など開発現場の深い理解が不可欠なため、セキュリティチーム任せではなく開発者が自ら判断する力を養成します。診断結果を踏まえた自社環境に即したシナリオでの実施も可能です。

今後の展望

GMO Flatt Securityは、既に提供している「Takumi byGMO」の防御機能に加え、今回の診断と演習を通じて、ソフトウェアサプライチェーン全体のリスク可視化と開発組織の対応力強化を推進します。「エンジニアの背中を預かる」というミッションのもと、開発者が安心して開発に専念できる環境の実現に向け、サービス拡充を続ける方針です。

Q&A

Q. ソフトウェアサプライチェーン診断では具体的に何を評価するのですか?

A. 依存パッケージの管理、CI/CD環境の分離・権限設定、トークンの分離度などを確認し、攻撃が成立した場合の被害範囲と対応優先度を可視化します。

Q. ソフトウェアサプライチェーン攻撃演習とは何ですか?

A. axiosやBitwardenの実際の侵害事例をもとに、開発チームが主体となってインシデント対応を疑似体験する机上演習です。

関連リンク

O!Productニュース編集部

O!Productニュース編集部からのコメント

axiosやBitwardenの事例を基にした机上演習、開発チームが自ら判断力を鍛えられるのがいいですね。セキュリティチーム任せにしない文化が根付きそうです。

引用元:PR TIMES

この記事をシェア

この記事の著者

O!Productニュース編集部

O!Productニュース編集部は、IT・SaaS・AI業界のニュースをリアルタイムに解析・発信するメディアチームです。ビジネス向けのプロダクトに関する最新情報をなるべく分かりやすく簡潔にまとめてニュースを提供します。
「日本のすべての企業に、AIトランスフォーメーションを。」をミッションに掲げているGigantic Technologies株式会社によって運営されています。
AIに精通し、2017年設立時から企業のDX支援に取り込んでおり、十分な実績とノウハウを元に情報を発信しています。
公式SNSは以下からフォローできます。
X
Facebook
LinkedIn
note

関連ニュース

脆弱性診断サービス(セキュリティ診断サービス)のサービス

この記事を読んだ人はこんなタグにも興味があります

この記事をシェア