← Cloud Service
Cloud Engineering Know-how

Software Supply Chain Security

Applicationは、OSS Library、Container Base Imageなど多くの外部Componentに依存しています。

利用しているComponentの脆弱性、License、End of Maintenance / EOLを継続的に把握するとともに、BuildされたArtifactをDevelopmentからProductionまで一貫して管理できるSoftware Supply Chainを設計します。

Design Scope

What We Design

01

Dependency, Vulnerability & Lifecycle Management

  • Software Composition Analysis (SCA)
  • Container Image Vulnerability Scanning
  • SBOM Generation & Management
  • Dependency Lifecycle / EOL Management

ApplicationやContainer Imageで利用しているOSS Library、Base Image、OS Packageなどについて、Version、既知の脆弱性、License、Maintenance Statusを継続的に確認できる仕組みを設計します。

Container Imageについては、Application LibraryだけでなくBase ImageやOS Packageを含めてScanし、Productionへ展開されるImageに含まれる脆弱性を把握します。

SBOMによってSoftwareを構成するComponentとVersionを管理し、新しい脆弱性やEOL情報が公開された際に、影響するApplicationやArtifactを特定できる状態を維持します。

02

Artifact Repository & Promotion Design

  • Artifact Repository & Environment Design
  • Artifact Promotion & Version Management

BuildされたContainer ImageやPackageをどのAccount / Environmentで管理するかを設計し、Development / Staging / Productionからのアクセス範囲と権限を整理します。

同じReleaseをEnvironmentごとにBuildし直すのではなく、BuildしたArtifactをDevelopmentからStaging、ProductionへPromotionできる構成とし、各Environmentで同一のArtifactを利用できるようにします。

Image Digest、Version、Tagを利用してRelease対象を明確にし、RollbackやArtifactのRetentionを含めたVersion管理方式を設計します。

Technology Map

Technologies / Keywords

Common

SCA / SBOM / Container Image Vulnerability Scanning / Dependency EOL Management / Artifact Promotion

AWS

Amazon ECR / Amazon Inspector

Azure

Azure Container Registry / Microsoft Defender for Cloud

GCP

Artifact Registry / Artifact Analysis