SBOM・SCAのメーカー10社の特徴|シェアの実態とバイナリ解析対応の違い
組込みセキュリティ(SBOM/SCA)の主要10社がどんな会社なのかを1社ずつ整理した記事。メーカー別シェアを無償公開している公的機関・業界団体は確認できず、海外6社は従業員数すら公開されていません。組込み用途で決定的な差になるバイナリ解析への対応と、EUサイバーレジリエンス法など規制の一次情報を見ていきます。

SBOMのツールを調べると、開発現場向けのSCAと、出荷済み製品のセキュリティを見るものが同じ一覧に並びます。どちらもSBOMを扱いますが、組込み機器では読み込める対象が決定的に違います。
この記事では、主要10社がどんな会社なのかを1社ずつ見ていきます。よく検索されるシェアの実態と、組込み用途で最も効くバイナリ解析への対応を会社単位で整理します。
記載内容は、各社の公式サイトと公式のプレスリリース、米国証券取引委員会への提出書類を、編集部が2026年9月24日に確認したものです。規制については、欧州委員会と経済産業省の公式ページを確認しています。
- SBOM・SCAのメーカー別シェアを無償で公開している公的機関・業界団体は、編集部が確認した範囲では見つからなかった(2026年9月24日時点)
- 主要10社のうち、公式サイトに価格を掲載しているのは1社だけ
- ファームウェアを含むバイナリ解析を公式に明記しているのは、10社のうち3社
この記事でわかること
SBOM・SCAの主要メーカー10社【早見表】
SBOMを扱う製品は、成り立ちで性格が分かれます。OSSのライセンス管理から出発したもの、開発者向けのセキュリティから出発したもの、出荷済み製品のセキュリティから出発したものがあります。まずは全体像を一覧で押さえます。
- 主要10社のうち、日本に本社を置くのはアシュアード、テクマトリックス、日立ソリューションズの3社
- 国内2社はツール単体ではなく、複数のツールを組み合わせるソリューションとして提供している
- 主要10社のうち4社は、投資ファンドまたは事業会社の傘下にある
提供元 | 本社 | 製品 | 資本関係 | バイナリ解析 |
|---|---|---|---|---|
Black Duck Software, Inc. | 米マサチューセッツ州 | Black Duck SCA | Clearlake CapitalとFrancisco Partners | 別製品で対応 |
SNYK LIMITED | 英国登記/米ボストン | Snyk | 非上場 | 公式記載なし |
JFrog Ltd | イスラエル・ネタニヤ | JFrog Xray | 公式サイトに記載なし | リポジトリ成果物が対象 |
Sonatype | 米メリーランド州 | Sonatype Lifecycle | Vista Equity Partners(2019年) | 公式記載なし |
White Source Ltd. | 公式サイトに記載なし | Mend SCA | 公式サイトに記載なし | 公式記載なし |
Flexera(Reveneraブランド) | 米イリノイ州イタスカ | Code Insight | Flexeraの事業部門 | 対応と明記 |
Cybellum Technologies LTD | 公式サイトに記載なし | Product Security Platform | LGが約64%取得を承認(2021年) | 対応と明記 |
株式会社アシュアード | 東京都渋谷区 | yamory | ビジョナル株式会社 100% | 公式記載なし |
テクマトリックス株式会社 | 東京都港区 | SBOMソリューション | 東証プライム 3762 | Insignary Clarityで対応 |
株式会社日立ソリューションズ | 東京都品川区 | ソフトウェア部品管理ソリューション | 日立グループ | Insignary Clarityで対応 |
ツールではなくソリューションとして提供する会社
テクマトリックスと日立ソリューションズは、自社開発のツールを売る会社ではありません。複数のツールを組み合わせ、体制づくりから運用までを支援する形をとっています。
日立ソリューションズの正式名称はソフトウェア部品管理ソリューションです。SBOM管理ソリューションという呼び方は公式のものではありません。
提供元の会社情報が公式に出ていない会社
Mend.ioの公式サイトには、本社所在地も設立年も記載がありません。法人名のWhite Source Ltd.も、フッターの著作権表記から判別するしかない状態です。
Cybellumも同様で、会社紹介のページに所在地の記載がありません。イスラエルのテルアビブで創業したという記述は、LG側の公式リリースにあります。
社名の書き方を間違えやすい会社
Code Insightの提供元をReveneraと書き、括弧で旧Flexeraと添えている資料があります。これは誤りです。
Revenera公式には、Reveneraは引き続きFlexeraの一部であると明記されています。Reveneraはサプライヤー向け事業部門のブランドで、Flexeraは現存しています。
SBOM・SCAのメーカー別シェアと市場規模
10社が並んだところで、どこが最も使われているのかが気になります。ただしこの分野にも、無償で確認できるメーカー別のシェアがありません。
- SBOM・SCAのメーカー別シェアを無償公開している公的機関・業界団体は確認できなかった
- 海外6社のうち上場企業を公式に確認できた会社はなく、従業員数も公開されていない
- 国内3社は会社概要を公開しており、規模の比較はできる
海外勢は会社規模すら確認できない
Black DuckはClearlake CapitalとFrancisco Partnersが保有する非上場企業で、従業員数の公表がありません。Sonatypeも2019年にVista Equity Partnersが買収した非上場企業です。
JFrogについては、公式サイトで確認できたのがJFrog Ltdという法人名とイスラエル・ネタニヤの住所だけでした。上場市場や米国拠点の情報は公式ページで確認できていません。
国内3社なら規模が分かる
テクマトリックスは1984年8月30日設立、資本金12億9,812万円、東証プライム上場で証券コードは3762です。連結従業員は2026年6月末時点で1,900名になります。
日立ソリューションズは1970年9月21日設立、資本金200億円、従業員は単独5,129名、連結14,630名です。アシュアードは2022年8月1日設立、資本金1,000万円と規模が大きく異なります。
組込み用途ではSBOMのバイナリ解析対応が分かれ目になる
この分野で最も実務に効くのが、何をスキャンできるかです。ソースコードがある開発と、出荷済みのファームウェアしかない場面ではまったく話が違います。
- ファームウェアを含むバイナリ解析を公式に明記しているのは、Black Duck Binary Analysis、Code Insight、Cybellumの3つ
- 国内2社はInsignary Clarityというバイナリ解析ツールを組み合わせて対応している
- Snyk、Sonatype、Mend、yamoryはバイナリ解析への対応を公式に確認できなかった
ファームウェアまで読めると明記している製品
Black Duck Binary Analysisは、実行ファイル、ライブラリ、コンテナ、ファームウェアに対応すると公式に記載しています。IoTと組込みのファームウェアという表現も使われています。
Code Insightは検出対象を具体的に列挙しています。ソースコード、バイナリ、コンテナ、ビルド依存、サブコンポーネント、改変された部分的なOSSコンポーネントです。
Cybellumはバイナリスキャナとソースコード、外部のSBOMを組み合わせると記載しています。中核技術としてCyber Digital Twinsという名前が付けられています。
バイナリという語の指す範囲に注意する
JFrog Xrayも公式にbinariesという語を使っています。ただし文脈はリポジトリとビルドパッケージ、コンテナイメージの継続的スキャンです。
組込み機器のファームウェアイメージを解析するという意味の公式記述は確認できませんでした。同じ言葉でも指す対象が違う点に注意してください。
組み合わせで対応する国内2社
テクマトリックスと日立ソリューションズは、どちらもInsignary Clarityを取り扱っています。日立ソリューションズはこれを、バイナリファイルを解析してOSSを特定できるツールと説明しています。
ファジーマッチングにより、ソースコードを改変して生成したOSSのバイナリでも特定できるとも書かれています。ソース解析中心のツールとの役割分担が明確です。
SCAから入った海外のSBOMメーカー5社
ここからは会社ごとに見ていきます。まずは開発工程でのOSS管理から出発した5社です。
- 5社のうち公式に価格を公開しているのはSnykだけ
- SBOMの生成と取り込みの両方を公式に明記しているのはBlack Duck、Sonatype、Mendの3社
- 脆弱性データベースの出所を公式に明示しているのはSonatypeとMend以外の会社にも差がある
Black Duck Software, Inc.(Black Duck SCA)
Black Duck SCAは、OSSのコンポーネントとライセンスを管理するSCAです。SBOMの出力はSPDXとCycloneDXに対応し、他社のSBOMを取り込んで依存関係を突き合わせることもできます。
脆弱性情報はBlack Duck Security AdvisoriesとKnowledgeBaseです。Cybersecurity Research Centerが収集して精査していると記載されています。
資本関係は2024年に大きく動きました。Synopsysが2024年5月6日にSoftware Integrity事業の売却契約を発表しています。譲渡先はClearlake CapitalとFrancisco Partnersです。
金額は最大21億米ドルです。ただしこのうち最大4億7,500万米ドルは、一定の収益率を達成した場合に支払われる条件付きの対価になります。
SNYK LIMITED(Snyk)
Snykは開発者向けのセキュリティプラットフォームです。SCAに加えてコード、コンテナ、IaCを横断して脆弱性を検出します。
この10社で唯一、価格を公式に公開しています。無償プランは5プロジェクトとコードテスト月100回まで、Teamプランは月25米ドルからで100プロジェクトとコードテスト月1,000回までです。
課金の単位も明示されています。アクティブコントリビューター単位で、Enterpriseプランは1クレジット1米ドルのクレジット制になります。
SBOMの出力はCycloneDXの1.4から1.6とSPDX 2.3に対応します。ただしバイナリやファームウェアの解析については公式の記述を確認できませんでした。
JFrog Ltd(JFrog Xray)
JFrog Xrayは、ソフトウェア供給網の管理プラットフォームに組み込まれた脆弱性解析です。リポジトリとビルドパッケージ、コンテナイメージを継続的にスキャンします。
SBOMの出力形式が細かく示されています。SPDX 2.3がデフォルトでTag:ValueとJSON、XLSX、SPDX 3.0がJSONとXLSX、CycloneDXがJSONとXMLです。
VEXへの対応も公式に明記されています。CycloneDX形式のSBOMにVEXのデータが含まれ、脆弱性の詳細と悪用可能性の状態を持つと説明されています。
脆弱性情報は自社のセキュリティリサーチチームによるCVEの調査と補強です。400万を超えるOSSパッケージのデータベースを持つと記載されています。
Sonatype(Sonatype Lifecycle)
Sonatype Lifecycleは、20を超える言語とパッケージに対応するSCAです。SBOMはどの形式でも生成と取り込みができると公式に記載されています。
脆弱性データについての記述が特徴的です。MitreとNVDのデータを超える独自のインテリジェンスを活用すると明記しています。
沿革は2001年のApache Mavenのコアコントリビューターによるプロジェクト開始が起点です。2019年にVista Equity Partnersが買収しています。
VEXへの対応は、別製品のSonatype SBOM Managerの機能として記載されています。Lifecycle単体での対応は公式に確認できませんでした。
White Source Ltd.(Mend SCA)
Mend SCAは、旧WhiteSourceの製品です。200を超えるプログラミング言語とフレームワークに対応し、コンテナレイヤやIaC、AIフレームワークも扱います。
SBOMに関する記述が、この10社の中で最も明確です。SPDXとCycloneDXでSBOMを生成し、ベンダーの第三者SBOMを取り込み、VEXのデータを適用すると1文で書かれています。
一方で会社情報の公開が乏しくなっています。本社所在地も設立年も、WhiteSourceからMend.ioへの改称時期も公式ページに記載がありません。
旧ドメインのwhitesourcesoftware.comは、mend.ioへ転送されます。会社名を調べる場合は、フッターの著作権表記を確認することになります。
ライセンス管理と製品セキュリティから入ったSBOMメーカー2社
次は、開発工程のSCAとは別のところから出発した2社です。どちらもバイナリ解析への対応を公式に明記しています。
- 2社ともソースコードがない状態からの解析を前提にした記述を持つ
- Code Insightは脆弱性データの出所をNVDとSecunia Researchと明示している
- CybellumはSBOMの形式にCPEのCSVを含めている
Flexera(Code Insight)
Code Insightは、OSSのライセンスコンプライアンスに強い製品です。公式ページではCode Insightと表記され、FlexNet Code Insightという表記も併用されています。
検出対象の列挙が具体的です。ソースコード、バイナリ、コンテナ、ビルド依存、サブコンポーネント、改変された部分的なOSSコンポーネントまで挙げられています。
脆弱性データの出所も明示されています。NVDとSecunia Researchを含む複数の情報源からアクセスできると公式に記載されています。
提供元の関係には注意が必要です。Reveneraはブランド確立が2020年で、公式に引き続きFlexeraの一部であると記載されています。著作権表記もFlexera Softwareです。
Cybellum Technologies LTD(Product Security Platform)
Cybellumの製品は、出荷される製品のセキュリティを管理するプラットフォームです。中核技術はCyber Digital Twinsで、デバイスのソフトウェアのデジタルレプリカを作ります。
バイナリスキャナとソースコード、外部のSBOMを組み合わせると公式に記載されています。SBOMの形式はSPDX、CycloneDXに加えてCPEのCSVにも対応します。
VEXにも対応します。VEXレポートを作成し、脆弱性を分析して緩和策の推奨を得られると説明されています。
資本関係については注意が必要です。LGは2021年9月23日に取締役会で約64%の取得を承認しましたが、完了日と最終的な取得比率は公式に確認できませんでした。
国内発のSBOM提供元3社
最後は日本の3社です。1社はクラウドサービス、2社は複数ツールを組み合わせるソリューションという違いがあります。
- 3社とも日本語で直接やり取りでき、規模と提供形態が大きく異なる
- テクマトリックスと日立ソリューションズは、バイナリ解析に別ツールを充てている
- 3社とも公式サイトに価格の記載がない
株式会社アシュアード(yamory)
yamoryは脆弱性管理クラウドです。SCAに対応し、SBOMはSPDXとCycloneDXのインポートとエクスポートができます。
脆弱性情報はアナリストが収集して分析、精査したデータベースを自社で持ち、日次で更新されると記載されています。
会社は2022年8月1日設立、資本金1,000万円、代表取締役社長は大森厚志氏です。ビジョナル株式会社の100%子会社と公式に記載されています。
調べる際に戸惑うのがサイトの構成です。コーポレートサイトには会社概要のページがなく、会社情報はサービスサイト側に掲載されています。
テクマトリックス株式会社(SBOMソリューション)
テクマトリックスSBOMソリューションは、2024年11月7日に販売が始まりました。環境構築と体制整備、SBOMの作成と共有、SBOMの管理と運用という3つのフェーズで構成されます。
取り扱うツールは2つです。ソースコードとスニペットの解析を担うFossIDと、バイナリ解析を担うInsignary Clarityになります。
FossIDのSBOM出力はSPDXとSPDX Lite、CycloneDX、Excelです。SPDX Liteに対応している点は、国内の取引で使う場面で効いてきます。
会社は1984年8月30日設立、資本金12億9,812万円、東証プライム上場です。公式ページではEUサイバーレジリエンス法とISO/SAE 21434への対応に言及しています。
株式会社日立ソリューションズ(ソフトウェア部品管理ソリューション)
日立ソリューションズは、自社のSBOM管理システムに加えて複数の他社ツールを取り扱います。Black Duck、FOSSA、FOSSID、Snyk、Insignary Clarity、JFrogなどです。
Black Duckについては、公式に国内販売代理店であると記載しています。SBOMの出力形式としてCSVとSPDX、CycloneDXを挙げています。
バイナリ解析はInsignary Clarityの担当です。ファジーマッチングにより、改変されたOSSのバイナリでも特定できると説明されています。
会社は1970年9月21日設立、資本金200億円、従業員は連結14,630名です。なお日立製作所との出資比率は、公式の会社概要ページに記載がありませんでした。
SBOMを取り巻く規制とフォーマットの一次情報
SBOMのツールを検討する背景には、必ず規制があります。ここでは編集部が公的機関の公式ページで確認できたものだけを整理します。
- EUサイバーレジリエンス法はRegulation (EU) 2024/2847で、2024年12月10日に発効している
- 経済産業省のSBOM導入に関する手引は、ver2.0が2024年8月29日に公表された
- SPDXはISO/IEC 5962:2021として国際規格になっている
EUサイバーレジリエンス法の適用時期
正式にはRegulation (EU) 2024/2847です。欧州委員会の公式ページによると、発効は2024年12月10日で、その後段階的に適用されます。
2026年6月11日に適合性評価機関の届出に関する章、2026年9月11日に第14条の報告義務が適用開始です。報告義務は早期警告が24時間以内、本通知が72時間以内とされています。
主要な規定の全面適用は2027年12月11日です。なおEUR-Lexの条文本体は自動取得が制限されており、上記は欧州委員会の公式解説ページに基づきます。
経済産業省の手引
正式名称はソフトウェア管理に向けたSBOMの導入に関する手引ver2.0です。2024年8月29日に公表され、ver1.0は2023年7月に策定されました。
ver2.0では第7章として脆弱性管理プロセスが具体化されました。付録として第8章にSBOM対応モデル、第9章にSBOM取引モデルが追加されています。
SBOMのフォーマット規格
SPDXはISO/IEC 5962:2021として2021年8月に国際規格になりました。現行の仕様はSPDX 3.0.0で、2024年4月に公開されています。運営はThe Linux Foundationです。
もう一方のCycloneDXはOWASPが運営しています。ただし規格としての正式な番号と年は、編集部が確認した範囲では公式サイトで確認できませんでした。
規制に言及している会社は限られる
EUサイバーレジリエンス法に公式ページで言及しているのは、Cybellum、テクマトリックス、日立ソリューションズの3社です。残る7社では確認できませんでした。
経済産業省の手引に言及している会社は、10社いずれの公式製品ページでも確認できませんでした。規制対応をうたっているかどうかは、会社ごとに大きく差があります。
SBOM・SCAのメーカーが想定している企業規模
同じSBOMでも、想定している使い方は会社ごとに違います。開発現場で回すのか、出荷済み製品を管理するのかで選ぶ相手が変わります。
- まず試すならSnykの無償プランが金額と制限を公開している
- 出荷済みのファームウェアを扱うならバイナリ解析に対応した製品が必要になる
- 体制づくりから相談したいなら、国内のソリューション提供2社が候補になる
小さく始めやすい会社
Snykは無償プランの制限が数値で公開されています。5プロジェクトとコードテスト月100回までで、SCAとSAST、IaC、コンテナが使えます。
yamoryも無料トライアルを案内しています。ただし価格は公開されていないため、金額は問い合わせが必要です。
出荷済み製品を扱う会社
ソースコードが手元にない部品を含む場合、バイナリ解析が必須になります。Black Duck Binary Analysis、Code Insight、Cybellumが公式に対応を明記しています。
Black Duckについては、バイナリ解析が別の製品ページで扱われています。SCAのライセンスに含まれるのか別売りなのかは公式サイトから判別できないため、見積もり時に確認してください。
体制づくりから相談したい会社
テクマトリックスと日立ソリューションズは、ツールの提供だけでなく導入支援まで含めた形です。どのツールを組み合わせるかの選定から入れます。
ただし単一のツールと同じ土俵では比べられません。何をどこまで自社で担うかを決めてから相談する相手になります。
SBOM・SCAを調べるときの注意点
最後に、調べる過程で引っかかりやすい点を整理します。この分野は資本関係の変化が速く、公式サイトの記述が追いついていない箇所があります。
- 売却の完了日が売主と買主の公式発表で食い違っている
- 取り扱いが終了しているのに、開始の告知が同じサイトに残っている
- 旧ブランド名が代理店側のページに残っている
完了日が公式同士で食い違う
Black Duckの独立について、Synopsysの提出書類は2024年9月30日に売却を完了したと記載しています。一方で買い手側は2024年10月1日に完了したと発表しました。
売主の会計上の締めと買主の発表日のずれと考えられますが、公式の統一見解はありません。日付を書く場合は両方を併記するのが安全です。
なおBlack Duckの公式の会社紹介ページには、Synopsysも買い手2社の名前も出てきません。経緯の根拠は提出書類と買い手側のリリースに限られます。
取り扱いが終わった製品の告知が残っている
日立ソリューションズは、取り扱いを終了した商品の一覧にCybellumを掲載しています。ソフトウェア部品管理ソリューションのツール一覧にもCybellumは含まれていません。
ところが同じサイトの新着情報には、2023年11月8日付でCybellumの取り扱いを開始しましたという告知が残っています。現在の取り扱いを調べる場合は、一覧のほうを確認してください。
旧ブランド名が残っている
日立ソリューションズのツール一覧には、Polaris Software Integrity Platformという名前が載っています。Software Integrityは、Synopsys時代の事業部名です。
同じサイトのBlack Duck紹介ページでは、提供元がBlack Duck社と正しく更新されています。サイト内で表記が揃っていない状態です。
規制の日付は一次情報で確認する
自動車向けのUNECE規則やIEC 62443については、公式サイトが自動取得を制限しており編集部で確認できませんでした。日付や規格の構成を書く場合は原典に当たってください。
CycloneDXの規格番号も同様です。SPDXについてはISO/IEC 5962:2021と確認できましたが、CycloneDXは公式サイトで規格番号を確認できませんでした。
まとめ|SBOM・SCAメーカーの全体像
SBOM・SCAのメーカー別シェアは、無償で確認できる公的な数値がありません。海外6社は上場企業を公式に確認できず、従業員数も公開されていない状況です。
組込み用途で最も効くのはバイナリ解析への対応です。ファームウェアまで含めて公式に明記しているのはBlack Duck Binary Analysis、Code Insight、Cybellumの3つになります。
価格を公開しているのはSnykの1社だけです。無償プランの制限を5プロジェクトとコードテスト月100回まで、と数値で示しています。
規制への言及にも差があります。EUサイバーレジリエンス法に公式ページで触れているのは3社で、経済産業省の手引に言及している会社は確認できませんでした。
組込みセキュリティ(SBOM/SCA)のおすすめ製品
Cybellum 製品セキュリティプラットフォーム
Cybellum(サイベラム)
バイナリ/ファームウェア解析で車載・医療機器の製品セキュリティを統合
Snyk
Snyk Limited
開発者ファーストで脆弱性を検出・修正するアプリセキュリティ
JFrog Xray(JFrog Platform)
JFrog Ltd.
アーティファクト管理と一体のSCA・脆弱性解析でSBOMを生成
日立ソリューションズ SBOM管理ソリューション
株式会社日立ソリューションズ
SBOM管理ツール提供とコンサルを一体化した国内SIerの支援
テクマトリックス SBOMソリューション
テクマトリックス株式会社
組込み開発の知見を生かしたSBOM作成・管理と体制づくり支援
Black Duck SCA
Black Duck Software, Inc.
OSS脆弱性・ライセンス管理とSBOM生成の定番SCA(旧シノプシス)
組込みセキュリティ(SBOM/SCA)比較表
| ロゴ | 製品名 | ベンダー | 価格モデル | 特徴 | |
|---|---|---|---|---|---|
| Cybellum 製品セキュリティプラットフォーム | Cybellum(サイベラム) | 要見積もり | バイナリ/ファームウェア解析で車載・医療機器の製品セキュリティを統合 | 詳細を見る | |
| Snyk | Snyk Limited | サブスクリプション | 開発者ファーストで脆弱性を検出・修正するアプリセキュリティ | 詳細を見る | |
| JFrog Xray(JFrog Platform) | JFrog Ltd. | サブスクリプション | アーティファクト管理と一体のSCA・脆弱性解析でSBOMを生成 | 詳細を見る | |
| 日立ソリューションズ SBOM管理ソリューション | 株式会社日立ソリューションズ | 要見積もり | SBOM管理ツール提供とコンサルを一体化した国内SIerの支援 | 詳細を見る | |
| テクマトリックス SBOMソリューション | テクマトリックス株式会社 | 要見積もり | 組込み開発の知見を生かしたSBOM作成・管理と体制づくり支援 | 詳細を見る | |
| Black Duck SCA | Black Duck Software, Inc. | 要見積もり | OSS脆弱性・ライセンス管理とSBOM生成の定番SCA(旧シノプシス) | 詳細を見る | |
| Sonatype Lifecycle | Sonatype, Inc. | サブスクリプション | OSSコンポーネントのポリシー管理に強いSCA/供給網セキュリティ | 詳細を見る | |
| yamory(ヤモリー) | 株式会社アシュアード | サブスクリプション | 国産・日本語対応のクラウド型脆弱性管理とSBOM対応 | 詳細を見る | |
| Mend.io SCA(旧WhiteSource) | Mend.io | サブスクリプション | OSS脆弱性の自動修復提案に強いSCA/SBOM | 詳細を見る | |
| Revenera FlexNet Code Insight | Revenera | 要見積もり | 製品出荷時のOSSライセンス開示・コンプライアンスに強いSCA | 詳細を見る |
よくある質問
QSBOM・SCAの主要メーカーはどこですか?
SCAから出発した海外勢がBlack Duck Software, Inc.、SNYK LIMITED、JFrog Ltd、Sonatype、White Source Ltd.(Mend SCA)の5社です。ライセンス管理や製品セキュリティから入ったのがFlexera(Code Insight)とCybellum Technologies LTDの2社になります。国内は株式会社アシュアード(yamory)、テクマトリックス株式会社、株式会社日立ソリューションズの3社で、後の2社は複数ツールを組み合わせるソリューションとして提供しています。
Q組込み機器のファームウェアを解析できる製品はどれですか?
編集部が公式サイトで確認できたのは3つです。Black Duck Binary Analysisは実行ファイル、ライブラリ、コンテナ、ファームウェアに対応しIoTと組込みのファームウェアという記載があります。Code Insightはソースコード、バイナリ、コンテナ、改変された部分的なOSSコンポーネントまでを検出対象に挙げています。Cybellumはバイナリスキャナとソースコード、外部のSBOMを組み合わせると記載しています。国内2社はInsignary Clarityというバイナリ解析ツールを組み合わせて対応します。
QJFrog Xrayもバイナリに対応しているのではないですか?
公式にbinariesという語は使われていますが、文脈が異なります。JFrog Xrayの記述はリポジトリとビルドパッケージ、コンテナイメージの継続的スキャンについてのもので、組込み機器のファームウェアイメージを解析するという意味の公式記述は編集部が確認した範囲では見つかりませんでした。同じバイナリという言葉でも、指す対象がビルド成果物なのか出荷済み機器のファームウェアなのかで実務上はまったく違います。
QBlack Duckがシノプシスから独立したのはいつですか?
公式同士で日付が食い違っています。Synopsysの米国証券取引委員会への提出書類には2024年9月30日に売却を完了したと記載され、買い手であるClearlake CapitalとFrancisco Partnersは2024年10月1日に完了したと発表しました。売主の会計上の締めと買主の発表日のずれと考えられますが、統一見解はありません。金額は最大21億米ドルで、うち最大4億7,500万米ドルは一定の収益率を達成した場合の条件付き対価です。
QSBOMに関する規制はどこで確認できますか?
EUサイバーレジリエンス法はRegulation (EU) 2024/2847で、欧州委員会の公式ページによると2024年12月10日に発効しました。2026年6月11日に適合性評価機関の届出に関する章、2026年9月11日に報告義務が適用開始で、主要規定の全面適用は2027年12月11日です。国内では経済産業省の「ソフトウェア管理に向けたSBOMの導入に関する手引ver2.0」が2024年8月29日に公表されています。フォーマットではSPDXがISO/IEC 5962:2021として国際規格になっています。
