高度なSCAでオープンソースを保護

Black Duck® SCAは、オープンソースおよびサードパーティ・コードにおけるセキュリティ、品質、およびライセンス・コンプライアンスのリスクをチームで管理するのに役立ちます。

コードの内容を理解する

複数のスキャン・テクノロジを組み合わせて、あらゆるタイプのソフトウェア、ソースコード、成果物内のオープンソースの依存関係を特定します。

ソフトウェア・サプライチェーンのリスクを管理する

依存関係に関連するセキュリティ、品質、およびライセンスの問題を特定して解決します。

お客様との信頼を確立する

業界および顧客の要件に合わせてセキュアな開発標準を定め、SBOMを生成します。

SCAでソフトウェア・サプライチェーンのリスクを管理

優れたオープンソース・ソフトウェアの検出機能と専門家によるリスク分析で、ソフトウェア管理を徹底しましょう。コンプリートSBOM(必要な情報を網羅したソフトウェア部品表)の生成、脆弱性の検出、新たなリスクの監視、ライセンスの競合の解決、規制遵守(EU CRAなど)のサポートを実現します。

見逃されているものを検出

依存関係、バイナリ、スニペット解析を組み合わせ、正確なSBOMを構築します。

専門家の明晰さによる修正

Cybersecurity Research Centerで人間による検証を行った膨大なコンポーネントのデータベースを用いて、修正すべき箇所を正確に教えてくれます。

依存関係リスクを管理する

Black Duck® Security Advisoriesは、チームが脆弱性を特定し、リスクを評価し、正確に修正するのに役立ちます。

SDLC統合によりソフトウェア・サプライチェーンのファイアウォールを構築する

Black Duckにより、オープンソース・ポリシーを定義し、開発のすべての段階で自動的に適用できるようになり、コントロールが可能になります。

開発者向け

信頼性の高いコードを構築する。開発中に高リスクのコンポーネントに対処する。

開発チームおよびDevOpsチーム向け

ボトルネックなくコードをセキュリティ保護。CIパイプライン内でスキャンを自動化し、ポリシーを強制する。

セキュリティおよび運用チーム向け

セキュアなソフトウェアをデプロイする前に、コンポーネントのリスクの有無を検査し、デプロイ後に発見されたリスクについて、セキュリティ・アラートを受け取る。

SCAを用いてSDLC全体でSBOMを拡張

Black Duck SCAにSBOMをインポートして依存関係を既知のコンポーネントにマッピングする。SPDXおよびCycloneDX形式でSBOMをエクスポートする。SDLCツールと統合してSBOMの自動生成とリスク監視を行う。

セキュアで法規を遵守したAIモデルでイノベーションを起こす

プロジェクトに統合されているすべてのオープンソースおよびサードパーティ製AIモデルを見つけ出しましょう。各モデルの由来とライセンス義務を明らかにし、元の状態から大幅に再学習されているかどうかを特定します。

“Black Duck SCAは、SBOM(ソフトウェア部品表)の取り組みにおいて先頭を走っています。”
Philippe Bobo
Head of Research and Development
“Black Duck SCAは、当社のソフトウェア・サプライチェーンのセキュリティ、ライセンス・コンプライアンス、品質、への自信を与えてくれます。これは単なるツールではなく、セキュアでアジャイルな開発の戦略的な実現手段です。”
Dan Mazor
OSS リード
“Black Duck SCAは、ソフトウェア・サプライチェーンに自動化、可視性、リスク軽減をもたらし、私たちのチームにとって非常に大きなメリットとなっています。DevSecOpsの観点から見ると、CI/CDパイプラインにシームレスに統合され、オープンソースの脆弱性やライセンス・コンプライアンスの問題を早期に検出できるため、出荷の遅延を防ぐことができます。”
Harshit Soni
シニア・テクニカルスペシャリスト、

数字見るBlack Duck SCA

0 %
オープンソースのリスクを発見して修正するのにかかる時間が短縮されたとの報告があったBlack Duck SCAユーザーの割合。
0 %
オープンソースのリスクを10%以上速く発見して修正したBlack Duck SCAユーザーの割合。
0 %
Black Duck SCAを導入して以来、オープンソースのリスクを発見し修正するのにかかる時間が平均的に減少したユーザーの割合。

ニーズに合ったBlack Duck SCAを選択

Standard Edition

開発者と DevOps チームがイノベーションを遅らせることなくオープンソース・ポリシーの懸念に対処できるようにします。

オープンソース検出
  • 無制限のアプリケーションとコンテナのスキャン
  • オープンソースの依存関係を速やかに分析
  • 未宣言のコンポーネントの識別
  • カスタム・コンポーネントの検出
ソフトウェア部品表(SBOM)のインポートとエクスポート
  • オープンソース、サードパーティ、プロプライエタリ・コード
  • カスタム・コンポーネントの自動作成
  • すぐに使えるカスタム SBOM テンプレート
  • SPDX
  • CycloneDX
脆弱性管理
  • Black Duck Security Advisories
  • 重大度、優先度、到達可能性のメトリクス
  • 修正ガイダンス
  • 悪意あるパッケージの検出
ライセンス・コンプライアンス
  • オープンソース・ライセンスの識別
  • 通知レポート
オープンソース・データベース
  • プロジェクト、脆弱性、ライセンスへの完全なアクセス
ポリシー管理
  • セキュリティとライセンス・ポリシーのカスタム構成
実装と統合
  • アプリケーションのデプロイ前とデプロイ後の継続的な監視
  • SDLC全体を通した統合
  • 実装および導入サービス

Professional Edition

ソフトウェア・サプライチェーン・セキュリティとリスク管理ソリューションを企業全体に導入し、サプライチェーンの完全な可視性を実現してリスクに対処し、顧客との信頼関係を構築します。

オープンソースの検出
  • 無制限のアプリケーションとコンテナのスキャン
  • オープンソースの依存関係を速やかに分析
  • 部分的コードスニペットの検出
  • バイナリとファームウェアの解析
  • 未宣言のコンポーネントの識別
  • カスタム・コンポーネントの検出
AIモデルのリスク情報
  • プロジェクトに統合されたAI/MLモデルの検出
  • モデルのオリジン、使い方、モデルカードの評価
  • コンプライアンスのためのSBOMへのモデルの追加
SBOMのインポートとエクスポート
  • オープンソース、サードパーティ、プロプライエタリ・コード
  • カスタム・コンポーネントの自動作成
  • すぐに使えるカスタム SBOM テンプレート
  • SPDX
  • CycloneDX
脆弱性管理
  • Black Duck Security Advisories
  • 重大度、優先順位付け、到達可能性の指標
  • 修正ガイダンス
  • 悪意あるパッケージの検出
オープンソース・データベース
  • プロジェクト、脆弱性、ライセンスへの完全なアクセス
ライセンス・コンプライアンス
  • プロジェクト、脆弱性、ライセンスへの完全なアクセス
ポリシー管理
  • セキュリティとライセンス・ポリシーのカスタム構成
  • ポリシーの適用、通知、レポート作成を自動化
実装と統合
  • デプロイの前後でアプリケーションを継続的に監視
  • SDLC全体を通した統合
  • 実装および導入サービス

よくある質問

独自開発のコードとオープンソース・コードの脆弱性は同様の方法で検出および修正できるという誤解があるため、オープンソースのセキュリティは見過ごされがちです。現実には、SAST、DAST、およびその他のアプリケーション・セキュリティ・テスト・ツールでは、オープンソースの脆弱性を効果的に検出することはできません。そこで、SCAの出番です。

SCAと他のアプリケーション・セキュリティ・ツールの重要な差別化要因は、これらのツールが解析する内容とその状態です。SCAはサードパーティーのオープンソース・コードの脆弱性、ライセンス、運用上の要因を解析し、SASTは独自開発コードの弱点を解析し、DASTは実行中のアプリケーションの脆弱性をテストします。