コードの内容を理解する
ソフトウェア・サプライチェーンのリスクを管理する
お客様との信頼を確立する
SCAでソフトウェア・サプライチェーンのリスクを管理
優れたオープンソース・ソフトウェアの検出機能と専門家によるリスク分析で、ソフトウェア管理を徹底しましょう。コンプリートSBOM(必要な情報を網羅したソフトウェア部品表)の生成、脆弱性の検出、新たなリスクの監視、ライセンスの競合の解決、規制遵守(EU CRAなど)のサポートを実現します。
見逃されているものを検出
専門家の明晰さによる修正
依存関係リスクを管理する
Black Duck® Security Advisoriesは、チームが脆弱性を特定し、リスクを評価し、正確に修正するのに役立ちます。
SDLC統合によりソフトウェア・サプライチェーンのファイアウォールを構築する
Black Duckにより、オープンソース・ポリシーを定義し、開発のすべての段階で自動的に適用できるようになり、コントロールが可能になります。
開発者向け
開発チームおよびDevOpsチーム向け
セキュリティおよび運用チーム向け
数字見るBlack Duck SCA
オープンソースのリスクを発見して修正するのにかかる時間が短縮されたとの報告があったBlack Duck SCAユーザーの割合。
オープンソースのリスクを10%以上速く発見して修正したBlack Duck SCAユーザーの割合。
Black Duck SCAを導入して以来、オープンソースのリスクを発見し修正するのにかかる時間が平均的に減少したユーザーの割合。
ニーズに合ったBlack Duck SCAを選択
Standard Edition
開発者と DevOps チームがイノベーションを遅らせることなくオープンソース・ポリシーの懸念に対処できるようにします。
オープンソース検出
- 無制限のアプリケーションとコンテナのスキャン
- オープンソースの依存関係を速やかに分析
- 未宣言のコンポーネントの識別
- カスタム・コンポーネントの検出
ソフトウェア部品表(SBOM)のインポートとエクスポート
- オープンソース、サードパーティ、プロプライエタリ・コード
- カスタム・コンポーネントの自動作成
- すぐに使えるカスタム SBOM テンプレート
- SPDX
- CycloneDX
脆弱性管理
- Black Duck Security Advisories
- 重大度、優先度、到達可能性のメトリクス
- 修正ガイダンス
- 悪意あるパッケージの検出
ライセンス・コンプライアンス
- オープンソース・ライセンスの識別
- 通知レポート
オープンソース・データベース
- プロジェクト、脆弱性、ライセンスへの完全なアクセス
ポリシー管理
- セキュリティとライセンス・ポリシーのカスタム構成
実装と統合
- アプリケーションのデプロイ前とデプロイ後の継続的な監視
- SDLC全体を通した統合
- 実装および導入サービス
Professional Edition
ソフトウェア・サプライチェーン・セキュリティとリスク管理ソリューションを企業全体に導入し、サプライチェーンの完全な可視性を実現してリスクに対処し、顧客との信頼関係を構築します。
オープンソースの検出
- 無制限のアプリケーションとコンテナのスキャン
- オープンソースの依存関係を速やかに分析
- 部分的コードスニペットの検出
- バイナリとファームウェアの解析
- 未宣言のコンポーネントの識別
- カスタム・コンポーネントの検出
AIモデルのリスク情報
- プロジェクトに統合されたAI/MLモデルの検出
- モデルのオリジン、使い方、モデルカードの評価
- コンプライアンスのためのSBOMへのモデルの追加
SBOMのインポートとエクスポート
- オープンソース、サードパーティ、プロプライエタリ・コード
- カスタム・コンポーネントの自動作成
- すぐに使えるカスタム SBOM テンプレート
- SPDX
- CycloneDX
脆弱性管理
- Black Duck Security Advisories
- 重大度、優先順位付け、到達可能性の指標
- 修正ガイダンス
- 悪意あるパッケージの検出
オープンソース・データベース
- プロジェクト、脆弱性、ライセンスへの完全なアクセス
ライセンス・コンプライアンス
- プロジェクト、脆弱性、ライセンスへの完全なアクセス
ポリシー管理
- セキュリティとライセンス・ポリシーのカスタム構成
- ポリシーの適用、通知、レポート作成を自動化
実装と統合
- デプロイの前後でアプリケーションを継続的に監視
- SDLC全体を通した統合
- 実装および導入サービス
Black Duck SCA リソース
Black Duck SCA
The Forrester Wave™ SCA
オープンソース・セキュリティ&リスク分析レポート
ソフトウェアサプライチェーンを形成する規制
よくある質問
独自開発のコードとオープンソース・コードの脆弱性は同様の方法で検出および修正できるという誤解があるため、オープンソースのセキュリティは見過ごされがちです。現実には、SAST、DAST、およびその他のアプリケーション・セキュリティ・テスト・ツールでは、オープンソースの脆弱性を効果的に検出することはできません。そこで、SCAの出番です。
SCAと他のアプリケーション・セキュリティ・ツールの重要な差別化要因は、これらのツールが解析する内容とその状態です。SCAはサードパーティーのオープンソース・コードの脆弱性、ライセンス、運用上の要因を解析し、SASTは独自開発コードの弱点を解析し、DASTは実行中のアプリケーションの脆弱性をテストします。