
ソフトウエアサプライチェーンを狙ったサイバー攻撃への対策として、ソフトウエアを構成する部品情報を可視化する「SBOM(Software Bill of Materials)」が注目されています。実務で利用できるSBOMに必要な情報や運用をそろえるため、SBOMとして最低限備えるべき要件を整理した「SBOM最小要素(Minimum Elements)」への関心が高まっています。
本記事では、SBOM最小要素の概要や必要項目、規制との関係、活用用途について解説します。
SBOM最小要素とは、SBOMとして最低限含めるべき情報や運用要件を定義したものです。米国国家電気通信情報局(NTIA)が2021年に公表し、2026年7月には米国サイバーセキュリティ・インフラセキュリティ庁(CISA)などが共同で改訂版を公表しました。ソフトウエア更新に合わせた継続的な管理が求められます。
SBOMとは、オープンソースソフトウエア(OSS)、ライブラリ、ミドルウエアなどの構成部品(コンポーネント)と、それらの間の依存関係などを一覧化した情報のことです。近年のソフトウエア開発ではOSS活用が一般的となっており、開発者自身が利用部品の全体像を把握しきれないケースも増えています。
そのため、脆弱性が発見された際に「どの製品に影響するのか」を迅速に確認する手段としてSBOMが活用されています。また、ライセンス管理やソフトウエア資産管理の効率化にも役立つほか、近年はソフトウエアサプライチェーン全体の透明性向上という観点からも重要性が高まっています。
2026年版のSBOM最小要素は、「データフィールド」と「実務とプロセス」の二つの観点で整理されています。2021年版で独立していた「自動化サポート」は、2026年版では実務とプロセスの中で扱われています。
データフィールドには、SBOMの作成主体、作成日時、対象ソフトウエアなどの文書情報と、コンポーネント名、バージョン、識別子、ハッシュ値、ライセンス、依存関係などの部品情報があります。部品を開発した主体と、SBOMを作成した主体は区別して記録します。
自動化サポートでは、SPDXやCycloneDXなどの標準フォーマットを利用し、機械可読な形でSBOMを生成・共有することが重視されます。ツールで部品情報と脆弱性情報を照合し、影響する可能性のある製品を絞り込むためです。
実務とプロセスでは、生成頻度、依存関係の深さ、既知の不明点、自動化、配布・アクセス、誤りの修正などの運用体制整備が求められます。SBOMは一度作成して終わりではなく、ソフトウエア更新に合わせて継続的に管理することが前提となっています。
SBOM最小要素は、単なる技術仕様ではなく、各国の規制や調達要件とも深く関係しています。近年はソフトウエアサプライチェーン攻撃対策の一環として、SBOMの提出を求める動きが広がっています。
米国では、大統領令「EO 14028」を契機として、ソフトウエアサプライチェーンの透明性向上が推進されています。その中で、NTIA(米国国家電気通信情報局)が2021年に整理したSBOM最小要素が広く参照されるようになりました。
特に政府機関向けソフトウエアでは、どのOSSやライブラリが利用されているのかを説明できることが重視されています。また、脆弱性発覚時に迅速に影響範囲を特定できることも求められます。こうした背景から、米国向けビジネスを展開する企業ではSBOM対応の重要性が高まっています。ただし、最小要素そのものを全企業への法的な提出義務と捉えず、対象となる調達要件や契約条件を確認する必要があります。
欧州では、製品セキュリティや脆弱性管理を強化するサイバーレジリエンス法などの制度整備が進んでおり、ソフトウエア構成情報の管理にも関心が集まっています。日本では、経済産業省が2023年に「ソフトウェア管理に向けたSBOMの導入に関する手引」を公開し、2024年には改訂版を公表するなど、SBOM導入に関する手引の整備が進められています。
また、近年は製造業や重要インフラ分野を中心にSBOMの活用を検討する動きが広がっています。SBOMは開発部門だけのテーマではなく、脆弱性管理や調達管理を担当する情シス部門や調達部門にとっても重要なテーマです。

SBOM最小要素を満たしたSBOMは、単なる管理資料ではなく、脆弱性対応やソフトウエア資産管理など、日常的なセキュリティ運用の中で活用できます。
SBOMを活用すると、脆弱性が発覚した際に影響範囲を迅速に確認できるようになります。OSSライブラリなどに脆弱性が見つかった場合でも、対象製品に対応するSBOMが更新・管理されていればどの製品やシステムで利用されているかを短時間で把握できます。ただし、部品の存在だけでは悪用可能性は確定せず、利用機能や設定などの追加確認が必要です。
過去には、広く利用されているソフトウエア部品に重大な脆弱性が見つかった際、企業が自社システムのどこでその部品を利用しているか把握できず、影響調査や対策に時間がかかるケースがありました。こうした背景から、ソフトウエア構成を可視化するSBOMの重要性が広く認識されています。
SBOMは脆弱性管理だけでなく、ソフトウエア資産管理やライセンス管理にも活用できます。利用しているOSSライセンスを一覧化することで、ライセンス違反リスクの把握や管理がしやすくなります。
また、サプライヤーや受託開発先が利用しているソフトウエア構成を可視化することで、サプライチェーンリスクの評価にも活用できます。そのため、近年は情シス部門だけでなく、調達部門やセキュリティ部門でもSBOMへの関心が高まっています。
SBOM最小要素は、SBOMに最低限含めるべき情報や運用要件を整理したものです。SBOMを脆弱性対応やライセンス管理、ソフトウエア資産管理に活用するには、一度作成して終わりにするのではなく、ソフトウエア更新に合わせて継続的に更新・管理する必要があります。
まず対象製品を決め、SBOMの入手・作成方法と更新担当者を整理するとよいでしょう。SBOM最小要素を理解し、継続的な管理基盤として活用していくことが、今後のソフトウエアセキュリティ強化につながります。