NIST、ソフトウェアアップデートとパッチリリースを改善するためセキュリティ・プライバシー管理カタログを改訂
NIST Revises Security and Privacy Control Catalog to Improve Software Update and Patch Releases
米国国立標準技術研究所(NIST)は、ソフトウェアアップデートとパッチリリースにおけるセキュリティとプライバシーのリスクを軽減するため、セキュリティおよびプライバシー管理カタログ(NIST Special Publication (SP) 800-53)の改訂版(SP 800-53 Rev. 5.2.0)を公開しました。この改訂は、ソフトウェア開発ライフサイクル全体におけるセキュリティ強化、開発者テスト、アップデートの展開と管理、ソフトウェアの完全性と検証に焦点を当てています。特に、ソフトウェアとシステムのリジリエンス、開発者テスト、アップデートの展開と管理、ソフトウェアの完全性と検証といった側面を強化する新しい管理項目が3つ追加されました。NISTは、サイバーセキュリティとプライバシー参照ツール(CPRT)を通じて、OSCALやJSONなどの機械可読フォーマットでアップデートを提供し、ステークホルダーがリアルタイムでフィードバックを提供できる新しい公開エンゲージメントプロセスも導入しました。これにより、技術の進歩のペースに合わせて、より迅速かつ透明性の高い方法でガイドラインを更新することが可能になります。
- NISTがSP 800-53の改訂版(Rev. 5.2.0)を公開し、ソフトウェアアップデートとパッチリリースに関するセキュリティ管理項目を3つ追加
- NISTがサイバーセキュリティ・プライバシー参照ツール(CPRT)を介してOSCAL/JSON形式の機械可読アップデートを提供開始
NIST SP 800-53の改訂(Rev. 5.2.0)は、ソフトウェアアップデートとパッチリリースにおけるセキュリティ・プライバシー管理のベースラインを強化するものであり、政府調達や規制準拠に直接影響する。特に新たな管理項目が3つ追加された点は、ソフトウェアサプライチェーン全体のセキュリティ基準が引き上げられることを意味し、SBOM(ソフトウェア部品表)や脆弱性管理ツールを提供するセキュリティ企業にとって追い風となる。また、CPRTによる機械可読フォーマット(OSCAL/JSON)の提供と公開エンゲージメントプロセス導入は、コンプライアンス自動化やリアルタイムガイドライン更新を可能にし、DevSecOpsやGRC(ガバナンス・リスク・コンプライアンス)分野のソリューション需要を喚起する点で注目に値する。