
CTWall(ChainThreatWall)プラットフォームは、セキュリティ、DevOps、プロダクトチームがSBOM/BOMデータを使用してソフトウェアサプライチェーン内のマルウェアを特定し、リスク判断をより迅速に行えるように支援します。
より多くのチームがソフトウェアサプライチェーンリスクを低減するために仮想化開発環境に移行する中で、依然として悪意のある依存関係がすり抜けて本番環境に到達するという課題が残っています。
CTWall (ChainThreatWall) プラットフォームは、SBOM/BOMデータを使用してソフトウェアサプライチェーン内のマルウェアを特定することで、セキュリティ、DevOps、およびプロダクトチームがより迅速にリスク判断を行えるように支援します。このツールは、従来のSCA(ソフトウェア構成分析)に対する実用的な補完であり、ソフトウェアサプライチェーン層にマルウェアに特化した検出を追加します。無料/公開の脅威インテリジェンスソース(現時点では https://osv.dev/ の公開OSVデータベースのみ)を利用することで、チームはカスタムインテルパイプラインをゼロから構築することなく、新たに観測された依存関係の脅威に関する通知を生成できます。
SBOMは DepAlert を使用してプラットフォームに簡単にインポートできます。
ステップバイステップの手順については 00_quick_start.md を参照してください。
ビジネスの観点から、このツールは以下のことを支援します:
運用の観点から、CTWallプラットフォームは以下の有用な機能を提供します:
アプリケーションの流れ:
flowchart LR
A[Product / Source] --> B[Generate SBOM/BOM]
B --> C[Import SBOM/BOM file to CTWALL]
C --> D[Alert]
継続的な依存関係リスク監視の欠如(アプリケーション+インフラストラクチャ)。 CTWallはSBOM/BOMデータを収集し、Product -> Scope -> Testという一つのモデルで整理します。今日の脅威環境では、継続的な監視の欠如と依存関係の脅威への対応の遅れが、アプリケーションとインフラストラクチャの両方の侵害につながる可能性があります。
脅威の検出と対応の遅れ。 SBOMのインポートと分析は、本番環境の前またはデリバリーサイクルの早期にリスクを検出するのに役立ちます。実際、CTWallはアプリケーション依存関係とインフラ関連依存関係の両方にわたるマルウェアパッケージの早期検出をサポートします。
断片化されたアラートとコミュニケーションノイズ。 CTWallはアラートを正規化し、CIログのみに依存する代わりに、運用ツール(例:Jira、Slack、SMTP、Alertmanager)に送信できます。
困難な監査と欠落した意思決定履歴。 プラットフォームはSBOMのリビジョン履歴とイベントを保存し、何がいつ変更されたかを監査および再構築しやすくします。
手動トリアージの過多。 チームは構造化された結果を取得し、アラートから意思決定までをより迅速に進めることができます。
CTWallは、SBOM/BOMコンポーネントを脅威インテリジェンスやマルウェアアドバイザリと相関させ、運用アラートを生成することで支援します。
2026年3月のnpmサプライチェーン侵害:Axios(axios、MAL-2026-2307)。 侵害されたメンテナー資格情報により、トロイの木馬化された依存関係 [email protected] を導入する悪意のあるaxiosリリース(1.14.1、0.30.4)が発生しました。 公開アドバイザリでは、postinstallでトリガーされるクロスプラットフォームのRAT/ドロッパーについて説明されており、公開されたシステムを侵害されたものとして扱い、即座にシークレットと資格情報をローテーションすることを推奨しています。
2025年9月のnpmサプライチェーンキャンペーン(Shai-Hulud + クリプトジャッキングペイロード)。 フィッシング誘導によるメンテナー侵害、悪意のあるパッケージ更新、資格情報/トークンの窃取、CI/CDの永続化がセクターアドバイザリで公開文書化されました。
2025年7月のPyPIフィッシングインシデント:悪意のある num2words リリース(0.5.15、0.5.16)。
侵害されたメンテナーアカウントにより、悪意のあるパッケージバージョンが公開され、後に削除されました。
2025年11月のPyPIタイポスクワッティングキャンペーン(tableate、MAL-2025-191535)。
公開OSVレコードは、RATに似た動作と第2ステージのペイロード配信について説明しています。
2026年3月のPyPIマルウェアケース(amigapythonupdater、MAL-2026-1136)。
公開OSVレコードは、環境変数/クラウドトークンの流出とコマンド実行動作について説明しています。
2026年2月のnpmマルウェアケース(test-npm-style、MAL-2026-771)。
公開OSV/GHSAリンクレコードは、影響を受けるバージョンを悪意のあるものとして分類し、即座のシークレットローテーションを推奨しています。

を参照してください。
CTWallはBSD 3-Clauseライセンスの下でライセンスされています。
質問がある場合は、[email protected] までご連絡ください。