ソフトウェアコンポーネント検証標準(SCVS)は、ソフトウェアサプライチェーンにおけるリスクを特定・低減するための活動、統制、ベストプラクティスを識別する枠組みを確立するためのコミュニティ主導の取り組みです。
ソフトウェアサプライチェーンのリスク管理は、システムの攻撃対象領域を減らし、是正の障壁となる技術的負債を測定するために重要です。
ソフトウェアサプライチェーン保証の測定と改善は、成功のために不可欠です。サプライチェーンの可視性を持つ組織は、ブランドを保護し、信頼を高め、市場投入までの時間を短縮し、サプライチェーンインシデント発生時のコストを管理する能力に優れています。
ソフトウェアサプライチェーンには以下が含まれます:
サプライチェーン保証の水準を引き上げるには、リスクマネージャー、ミッションオーナー、そして法務や調達といった伝統的に技術実装に関与してこなかった事業部門の積極的な参加が必要です。
リスク受容基準の決定は、エンタープライズツールで解決できる問題ではありません。システムの露出、規制要件、制約された財務・人的リソースに基づいて、セキュリティ対策の利点とトレードオフを評価するのは、リスクマネージャーとビジネス上の意思決定者です。社内で達成不可能な義務、あるいは開発や調達を停滞させる義務は、それ自体がセキュリティ上および組織上のリスクとなります。
SCVSは段階的に実装できるよう設計されており、組織が時間をかけて異なるレベルで統制を導入できるようにしています。