大手企業の機密情報を預かる責任を果たす。SBOM Archiの活用で確立したリスク管理のルーティーン
画像処理技術を核とするソフトウェア開発事業
画像技術開発部 部長 早野秀人様
- 大手ブランドオーナーの機密情報を扱うサービスとして、高い水準のセキュリティ対策が必要とされる
- SBOMで内部構成を可視化し、リスク対応を判断する社内基準の必要性に気づけた
- 検出から改修までの流れを定型化し、月1回の定期診断体制を確立した
コア技術である画像処理を軸に、印刷業界向けの検査・検版ソリューションを中心とした製品・サービスを開発・提供する株式会社ジーティービー。
同社のクラウドサービス「emba(エンバ)」は、パッケージ制作業務のDX化・効率化を支援するサービスです。embaでは大手ブランドオーナーの機密情報を扱うことから、高い水準のセキュリティ対策と、顧客への説明責任が課題となっていました。そこで同社は、システム内に潜むリスクを可視化するべく、AGESTの「SBOM Archi」を導入し、初めてSBOMの運用を始めました。
今回は、画像技術開発部 部長の早野秀人様に、SBOM Archiの導入に至った背景や導入後の活用状況、SBOM運用を始めたことによって得られた気付きについてお聞きしました。
大手ブランドオーナーの機密情報を預かる責任

ご担当されている業務と、ジーティービー様の事業概要を教えてください。
早野様:当社は、画像処理をコア技術とし、印刷業界向けの検版・校正・検査ソリューションや、学校向けの卒業アルバム制作・写真販売サービスなど、幅広いサービスを展開するソフトウェア会社です。私が所属する画像技術開発部は開発メンバー6名の部署で、私は部長として管理を担いつつ、自分でも開発に携わっています。
SBOM Archiを導入した「emba」はどのようなサービスですか。
早野様:パッケージやラベルなどの原稿作成から校正、受け入れ検査までをオンラインで一元管理し、リコール(製品回収)を仕組みで防ぐクラウドサービスです。当社がWebサービスと画像処理の両分野でそれぞれ培ってきた技術を融合させて作り上げ、2024年にリリースしました。メインターゲットは、食品・医薬品・日用品など、自社ブランドのパッケージやラベルを持つ大手ブランドオーナーです。
embaにおいて、セキュリティ対策はどのような意味を持つのでしょうか。
早野様:パッケージ制作は新製品開発のタイミングで実施されるケースも多いため、製品情報自体が重要な機密情報にあたります。そのため、お客様となるブランドオーナーの皆さまは情報の取り扱いに厳格な基準を持っておられ、セキュリティ管理体制についてチェックシートの事前提出を求められることもあります。
万が一事故が起きれば、お客様はもちろん当社にも多大な損害が生じます。大企業の機密情報となると、その損失がどれほどの規模になるかは測りきれません。そのため「できる限りの対策はしよう」という考えはもともとあり、emba開発にあたってはISMS(情報セキュリティマネジメントシステム)認証も取得しました。
かけるべきコストの“正解”が見えないなか、できる対策から着手
SBOM Archi導入にいたる経緯を教えてください。
早野様:当初は、SBOMではなく脆弱性診断の実施を検討していました。しかしembaは仕組みが複雑でAPIの数も多く、相応の費用がかかるため、すぐには決断できずにいて……。
そんな折、AGESTの営業の方から「診断の前に、まずはシステムの構築段階でリスクを確認するために、SBOMを運用してみませんか」と、SBOM Archiの無料トライアルのご提案をいただきました。
私自身、SBOMの運用経験がなく、また、そもそもセキュリティ対策にどこまで費用をかけるべきなのかをイメージしきれていなかったので、無償トライアルで実際の結果を見てから導入を判断できるのはありがたかったです。「できることはやってみよう」と、まずは試してみることにしました。
導入前に、自社でのSBOM運用を検討したことはありますか。
早野様:実は一度、自分たちでSBOMを運用してみようと試みたこともあるんです。脆弱性情報は公開されているデータベースがあり、データを取得すること自体は自社でも可能でした。
ですが、結局その結果をどう整理して対策につなげていくかというところを判断するのは自社では難しくて。最終的には、「餅は餅屋。ベンダーがツールを提供してくれているならお願いした方がいい」という結論に至りました。
リスクを可視化し、月1の定期診断体制を確立
初めてのSBOM作成は、どのように進めましたか。
早野様:トライアルではまずアカウントを発行いただき、オンラインのレクチャーを受けながらチームで実際に作成を進めました。embaが1つの大きなプロジェクトとして構築されており、見るべき場所が1箇所で済んだこともあって、SBOMの作成自体は思っていたほど大変ではありませんでした。
SBOM Archiは、はじめての操作でも違和感なく操作が可能です。わからない点があった場合もAGESTさんに相談しながら進められたので、大きく手が止まることなく運用に入れました。
実際にSBOMを作成してみて、結果はいかがでしたか。
早野様:SBOM Archiでスキャンしてみると、想像していた以上に多くの脆弱性が検出されました。脆弱性表記も色別に表示されて、緊急性が高いもの、そうでないものなど一目瞭然で判別できました。
もっとも、検出された脆弱性のすべてが、実害を及ぼすものだったわけではありません。それでも、自社のシステムのどこに何が潜んでいるのかを認識できたことが、大きな教訓になりました。「定期的に中身を把握するべきだ」という確信を持てたため、トライアル期間を経て正式導入を決めました。
現在はどのような体制で運用していますか。
早野様:現在は定期的に最新のSBOMを出力して診断を実施し、問題があれば改修するというサイクルで運用しています。
一度流れができてしまえば、毎回の診断は定型的な作業に近く、日常的に大きな工数がかかるものではありません。とはいえ、開発は続いていきますし、既存のライブラリに新たな脆弱性が報告されることもあるので、継続的にチェックする体制は欠かせません。
そこで、当社では、この定期診断を開発協力会社に委託しています。SBOM Archiによって検出から改修までの手順が定型化できたからこそ、安心して任せられるようになり、自社にしかできない企画・開発に自社のリソースを集中させられるようにもなりました。
道筋の見えなかったセキュリティ対策をルーティン化
リスクを可視化してみて、どのような気づきがありましたか。

早野様:一番の気づきは、「検出した後、どう動くか」を考えることの重要性です。
検出結果には、利用中のプラットフォームが依存しているライブラリや、導入したライブラリが内部で利用している別のライブラリなど、自分たちで直接選んだわけではないものが大量に含まれます。見覚えのない名前が山ほど出てくるので、最初は「これは一体何に使っているんだろう」と調べるところから始まるんですよね。
調査した先には、対応方針を決める難しさもあります。重要度が高いと評価された脆弱性でも、当社の使い方ではその機能を使っておらず、実害のないケースもある。逆に対応が必要な場合も、「バージョンアップで済むのか」「ライブラリ自体を差し替えるべきなのか」といった判断が求められます。ライブラリを差し替えるとなれば、どの機能から呼ばれているかの調査や動作確認まで必要になり、かえって別のリスクを生みかねません。
つまり、リスクが可視化された先で「どこから、どこまで対応するか」を判断する基準が社内に必要になるんです。これはSBOMに限らずセキュリティ対策全般に言えることで、実際に当社でも、対策の要否をめぐって意見が割れることがあります。社内で統一したルールを整備することの必要性に早い段階で気づけたこと自体が、大きな収穫だったと思います。
一連の取り組みのなかで、SBOM Archiのどんなところに価値を感じていますか。
早野様:セキュリティには本当にさまざまな観点があって、「あれもやらなければ、これもやらなければ」と、いろいろな角度から考え続けなければなりません。そのなかで、脆弱性の検出から解決までの道筋が1本きちんとできたことは、大きな安心材料です。
道筋さえできれば、あとは定期的に同じ作業を回すことで一定水準のセキュリティが保たれる。リスクがあるかどうかもわからないまま漠然と不安を抱えていた状態から比べると、肩の荷が下りた感覚があります。
コスト面でも、お預かりしている情報の機密性やリスクの大きさと見比べれば、十分に妥当な投資だと捉えています。
自社のシステムでも、SBOMを活用して初めて見えるリスクは多い
SBOMの運用を開始し、潜在的なリスクを定期的に発見できる体制を整えたジーティービー様。今後の展望を教えてください。
早野様:まずは、脆弱性が見つかった際の判断基準や対応ルールを社内で整えていくことです。例えば、SBOMから検出された脆弱性の情報をAIに読み込ませれば、自社サービスへの影響分析や優先順位付け、ライブラリの更新などを支援させるような運用フローも整えられるのではないかと考えています。
また、当社にはembaのほかにもWebサービスがあるので、SBOM運用の横展開も予定しています。セキュリティ対策としては、SBOMによる構成管理を出発点に、脆弱性診断などさらなる取り組みも段階的に検討していきたいですね。
これからSBOM導入を検討している企業へメッセージをお願いします。
早野様:セキュリティ対策は“転ばぬ先の杖”です。問題が起きてから「やっておけばよかった」と後悔する前に、取り組んでおくべきものだと思います。現代の開発では、どれだけシンプルにシステムをつくったつもりでも、自分たちの目の届かない領域が多く発生するものです。まずはSBOMを通して「現状を知る」ことには大きな意味があるのではないでしょうか。
SBOMは、セキュリティ対策のなかでは比較的とっつきやすい入り口だと感じています。私自身、Webのセキュリティに詳しくない状態からのスタートでしたが、AGEST様のサポートを受けながら問題なく運用まで辿り着けました。無償トライアルから始められるSBOM Archiは、SBOM運用の経験がない人にとっても心強い味方になるはずです。
