Wind Riverのセキュア開発ライフサイクル
Wind Riverは、開発チームが適切なサイバーセキュリティ体制をコスト効率に優れた方法で構築できるよう支援し、製品開発、提供、サポートを通じて信頼性の高いサプライチェーンを構築します。
サイバーセキュリティリスクが高まっている今日の世界において、Wind River®は、ウインドリバーのお客様、業界、および当局に対し、信頼性の高い製品、サービス、パートナーシップを提供することを約束しています。当社は、業界のセキュリティ基準、フレームワーク、規制に準拠した、統合され運用可能なシステムを全社を挙げて整備することで、クラウドからエッジに至るインテリジェントシステムのセキュリティを確保しています。また、当社のコアバリューである「信頼」の文化を育み、日々の事業活動において自然に体現しています。
セキュア開発ライフサイクル
Wind Riverは、ポリシーによって徹底され、標準、プロセス、手順に基づいて実施されるセキュア開発ライフサイクル(SDL)を、全製品にわたって支援しています。このSDLは、NIST 800-218規格およびその原則(組織の準備、ソフトウェアの保護、セキュリティ対策が万全なソフトウェアの構築、脆弱性への対応)に直接準拠しています。

図1. セキュアなソフトウェア開発フレームワーク(SSDF)
SDLは当社の製品開発ライフサイクル(PDLC)と緊密に統合されており、全社的にデプロイされるとともに、信頼性の高い製品をお客様に提供するための適合性と保証について定期的に評価されています。
組織の準備
Wind Riverは、製品全体にわたるセキュリティガバナンスを行う製品セキュリティ組織を支援しており、その内容には以下が含まれます:
- ISO/IEC 27001:2013 に基づき認証され、外部監査を受けたエンタープライズ Infrastructure
- 当社の情報セキュリティ基準に基づき、堅牢化およびメンテナンスされた開発環境、ツール、エンドポイント
- 全製品にわたるセキュアなセキュリティ成果を確保するための「セキュリティ・チャンピオン」およびセキュリティトレーニングプログラム
- 業界規格に準拠した堅牢なポリシーフレームワークを、社内基準、プロセス、手順を通じて運用
- 当社のSDLにおいて、自社開発コンポーネントと同等の評価およびセキュアなセキュリティ対策が施されたサードパーティ製コンポーネント
ソフトウェアを保護する
Wind Riverは、最小権限の認証に基づき開発環境を管理し、環境、コード、アーティファクト、およびツールへのアクセスが、アクセスを必要とする者のみに限定され、適切なアクセスレベルが確保されるようにしています。開発、テスト、およびリリース時のコードの出所データと完全性チェックは、保持・保護され、リリース時にお客様へ提供されます。
Wind Riverは、OpenChain認定プロセスに基づき、一般提供(GA)リリースに伴い、オープンソースコンポーネントのソフトウェアパッケージデータ交換(SPDX)形式によるソフトウェア部品表(SBOM)を提供しています。また、ウインドリバーのお客様のソリューション向けに、オプションのSBOM機能についてもお客様と協力して取り組んでいます。
セキュアなソフトウェアを開発する

Wind Riverは、セキュリティ契約を締結したベンダーからソフトウェアコンポーネントを調達するとともに、信頼できるリポジトリからオープンソースソフトウェアを取得しています。これらのサードパーティ製ソフトウェアコンポーネントは、社内で開発されたソフトウェアとともに、ここに記載された完全なSDL(セキュリティ開発ライフサイクル)の対象となり、すべてのコンポーネントのセキュリティが確保されます。これらの信頼できるコンポーネントは、標準かつ信頼性の高いリポジトリに登録され、ツール、開発、テスト、およびリリースパイプラインでの使用が承認されています。
STRIDE、OWASP Threat Dragon、またはATASMを使用して継続的な脅威のモデル化を実施し、アーキテクチャ上の弱点を特定するとともに、当社の全体的な要件運用管理プロセスと密接に連携した対策およびソフトウェア機能の優先順位を体系的に決定しています。
ソフトウェアは、当社のセキュリティアーキテクトおよびセキュリティチャンピオンによる独立したレビューを受け、設計、セキュアコーディング基準、およびリスク対策の結果が検証されます。また、彼らは当社の製品に対するセキュリティベースラインを確立し、堅牢/強力なソフトウェアのコンパイル、構成、およびセキュリティハードニングガイドラインという形でウインドリバーのお客様に提供しています。
ソフトウェア開発パイプライン全体を通じて、セキュリティユースケース、静的解析、動的解析、脆弱性スキャン、侵入テスト、ファズテストなどによる厳格なテストが実施され、標準的な課題管理および製品受入基準に従って、課題の管理と解決が厳格に行われます。
脆弱性への対応

Wind Riverの製品セキュリティインシデント対応チーム(PSIRT)は、お客様、当局、セキュリティコミュニティ、および当社の製品セキュリティオフィスと連携し、FIRST.orgのPSIRTサービスフレームワークおよびISO/IEC 30111および29147規格に準拠したSDLポリシーと基準を策定しています。これにより、開発チームやセキュリティチャンピオンが、サポート対象製品のセキュリティ問題を迅速に特定・解決するためのプロセスと手順を確立できるよう支援しています。 Wind Riverの脆弱性開示に対する商用アプローチは、DoDI 8531.01およびCISAの脆弱性開示プログラム(VDP)に定められた開示目標を達成しています。
Wind Riverは、セキュリティ・ブレティンおよびセキュリティセンターからアクセス可能な包括的な脆弱性データベースを通じて、現在サポート対象となっている製品について、タイムリーな解決と通知、ならびに修正を継続的に提供しています。
注:脆弱性修正サービスのレベルは、該当する製品ライセンスおよび保守&サポート契約に基づいて提供されます。
セキュア開発ライフサイクル
Wind Riverは、お客様に対し「セキュアソフトウェア開発適合性声明(Secure Software Development Conformance statements)」を提供し、SSDFへの適合性を保証しています。これらの声明は、お客様に対し、サプライチェーンおよびコンポーネントの保証を提供し、以下を含む多くのSDL規格や業界にわたる、業界固有の統合、コンプライアンス、および認証を支援します。
- ISA/IEC 62443(オペレーショナルテクノロジー)
- ISO/SAE 21434、UNECE WP.29 R155、および ISO 24089(自動車サイバーセキュリティ)
- IEC 81001-5-1(医療)
- PCI-SSLC(決済カード)
- O-RAN セキュリティ要件仕様(通信)
- CIS – コントロール 16(航空宇宙・防衛)
- NIST サイバーセキュリティ・フレームワーク(CSF)(一般および政府)
- ISO 20243(信頼できるテクノロジープロバイダー)
- OWASP SAMM、BSIM(汎用 SDL 成熟度)
Wind Riverでは、標準的な製品ラインナップに加え、お客様の業界固有のニーズに応える豊富なセキュリティサービスを提供しています。