2023年のオープンソース・セキュリティとリスク分析レポートは、商業ソフトウェアに含まれるオープンソースのリスクについての現状を詳細に分析しています。レポートは、セキュリティ、コンプライアンス、ライセンス、およびコード品質の観点から評価を行い、シノプシスのサイバーセキュリティ・リサーチセンター(CyRC)が提供するデータを基にしています。
レポートによれば、2022年のデータを分析した結果、87%のコードベースがセキュリティ/運用リスク診断を受け、そのほとんどがオープンソースを含んでいました。また、オープンソースのコードベースは全コードベースの54%を占め、ライセンス無しまたはカスタムライセンスを使用するものは31%を占めています。さらに、89%のコードベースは4年以上前の古いオープンソースを使用しており、91%のコードベースは過去2年間に新たに開発された活動が行われていませんでした。
業種別に見た結果、航空宇宙、エンタープライズ・ソフトウェア、エネルギー、金融サービス、コンピュータ・ハードウェアなど、全ての業種でオープンソースの使用が見られ、特にインターネット関連の業種では高い割合で使用されていました。ただし、オープンソースの使用が増加する一方で、それに対する適切な管理が不足していることが指摘されています。
レポートは、セキュリティとライセンスのコンプライアンス、そしてコードの品質を向上させるために必要な提案と洞察を提供しています。これには、ブラックダックセキュリティアドバイス(BDSA)の利用、ソフトウェアコンポジション解析(SCA)の導入、そしてソフトウェア部品表(SBOM)の作成が含まれます。これらのツールとプロセスは、オープンソースの脆弱性を特定し、そのリスクを管理するための手段を提供します。
また、レポートはオープンソースのライセンスの重要性を強調し、特にコピーレフトライセンスについては営利企業からの敬遠が指摘されています。これは、コードベース全体の知識財産権が疑問視されることを意味します。
さらに、レポートはオープンソースの使用についてのリスクとサプライチェーンのセキュリティについても触れています。特に、特定のオープンソースコンポーネントが脆弱性を含んでいる場合、それがサプライチェーン全体に影響を及ぼす可能性があることを指摘しています。
2023年のレポートは、オープンソースの存在感とその管理の重要性を強調し、より安全で効率的なオープンソースの使用を促進するための行動を呼びかけています。