この記事の要点
- SBOM(Software Bill of Materials)は、ソフトウェアを構成する部品(ライブラリなど)とその依存関係を、機械で読める形で一覧にした表です。
- 代表的な形式は、ISO/IEC 5962:2021 として国際標準になった SPDX と、Ecma International で ECMA-424 として標準化された CycloneDX です。
- 主な使い道は脆弱性の管理で、新しい脆弱性が公表されたとき、自社のどの製品がその部品を含むかをすぐに探せます。
- 経済産業省は「ソフトウェア管理に向けたSBOMの導入に関する手引」を2023年7月に ver1.0、2024年8月29日に ver2.0 として公表しています。モバイルシステム技術テキスト第11版の改版の要点にも挙がっています。
SBOMとは、ひと言でいうと何か?
一言でいうと、SBOM は「このソフトウェアは、どの部品のどの版でできているか」を記録した部品表です。製造業で製品の部品を並べた部品表(BOM)を、ソフトウェアに当てはめた考え方です。米国の CISA は SBOM を、ソフトウェアの部品を構成する「材料の一覧」と説明しています。
今のアプリやサーバのソフトウェアは、多数のオープンソースのライブラリを組み合わせて作られ、そのライブラリがさらに別のライブラリに依存しています。開発した本人でも、どの部品がどの版で入っているかを把握しきれないことがあり、部品の一つに脆弱性が見つかると影響の範囲を調べるだけで時間がかかります。SBOM はこの問題を、部品の一覧を最初から作って持っておくことで解決します。
MCPC の公式テキストのページでは、『モバイルシステム技術テキスト 第11版』(2026年2月発刊、第42回から適用)の改版の要点として、SBOM の活用についての記述が加わったことが示されています(2026年9月27日確認)。
SBOMには何を書き、どんな形式があるのか?
SBOM に記録する代表的な項目は、部品の名前、版、供給者、部品を一意に示す識別子、部品どうしの依存関係、SBOM を作った者と作成日時などです。米国の NTIA は2021年7月に SBOM の最小要素をまとめた報告を公表し、CISA はその見直しを進めています(2026年9月時点)。ライセンスの情報を含めれば、オープンソースのライセンスの管理にも使えます。
| 観点 | SPDX | CycloneDX |
|---|---|---|
| 運営 | Linux Foundation が主催するオープンソースのプロジェクト | Ecma International で標準化(ECMA-424) |
| 標準としての位置付け | ISO/IEC 5962:2021 | ECMA-424(第1版 2024年6月、第2版 2025年12月) |
| 仕様の版 | 2024年4月に SPDX 3.0.0 を公開 | ECMA-424 第2版は CycloneDX v1.7 を定める |
| もともとの得意分野 | ライセンスの管理 | セキュリティ(脆弱性の管理) |
← 表は横にスクロールできます →
どちらの形式も機械で読めることが重要で、表計算ソフトに手で書いた一覧では、脆弱性の情報と自動で照らし合わせることができません。実際には、ビルドの工程でツールを使って自動で作るのが一般的です。
脆弱性の管理で、SBOMはどう使うのか?
経済産業省の手引の ver2.0 は、ver1.0 に加えて、脆弱性の管理の一連の流れで SBOM を効果的に使う具体的な手順、導入が妥当な範囲を検討するための枠組み(SBOM 対応モデル)、委託先との契約で決めておく事項(SBOM 取引モデル)を盛り込んだと説明されています。流れを一般化すると、次のようになります。
- ソフトウェアのビルドや納品のたびに SBOM を作り、版ごとに保管する。
- 新しく公表された脆弱性の情報と、SBOM に載っている部品と版を照らし合わせる。
- 該当する部品を含む製品について、その部品の問題の箇所が実際に使われているかなど、影響の有無を判断する。
- 影響がある場合は、部品の更新や回避策を適用し、利用者に知らせる。
- 修正後のソフトウェアで SBOM を作り直し、最新の状態を保つ。
注意したいのは、SBOM は部品の一覧であって、脆弱性がないことの証明ではない点です。脆弱性の有無は、別に公表される脆弱性の情報と照らし合わせて初めて分かります。また、部品を更新すれば一覧も変わるため、一度作って終わりにはできません。
開発の早い段階からセキュリティの確認を組み込む考え方は、IoT中級の範囲のDevSecOpsとはでも扱っています。
モバイル2級ではどの範囲で、どう問われそうか?
MCPC の公式ページでは、モバイルシステム技術検定2級(100問・100分・4者択一)の出題カテゴリに「情報セキュリティ管理」があり、比率は9%と示されています(2026年9月27日確認)。当サイトでは、公式テキスト第11版の第11章「情報セキュリティ」がこの範囲に当たると推定しています(章名から当サイトが判断した対応で、公式の発表ではありません)。
4択では、次のような観点が考えられます。出題頻度は公表されていないので、特定の型が多いとは言えません。
- 定義:SBOM の説明を、似た管理の台帳や指標の説明の中から選ばせる。
- 形式:SPDX と CycloneDX が何か、ほかの用語(脆弱性の評価指標など)と取り違えた記述を見抜かせる。
- 使い方:脆弱性の管理での使い方や、更新の必要性を問う。
- 限界:SBOM があれば脆弱性がない、と言いすぎた記述を不適切として選ばせる。
試験全体の形式・日程・受検料はモバイルシステム技術検定2級とはにまとめています。
どこで取り違えやすいのか?
SBOM は新しく加わった用語なので、似た管理の言葉と混同しやすい点に注意します。
| 取り違え | 正しい考え方 | 確認する問い |
|---|---|---|
| SBOM があれば安全が証明される | SBOM は部品の一覧。脆弱性の有無は別の情報と照らして判断する | それは一覧か、評価の結果か |
| 一度作れば更新は不要 | 部品を更新するたびに作り直す | その SBOM は今の版のものか |
| CycloneDX は脆弱性の深刻度の指標 | CycloneDX は SBOM の形式。深刻度の指標は CVSS など別のもの | 形式の名前か、点数の名前か |
| SBOM は端末の資産台帳 | 資産台帳は端末や導入アプリの一覧。SBOM はソフトウェアの中身の一覧 | 一覧にしているのは端末か、部品か |
| オープンソースだけが対象 | 自社で書いた部品や商用の部品も含めて記録できる | 記録の範囲はどこまでか |
← 表は横にスクロールできます →
同じく第11版の改版の要点に挙がっている送信ドメイン認証はDMARC・SPF・DKIMとは、アクセスのたびに確かめる設計の考え方はゼロトラストとはで解説しています。
確認問題1:SBOMの説明を選べるか?
SBOM の説明として、最も適切なものはどれか。
- ソフトウェアの利用者数と利用時間を、機能ごとに集計した稼働の記録
- ソフトウェアの開発にかかった工数と費用を、工程ごとにまとめた原価表
- ソフトウェアを構成する部品と版、依存関係を、機械で読める形で並べた表
- 端末ごとに導入したアプリと設定を並べ、台数を管理するための資産台帳
正解:3。SBOM は、ソフトウェアに含まれる部品とその版、部品どうしの依存関係を記録した部品表です。
1は利用状況の分析に使う記録で、部品の構成は分かりません。2は開発の費用の管理に使う表です。4は端末の資産管理の台帳で、一覧にしているのは端末とアプリであり、ソフトウェアの中の部品ではありません。
確認問題2:SBOMの形式を見分けられるか?
次の記述ア・イの正誤の組合せとして、正しいものはどれか。
ア:SPDX は、ISO/IEC 5962:2021 として国際標準になっている SBOM の形式である。
イ:CycloneDX は、脆弱性の深刻度を0から10の数値で評価するための指標である。
- ア:正 イ:正
- ア:正 イ:誤
- ア:誤 イ:正
- ア:誤 イ:誤
正解:2。アは正しい記述です。イは誤りで、CycloneDX は SBOM の形式で、Ecma International で ECMA-424 として標準化されています。脆弱性の深刻度を数値で表すのは CVSS などの別の指標です。
1と3はイを正しいとしている点、4はアまで誤りとしている点で当てはまりません。
確認問題3:SBOMの運用の誤りを見抜けるか?
SBOM の活用に関する記述として、最も不適切なものはどれか。
- SBOM を一度作れば、部品を更新しても作り直す必要はない
- 公表された脆弱性の情報を SBOM と照合し、影響する製品を探す
- ビルドの工程で SBOM を自動で作り、版ごとに保管しておく
- 調達の契約で、供給者に SBOM を提供してもらう条件を決める
正解:1。部品を更新すれば構成が変わるため、SBOM も作り直さないと、照合の結果が実際の製品と合わなくなります。
2は脆弱性の管理での基本的な使い方です。3は手作業による漏れを防ぎ、版ごとの構成を追えるようにする運用です。4は経済産業省の手引 ver2.0 でも契約で決めておく事項が扱われている考え方で、いずれも適切です。
新しく加わった範囲をほかの用語でも試したい場合は、登録不要のモバイル2級の無料お試し20問で、本番と同じ4択の形式と解説を確認できます。
よくある質問
SBOM はアプリの利用者も見られるのですか?
公開するかどうかは提供者の判断で、法令で一律に公開が求められているわけではありません(2026年9月時点)。取引先に契約で提供する形が多く、経済産業省の手引も、調達者と供給者の間で決めておく事項の例を示しています。
SPDX と CycloneDX は、どちらを使えばよいですか?
どちらも SBOM の形式として広く使われており、多くのツールが両方に対応しています。取引先や使うツールが求める形式に合わせるのが現実的です。試験対策としては、どちらも SBOM の形式だと区別できれば十分です。
SBOM と脆弱性情報の照合で「該当」と出たら、必ず危険ですか?
必ずとは限りません。部品は含まれていても、問題のある機能を使っていなければ影響しない場合があります。そのため、照合の後に影響の有無を判断する手順が必要になります。
出典・参考
- [1]MCPC モバイルシステム技術検定[2級](出題カテゴリと比率、確認 2026-09-27)
- [2]MCPC 公式テキスト(第11版の改版の要点、確認 2026-09-27)
- [3]経済産業省 SBOM の導入に関する手引 ver2.0 策定(2024年8月29日、確認 2026-09-27)
- [4]CISA Software Bill of Materials (SBOM)(確認 2026-09-27)
- [5]NTIA The Minimum Elements For a Software Bill of Materials(2021年7月、確認 2026-09-27)
- [6]SPDX Overview(確認 2026-09-27)
- [7]Ecma International ECMA-424 CycloneDX(確認 2026-09-27)
本番と同じペースで腕試し
記事の次は、本番形式の問題で。
公式の出題カテゴリの比率どおりに組んだ無料お試しを、登録不要・カード不要で解けます。続きの模試と章別ドリルは買い切りで、月額はかかりません。
あわせて読みたい
当サイトは、モバイルコンピューティング推進コンソーシアム(MCPC)とは関係のない個人が運営する非公式の学習教材です。掲載している問題はすべて当サイトのオリジナルで、実際の試験問題・過去問題・再現問題ではありません。試験の日程・受検料・出題範囲は公式サイト(https://www.mcpc-jp.org/license/ )で必ず確認してください。合格を保証するものではありません。合格の目安は当サイトの推定です。技術・制度の記述は「最終確認日」時点のものです。