OWASPが開発したOSSのSBOM管理ツールのDependency-Trackをインストールし環境構築してみました。最新Verらしく、ググって出てくる情報といろいろと違いがあって環境構築に非常に手間取りました。でもようやくなんとかできました。
脆弱性スキャナはTrivyでやったのですが、どうやってもDependency-Trackが受け付けず、しかたないのでSyftに変更しSBOM生成したらすんなり受付ました。理由はよくわかりません。ちなみにDependency-TrackはCycloneDXしか対応していないのでSPDXはNGです。
次に各CVEをどう処置するかをAnalysis列に個別に設定するのですが、この画面からはどうやっても全くできず、別のメニューからたどらないといけないことがわかったのですが、これはググっても出てきませんで、数日かかってしまい試行錯誤で出来たというかんじです。
NVDから最新の脆弱性データを入手し、突合せチェックができるということなので、NISTのサイトでNVDのAPIキーを入手して設定するのですが、これまたググって出てくる話と違う みたいなかんじでした。とりあえず、定期チェックしてWarning以上(これは選べますが)のがあったらメールに飛ばす というところまではできたので、本当に来るか楽しみにしています。
補足:
Dependency-Track V5.1.1 は、米国KEVと欧州KEVはデフォルトで情報取り込みができる状態(Enable)になっています。しかし、日本のJVNは、設定できるようにはなっていますが、デフォルトではEnableになっていませんから、設定しておくのがよいでしょう。
