Black Duck Softwareは、ソフトウェアアプリケーション内のオープンソースコンポーネントを特定・管理するためのソフトウェア構成分析(SCA)ソリューションを開発するテクノロジー企業です。そのツールは、組織がセキュリティ脆弱性を検出し、ライセンス義務を追跡し、コードベース全体でコンプライアンスポリシーを適用するのに役立ちます。同社は2002年に設立され、2018年の買収以来、Synopsys, Inc.の事業部門となっています。
同社の中核プラットフォームであるBlack Duck SCAは、ソースコードとバイナリファイルをスキャンして、オープンソースコンポーネントの包括的なインベントリを構築します。次に、このインベントリを既知の脆弱性とライセンス情報のデータベースと照合し、開発チームがデプロイ前にリスクを修復できるようにします。Black Duckの製品は、オープンソースガバナンスが規制コンプライアンスとサプライチェーンセキュリティにとって重要である金融、ヘルスケア、自動車、テクノロジーなどの業界で使用されています。
歴史と買収
Black Duck Softwareは、2002年にDouglas Levinらによってマサチューセッツ州ウォルサムで設立されました。同社は当初、オープンソースライセンスコンプライアンスのためのツール提供に注力しており、このニッチは企業がオープンソースライブラリを採用するにつれて重要性が増しました。長年にわたり、Black Duckは脆弱性管理、ポリシー適用、コンテナイメージスキャンを含む製品を拡大しました。
2017年、電子設計自動化およびソフトウェアインテグリティツールの大手プロバイダーであるSynopsysは、約5億6500万ドルでBlack Duckを買収する意向を発表しました。買収は2018年1月に完了し、Black DuckはSynopsysのSoftware Integrity Groupの一部となりました。Synopsysの下で、Black Duckの技術は静的解析や動的解析などの他のセキュリティテストツールと統合され、より包括的なアプリケーションセキュリティポートフォリオを提供しました。
製品とサービス
主要製品はBlack Duck SCAプラットフォームであり、以下のコンポーネントが含まれます:
- Black Duck Hub: プロジェクトのスキャン、コンポーネントインベントリの表示、ポリシー管理のための中央管理インターフェース。
- Black Duck Binary Analysis: ソースコードにアクセスせずにコンパイル済みバイナリとコンテナイメージをスキャンするツール。
- Black Duck Signature Scan: ファイル署名を使用してオープンソースコンポーネントを迅速に特定する軽量スキャンオプション。
- Black Duck Open Source Risk Report: 特定のコードベースに対するセキュリティおよびライセンスリスクを要約したレポート。
これらに加えて、Black DuckはJenkinsやGitHubなどの一般的な開発ツールとの統合、およびAzure(Microsoft Azureを使用)や継続的インテグレーション/継続的デリバリーパイプラインとの統合を提供しています。このプラットフォームは、Java、Python、JavaScript、Goなど、複数のプログラミング言語とパッケージマネージャーをサポートしています。
技術とアプローチ
Black Duckの技術は、ファイルフィンガープリンティング、コードスニペットマッチング、依存関係分析の組み合わせに依存しています。同社は、自動化されたウェブクローラーと手動キュレーションを通じて継続的に更新されるオープンソースプロジェクトの包括的な知識ベースを維持しています。このデータベースはBlack Duck KnowledgeBaseとして知られ、500万以上のオープンソースプロジェクトと20万以上の既知の脆弱性に関する情報を含んでいます。
スキャンプロセスは、正確なファイルマッチ、部分マッチ、依存関係グラフ分析を含む複数の技術を使用してコンポーネントを特定します。この多層的なアプローチは、誤検知を減らし、コードが変更されたり、より大きなアプリケーションに埋め込まれたりした場合でも正確な識別を保証します。このプラットフォームはまた、ポリシーベースの自動化をサポートしており、組織が重大度やライセンスタイプに基づいてビルドをブロックしたり問題をフラグ付けしたりするルールを定義できます。
市場での位置付けと影響
Black Duckは、Snyk、WhiteSource(現在のMend)、Veracodeなどの他のSCAベンダーと競合しています。Synopsysによる買収は、より広範なエンタープライズ顧客基盤と他のセキュリティツールとの統合へのアクセスを提供しました。2023年現在、Black Duckは主要なSCAソリューションの1つと見なされており、特にライセンスコンプライアンスが大きな懸念事項である規制産業で重要視されています。
同社はまた、業界標準とベストプラクティスに貢献してきました。オープンソースセキュリティトレンドに関する調査を公開しており、数千の商用コードベースからのデータを分析する年次のOpen Source Security and Risk Analysis(OSSRA)レポートを含みます。このレポートはセキュリティ専門家によって広く引用され、古いまたは脆弱なオープンソースコンポーネントの普及に関する洞察を提供しています。
ガバナンスとコミュニティ
Black Duckは商用製品ですが、同社は歴史的にオープンソースコミュニティと関わってきました。オープンソースプロジェクトをスポンサーし、Open Source Initiative(OSI)やLinux Foundationなどのイニシアチブに貢献してきました。しかし、その主な焦点は、オープンソースソフトウェア自体を開発するのではなく、エンタープライズ向けの商用ツールを提供することにあります。
コーポレートガバナンスの観点では、Black DuckはSynopsys内の事業部門として運営され、独自のリーダーシップチームと製品ロードマップを持っています。同社の本社はマサチューセッツ州ウォルサムにありますが、ヨーロッパやアジアを含む世界中に開発および販売オフィスがあります。
今後の方向性
ソフトウェアサプライチェーンセキュリティが組織の最優先事項になるにつれて、Black Duckは製品を進化させ続けています。最近の開発には、コンテナおよびKubernetes環境のサポート強化、人工知能および機械学習との統合による予測リスクスコアリング、新たな規制要件を満たすためのソフトウェア部品表(SBOM)生成の拡張カバレッジが含まれます。同社はまた、最新のDevSecOpsプラクティスとのシームレスな統合を可能にするための自動化とAPI駆動ワークフローにも投資しています。
競争の激しい環境にもかかわらず、Black Duckの確立された評判と包括的な機能セットは、成長するアプリケーションセキュリティ市場での継続的な関連性を確保しています。セキュリティとコンプライアンスの両方に焦点を当てている点は、一方の側面のみに対処するツールとは一線を画し、複雑なソフトウェアサプライチェーンを持つエンタープライズにとって多用途な選択肢となっています。
関連項目
- software-composition-analysis(スラッグリストにないため省略)
- open-source(スラッグリストにないため省略)
- synopsys(スラッグリストにないため省略)
参考文献
- Synopsys completes acquisition of Black Duck Software, January 2018.
- Black Duck OSSRA report, 2023 edition.
- Company website and product documentation.