MSC SBOM Portal
← MSCポータルに戻る
MSCポータル› SBOMポータル› Editorとは
MSC SBOM Editor
PAID・ONE-TIME LICENSE APPLICATION-BASED 🛡 脆弱性スキャン搭載
SBOMを、開示できる形に仕上げる。

MSC SBOM Editorは、SPDX・CycloneDX形式のSBOM(Software Bill of Materials)の補記・未特定コンポーネントの明示・開示レベルの切替・版数と承認記録の管理までを、単一HTMLファイル上で完結させる有償ツールです。生成ツールが出力したSBOMをそのまま外部に開示すると生じうる不整合を、開示前の確認・仕上げ工程として担います。ブラウザ上で完結し、外部への通信は一切発生しません。

🛡
Editor限定:既知脆弱性の簡易スキャン機能
読み込んだSBOMのコンポーネントを、内蔵CVE表・外部リストと突き合わせ、該当の可能性があるものをその場で確認できます。
詳しく見る ↓
Features
できること
複数形式への対応
SPDX(JSON/tag-value)、CycloneDX(JSON/XML)を読み込み、形式を自動判別します。自社SBOM・第三者から受領したSBOMのいずれにも対応します。
補記・未特定の明示
生成ツールが埋められなかった項目を手作業で補記できます。特定できないコンポーネントは「未特定」として明示し、充足率上の欠落と区別します。
開示レベルの切替
提出先・開示範囲に応じて表示項目を切り替え、社内限りの識別名やプロジェクト名を外部提出用に置き換えられます。機械可読・人間可読を同時に出力します。
版数・承認記録の管理
差分マージ・版数付与・承認記録を保持し、リリース時点のSBOMに開示用の情報を付与した開示成果物として管理できます。
既知脆弱性の簡易照会
内蔵CVE表または外部CSVリストと照合し、「該当の可能性あり/該当しない/判定不能」を判定根拠とともに表示します。詳しい範囲と限界は次項をご確認ください。
外部通信ゼロ
単一HTMLファイルとして動作し、読み込んだSBOMの内容が外部に送信されることはありません。機密性の高い構成情報を扱う場面でも安心してご利用いただけます。
Vulnerability Lookup
既知脆弱性の簡易照会について

Editor限定機能(Inspectorには含まれません)

内蔵CVE表(CISA KEV収載・医療機器分野での照会実績・CVSS 9.0以上かつ広範なOSSを基準に選定した数件〜十数件)または外部CSVリスト(上限200件)と照合し、判定結果をCSV出力できます。照合はpurl/cpeから抽出したパッケージ名とコンポーネント名の文字列一致による簡易方式です。

できること内容
照合内蔵CVE表または外部CSVリスト(上限200件、超過分は件数とCVE番号を画面明示)との照合。結果をCSV出力(証跡)。手動追加・リストエクスポート
版数比較semver・数値の点区切り形式のみに対応(レター付き版数等は判定不能)
設計思想情報が不足するときは「該当しない」ではなく「判定不能」を安全側に返します。「該当しない」は識別子が一致し版数が影響範囲外と確実に判断できた場合のみです
本機能は汎用脆弱性データベースとの網羅照合ではありません(NVDのCPE辞書全体との照合ではない簡易方式です)。脆弱性情報の継続収集・通知・トリアージ記録は行いません。収録の正確性・網羅性を保証するものではなく、「該当なし」の結果を規制当局提出資料における脆弱性の不存在の証明として用いることは想定していません。充足率の判定(第3章相当)には本機能の操作前後で影響はありません。

SCAN収録脆弱性リスト(サンプル)

サンプルCSVをダウンロード
Editor本体に内蔵されているCVE表と同じ内容のサンプルCSVです。Editor本体の「8-2. 外部リストによる一括照合」にそのまま読み込んでお試しいただけます。下表はこのCSVファイルをその場で読み込んで表示しており、ファイルを更新すると内容も更新されます。
読み込み中…
CVE番号概要影響製品・版数範囲追加日
読み込み中…
Tutorial Videos
使い方は動画で確認できます

不足のあるSBOMを題材に、読み込みから提出物の作成までを実際の画面で通した解説動画です。お申込みの前にご覧いただけます。

動画はYouTubeで公開しています。クリックすると別のタブで開きます。

Pricing
価格
Standard License
MSC SBOM Editor 本体
¥50,000税別・買い切り・1事業所
一事業所・一ライセンスの買い切り価格です。サブスクリプションや保守契約ではありません。新版は追加費用なくご提供します(利用条件所定の範囲)。
With CSV Package
CSVパッケージ付きライセンス
¥98,000税別・本体込み・1事業所
Editor本体(標準ライセンスと同じ内容)に、QMS省令第5条の6が求める、QMSで使用するソフトウェアのバリデーションに対応した文書一式(PDF)が付いたライセンスです。SBOMツール自体を購買管理・変更管理の対象とする必要がある事業所様向けです。
How to Apply
ご利用の流れ
1
お申込み
上記「利用を申し込む」より申込みフォームを開き、事業所名・ご担当者様情報・ライセンス種別(標準/CSVパッケージ付き)をご入力ください。利用条件への同意が必要です。
2
審査
MSCにて申込み内容を確認いたします(医療機器製造販売業者・製造業者〔許可取得前のSaMD開発企業を含む〕、受託開発会社・部品供給者が対象です。許可・登録の有無は自己申告です)。
3
配布
承認後、事業所名を組み込んだ個別のソフトウェア一式(圧縮ファイル)をメールにて送付いたします。お支払期日は、このご案内メールに記載いたします。
4
ご請求
配布後、ご請求書を別途メールにてお送りいたします。お支払期日までにお振込みください。
FAQ
よくあるご質問
Q.Inspectorとの違いは何ですか。
Inspectorは無償で、SBOMの読み込み・充足判定・出力に特化した製品です。Editorは有償で、これに加えてSBOMの補記・未特定の明示・開示レベルの切替・版数と承認記録の管理・既知脆弱性の簡易照会ができます。
Q.個人でも申し込めますか。
事業として又は事業のためにご利用いただく法人・個人事業主のうち、医療機器製造販売業者・製造業者(許可取得前のSaMD開発企業を含む)、受託開発会社・部品供給者の方が対象です。私的利用目的でのお申込みはご遠慮いただいております。
Q.許可番号・登録番号は必要ですか。
不要です。医療機器の製造販売業・製造業の許可や登録の有無は、自己申告でお申込みいただけます。許可取得前のSaMD開発企業様や、メーカー様から委託を受けてSBOMを作成する受託開発会社・部品供給者様もお申込みいただけます。
Q.サブスクリプションですか。
いいえ。一事業所・一ライセンスの買い切りです。新版は追加費用なく、既存の事業所名を維持したままご提供します(利用条件所定の範囲)。
Q.脆弱性照会はどこまで信頼できますか。
内蔵CVE表または外部CSVリストとの文字列一致による簡易照会です。汎用データベースとの網羅照合ではなく、「該当なし」は脆弱性の不存在を証明するものではありません。詳細は上記「既知脆弱性の簡易照会について」をご確認ください。
Q.サポートは受けられますか。
利用条件(EULA)所定の範囲でご案内します。個別の機能追加・カスタマイズ対応は行っておりません。

ご利用のお申込みはこちらから

事業所名・ご担当者様情報をご入力のうえ、お申込みください

利用を申し込む