2026年9月までにCRAへの対応を完了しましょう

CRAでは、コードの作成方法にかかわらず、製造業者に自社製品のサイバーセキュリティに対する責任が課されます。SonarQubeは、脆弱性を早期に特定し、セキュリティ基準を徹底し、自信を持って製品をリリースするための自動化された検証機能を提供します。

規制の理解

サイバーレジリエンス法とは?

世界的な適用範囲 image

世界的な適用範囲

広範な適用範囲 image

広範な適用範囲

厳しい罰則 image

厳しい罰則

AI生成コードも責任の対象 image

AI生成コードも責任の対象

重要な日程

コンプライアンスへのカウントダウンが始まっています

2024年12月

CRAが発効

2026年9月11日

実際に悪用されている脆弱性および重大なインシデントに関する報告義務が義務化されます

2027年12月11日

CRAは、EU市場で提供されるデジタル要素を含む対象製品に対して一般的に適用されるようになります
製品の機能

主要なCRA要件に対する運用上のコンプライアンスを効率化

Report-white-on-dark.svgComing later in 2026

専用のCRAコンプライアンスレポート

コードベース全体をCRA附属書Iの具体的な要件に照合する専用レポートにより、セキュリティおよびコンプライアンスチームはコンプライアンス状況を即座に把握でき、規制当局に提示可能な証拠として共有できます。
Magnify-white-on-dark.svg

高度なSAST

30以上の言語に対応した、プロシージャを横断する詳細な静的解析により、OWASP Top 10、CWE Top 25、およびリスクプロファイルに合わせたカスタムルールセットを含むセキュリティ脆弱性を検出します。
recurring-white-on-dark.svg

ソフトウェア構成分析(SCA)

NVD、EPSS、KEV、OSVデータベースに対して、すべてのオープンソース依存関係を継続的にスキャンします。
Code V2-white-on-dark.svg

SBOMの自動生成

ワンクリックで機械可読なソフトウェア部品表(SBOM)を生成し、CRAがすべての製品に対して明示的に義務付けている、追跡可能な依存関係インベントリを提供します。
Secure-white-on-dark.svg

シークレット検出

業界をリードする450種類以上のシークレット検出機能により、誤検知率を1%未満に抑えます。ハードコードされた認証情報が、セキュリティ侵害のリスクとなる前に、リポジトリやAIコーディングエージェントに到達するのをブロックします。
settings-white-on-dark.svg

品質ゲートとプロファイル

すべての開発者およびAIコーディングツールに対して、コンプライアンスおよび品質ルールを厳密かつ一貫して適用します。コンプライアンスに準拠していないコードのマージを自動的にブロックし、完全な監査証跡を生成します。
Increase-white-on-dark.svg

組み込みのコンプライアンスレポート

OWASP Top 10、OWASP ASVS、PCI DSS、CWE Top 25、STIG、MISRA C++:2023、そして新たに「サイバーレジリエンス法」に対応した、すぐに使えるレポートが、既存のワークフロー内で利用可能です。
Shield-white-on-dark.svg

依存関係のリスクガバナンス

サードパーティ依存関係に対する検出にとどまらず、レビュー、割り当て、ステータス追跡、修正ガイダンス、ライセンスポリシーの適用、および悪意のあるパッケージに関するアラート機能を提供します。
アクションプラン

SonarQube による CRA 準拠に向けた 8 つのステップ

1. SASTによる脆弱性の最小化

2. システムへのアクセスを保護する

3. オープンソースのリスクを継続的に評価する

4. 既知のエクスプロイトが存在しないことを検証

5. サプライチェーンの透明性を確立

6. 監査証跡と証拠の生成

7. 作成時点での標準の徹底

8. 戦略的ガバナンスによるリスク評価

Additional resources

今すぐCRAコンプライアンス体制を構築

SonarQubeは、開発のペースを落とすことなく、コンプライアンスおよびセキュリティチームに準備状況を証明するための自動化されたインフラストラクチャを提供します。


SASTSCASBOMSecrets DetectionCRA ReportOWASP Top 10CWE Top 25PCI DSS