전세계 수많은 시스템에서 사용 중인 오픈소스 소프트웨어 Log4j의 보안 취약점이 2021년 국내외에서 광범위한 큰 피해를 입히며 소프트웨어 공급망 보안이 본격적으로 주목 받기 시작했습니다. 오픈소스 소프트웨어는 빠른 개발과 비용 절감이라는 장점이 있지만, 누구나 자유롭게 코드에 접근이 가능해 공격자가 취약점을 발견하고 악용할 가능성도 높습니다. 또한, 많은 오픈소스 프로젝트가 여러 라이브러리에 의존하고 있어, 하나의 취약점이 전체 시스템에 영향을 미칠 수 있습니다.
소프트웨어 공급망 공격은 작은 취약점에서 시작되지만, 방어는 어렵고 피해는 빠르게 확산됩니다. 대응이 늦을수록 리스크는 커지는 만큼, 소프트웨어 공급망 보안은 이제 기업의 핵심 과제로 떠올랐습니다.
소프트웨어 공급망 위협은 완전히 막기 어렵지만, 공급망 참여자들이 모두 공급망을 체계적으로 관리한다면 피해를 줄일 수 있습니다. 정부에서도 ‘SW 공급망 가이드라인 1.0’을 통해 소프트웨어 공급망 보안 강화를 위한 개발사와 수요사의 역할을 안내하고 있습니다.
먼저, 개발사는 소프트웨어 개발 생명주기(SDLC) 전반에 걸쳐 취약점을 점검하고 관리하는 안전한 개발 환경을 조성하고 보안성 높은 소프트웨어를 만들어야 합니다. 그리고 수요사는 전달받은 소프트웨어가 안전한지 확인해야 합니다. 소프트웨어에 취약점이 포함되어 있다면 시스템 전체가 공격에 노출될 수 있습니다.
소프트웨어 구성요소를 목록화한 ‘SBOM(Software Bill of Materials)’이 공급망의 투명성과 신뢰 확보를 위한 수단으로 주목받고 있습니다. 개발사에서는 SBOM을 생성 및 활용해 소프트웨어 보안 취약점의 지속적인 관리가 가능합니다. 수요사에서는 전달받은 SBOM의 위·변조 여부를 검증함으로써 소프트웨어의 신뢰성을 확인하고, 보안 취약점 발생 시 빠르게 확인해 소프트웨어 위험을 관리할 수 있습니다.
미국과 유럽 등 주요국에서는 이미 SBOM 제출을 의무화했으며, 더 나아가 SBOM을 안전하게 유통하는 방법까지 검토하고 있습니다.
이제 SBOM은 소프트웨어 공급망 보안의 필수 요소이자 글로벌 시장에서의 경쟁력 확보를 위한 수단이 되었습니다.
소프트웨어 개발부터 운영까지 소프트웨어 개발 전 과정에서 발생할 수 있는 보안 위협을 사전에 식별하고 대응할 수 있도록 소스코드 보안 약점 진단, 오픈소스 취약점 분석, 운영 중인 웹 애플리케이션 취약점을 분석할 수 있는 도구를 제공합니다.
SBOM을 CycloneDX, SPDX, NIS-SBOM 등의 국내외 표준 형식으로 자동 생성해 소프트웨어 구성 요소를 파악하고, SBOM 제출을 의무화하는 주요국 규제에 대응할 수 있습니다.
개발사에서는 SBOM에 서명을 추가해 위·변조 되지 않았음을 증명하고, 수요사에서는 전달받은 SBOM을 검증함으로써 상호 신뢰를 확보할 수 있습니다.
내부에서 서버를 구축해 단일 플랫폼에서 취약점을 분석하고 통합관리할 수 있습니다. 검출 규칙 선택, 결재선 설정 등 다양한 관리 기능으로 취약점 조치를 효율화하고 싶은 조직에 적합합니다.
공공기관도 클라우드로 보안 취약점을 분석할 수 있도록 CSAP 인증을 획득했습니다. 이용 기관에 최적화된
망 분리 정책을 지원해 민간 SaaS를 활용하고 싶은 공공기관에 적합합니다.
웹 상에서 회원가입만으로 취약점 분석이 가능한 클라우드 서비스로,
관리 기능을 간소화해 전문 보안 인력과 예산이 부족한 소규모 기업에 적합합니다.
스패로우의 취약점 분석 엔진을 보안 시스템과 연동해 사용할 수 있도록 API를 제공합니다. 직접 사용 외에도 계약을 통해 취약점 분석 서비스 재판매도 가능합니다.
회사는 개인정보처리방침을 통하여 고객님께서 제공하시는 개인정보가 어떠한 용도와 방식으로 이용되고 있으며, 개인정보보호를 위해 어떠한 조치가 취해지고 있는지 알려드립니다. 회사는 개인정보처리방침을 개정하는 경우 웹사이트 공지사항(또는 개별공지)을 통하여 공지할 것입니다.
본 방침은 2024년 1월 2일부터 시행됩니다.
수집하는 개인정보 항목 회사는 상담, 서비스 신청 등을 위해 아래와 같은 개인정보를 수집하고 있습니다. 회사는
수집한 개인정보를 다음의 목적을 위해 활용합니다.
귀하가 개인정보의 오류에 대한 정정을 요청하신 경우에는 정정을 완료하기 전까지 당해 개인정보를 이용 또는 제공하지 않습니다. 또한 잘못된 개인정보를 제3자 에게 이미 제공한 경우에는 정정 처리결과를 제3자에게 지체없이 통지하여 정정이 이루어지도록 하겠습니다.
회사는 이용자 혹은 법정 대리인의 요청에 의해 해지 또는 삭제된 개인정보는 “회사가 수집하는 개인정보의 보유 및 이용기간”에 명시된 바에 따라 처리하고 그 외의 용도로 열람 또는 이용할 수 없도록 처리하고 있습니다.
고객은 위 목적으로 운영되는 맞춤
서비스를 원치 않을 시, 쿠키의 저장을 거부할 수 있습니다.
회사는 원칙적으로 개인정보 수집 및 이용목적이 달성된 후에는 해당 정보를 지체없이 파기합니다. 파기절차 및 방법은 다음과 같습니다.