사이버 복원력의 개념부터 EU의 사이버복원력법(CRA)과 한국 정부의 SBOM 기반 사이버 복원력 강화 전략을 한 번에 정리했습니다. 복잡한 IT 환경에서 사이버 복원력이 중요한 이유를 확인해보세요.
■ 사이버 복원력이란?
사이버 복원력은 사이버 자산을 운용하는 조직 차원에서의 역량(면역, 회복력)으로, 사이버 위협으로 인한 피해로부터 비즈니스 연속성이나 안전성을 보장하기 위한 능력입니다. 사이버 공격 관련 문제에 적극 대응하고, 이로 인해 발생한 피해로부터 신속하게 정상화 및 회복하는 것을 목표로 합니다.
■ 사이버 복원력이 주목받는 이유는?
최근 통신사, 유통, 출판 업계까지 다양한 산업군에서 사이버 공격이 연이어 발생하고 있습니다.
🚨 외식 프렌차이즈 업계, 개인정보 유출
해당 외식 프렌차이즈의 온라인 주문 페이지에서는 URL 끝자리 숫자만 임의로 바꿔도 타인의 주문 정보가 열리는 ‘파라미터 변조’ 취약점이 확인됐다고 합니다. OWASP에서는 이를 ‘Broken Access Control’의 대표 사례로 꼽으며, 서버 측 권한 검증이 생략된 환경에선 대량의 고객 정보 열람 및 변경이 가능하다고 경고하고 있어요.
🚨 대규모 유심 정보 유출 사건, 원인은 BPF 도어 악성 코드
이번 대규모 유심 정보 유출의 원인은 BPF 도어 계열 악성 코드로 밝혀졌습니다. BPF 도어는 리눅스 운영체제에 내장된 네트워크 모니터링·필터 기능을 수행하는 BPF를 악용한 백도어입니다. 은닉성이 높아 해커 통신 내역을 알아채기 어려운 특징이 있다고 해요.
이러한 보안 사고들을 계기로 사이버 보안에 대한 관심사가 높아졌는데요. IT 환경이 점점 복잡해지며 모든 사이버 공격을 막아내는 보안 체계를 구축하기엔 현실적으로 역부족입니다. 따라서 사이버 복원력에 초점을 두고, 공격 발생 시에도 빠르게 회복하려는 보안 체제로 개편하려는 움직임이 활발해지고 있어요.
■ 사이버 복원력을 둘러싼 국내외 움직임
☑️ EU의 사이버 복원력법(CRA), 사이버 복원력 법적 의무화
EU에서는 지난 24년 12월 사이버복원력법(CRA)을 발표하며 디지털 요소가 있는 제품들의 계획, 설계, 개발, 생산 등 디지털 제품 수명 주기 전반의 사이버 보안 강화를 요구했습니다.
특히, 소프트웨어 자재명세서인 SBOM 제출을 필수적으로 요구하며 사이버 복원력을 의무화했는데요! SBOM은 소프트웨어 제품에 포함된 모든 구성요소, 라이선스, 버전 정보 등에 대한 상세한 목록을 나열한 문서입니다. 이를 통해 소비자는 디지털 요소가 있는 제품을 선택하고 사용할 때 사이버 보안을 고려할 수 있고, 기업은 공격 발생 시 취약한 오픈소스가 어디에 있는지 빠르게 식별해 취약점에 신속히 대응할 수 있습니다.
사이버 복원력법의 전면적 적용은 27년 12월이지만 미준수 시 리콜 대상이 될 수 있어 SBOM 제출이 수출 장벽으로 작용하지 않도록 대응 역량을 미리 준비해야 합니다.
☑️ 정부, 사이버 복원력 강화에 중점을 둔 생태계 조성하겠다!
2025년 공급망보안 워크숍에서 우리 정부는 사이버 복원력을 갖추는 데 중점을 두고 신뢰할 수 있는 SW 공급망 생태계를 조성하겠다고 발표했습니다. 2027년까지 공급망 보안 정책을 단계적으로 추진하는 것을 목표로 소프트웨어 공급망 전 주기에 걸쳐 사이버보안 안전성을 강화하고, 소프트웨어 출처와 보안 취약점 자동화 관리 체계를 구축해 구성원들의 전문성을 향상시키기 위한 범정부 차원의 SW 공급망 보안 기준과 대책을 마련하고 있다고 합니다.
스패로우는 이 워크숍의 ‘소프트웨어 공급망 보안 솔루션’ 세션에 참여해 ‘신뢰할 수 있는 SW 공급망 보안 형성 방안’을 제시했습니다. 세션 내용은 링크를 통해 더 자세히 확인하실 수 있습니다. (👉 스패로우의 신뢰할 수 있는 SW 공급망 형성 방안 알아보기 ▶ 링크 )
■ 사이버 복원력 강화는 스패로우와 함께!
스패로우의 오픈소스 분석 및 관리 도구,Sparrow SCA는 EU 사이버 복원력법의 핵심 요구사항인 SBOM 생성 및 관리 기능을 제공합니다. CycloneDX, SPDX, NIS-SBOM 등 다양한 표준 형식으로 SBOM을 만들고 내보낼 수 있으며, 내보내기 이력 관리도 가능합니다. 뿐만 아니라 생성된 SBOM을 불러와 SBOM의 생성자, 컴포넌트, 라이선스, 취약점 정보를 분석할 수 있습니다.
또한, 스패로우는 과학기술정보통신부와 한국인터넷진흥원의 SBOM 기반 공급망 보안 모델 구축 지원사업 등을 포함한 정부 및 기관의 다양한 과제와 연구에 참여하며 사이버 복원력 강화에 힘쓰고 있습니다.
[참고문헌]
1. [KISA Insight 2024 Vol.05] 침해사고 등 사이버 공격 대응 관점에서의 사이버 복원력(Cyber Resilience) 정책 이슈 분석 및 시사점 / 한국인터넷진흥원(KISA) / https://www.kisa.or.kr/20301/form?postSeq=27&page=1#fnPostAttachDownload
2. 파파존스·써브웨이, 개인정보 대량 노출…외식 프렌차이즈 업계 보안 비상 / 데일리시큐 / https://www.dailysecu.com/news/articleView.html?idxno=167484
3. ‘SKT 해킹’ BPF도어 뭐기에…”해커들 뒷문” / 지디넷코리아 / https://zdnet.co.kr/view/?no=20250428163730
4. Cyber Resilience Act / 유럽 집행위원회(European Commission) / https://digital-strategy.ec.europa.eu/en/policies/cyber-resilience-act
5. 범정부 ‘SW 공급망 보안’ 로드맵 올해 나오나?…‘사이버복원력’ 중점 / 디지털데일리 / https://www.ddaily.co.kr/page/view/2025070715534041107
