공급망 보호 위해 SBOM 주목
공급망 공격 방어 기술 중 하나인 SBOM이 주목받고 있다. SBOM은 소프트웨어 개발 시 사용한 컴포넌트를 정리해 해당 컴포넌트와 의존성에 대한 정보를 관리하는 시스템이다. 로그포제이(Log4j)와 같은 신종 취약점이 발견됐을 때 SBOM을 확인해 취약점 영향을 받는 파일을 찾아 위험분석을 수행할 수 있다. 소프트웨어 설치, 구성, 유지관리를 수행할 때 SBOM을 참고해 소프트웨어 전반의 잠재적인 위험을 식별할 수 있고, 취약점 영향을 받는 요소의 위치를 정확하게 파악해 빠르게 조치할 수 있다.
SBOM을 생성할 때 통합 구조를 정의하고, 최종 사용자에게 공유하기 위한 표준포맷이 필요하다. 한국정보보호산업협회 ‘2022 공급망 보호를 위한 SBOM 조사 보고서’에서 설명한 중요 SBOM 포맷은 다음과 같다.
자세한 사항은 아래 링크에서 확인 가능합니다.
[SW 공급망 보안②] SBOM이 능사 아니다
[데이터넷] 소프트웨어 공급망이 공격자들의 중요한 먹잇감이 되고 있다. 복잡한 공급망의 한 지점만 침투하면 공급망에 연결된 모든 조직을 공격할 수 있기 때문이다. 보안에 소홀한 SW 개발사, 깃허브와 같은 코드 저장소, 오픈소스 취약점 등은 공급망 공격에 매우 취약하다. 대형 글로벌 기업의 코드서명 인증서가 탈취도 공격에 악용되고 있기도 하다. 소프트웨어 공급망 공격 동향을 분석하고, 필요한 대안을 제안한다.공급망 보호 위해 SBOM 주목공급망 공격 방어 기술 중 하나인 SBOM이 주목받고 있다. SBOM은 소프트웨어 개발
