PE Notes · SW
SBOM
구성 요소·라이선스·CVE를 기계 가독으로 적는 SBOM을 SPDX·CycloneDX·SWID로 가르고, 생성·VEX·공급망 규제와의 연결을 정리합니다.
구멍이 공개돼도 “우리 안에 그 라이브러리가 있나”를 모르면 대응이 멈춥니다. 은 제조의 부품표처럼, 이름·버전·공급자·라이선스·의존을 기계가 읽게 적습니다. 목록이 있어야 와 패치가 대상을 찾습니다.
정의와 표준 형식
포함은 컴포넌트 식별(패키지 URL 등), 라이선스, 알려진 취약점 매핑입니다. 직접 의존과 재귀 의존을 같이 적습니다. 계기는 대규모 공급망 사고와 구성 투명성 요구입니다. 연방 납품 등에서 제출이 의무로 올라왔습니다.
는 Linux Foundation, ISO/IEC 5962에 가깝고 라이선스 정보가 두텁습니다. 는 보안·취약·관계에 맞춥니다. (ISO/IEC 19770-2)는 설치된 소프트웨어 식별 태그로 자산 관리 쪽에 가깝습니다. 은 패키지를 한 URL로 가리킵니다.
최소 칸은 공급자, 이름, 버전, 고유 ID, 의존 관계, 작성자, 시각입니다. 비어 있으면 나중에 “무엇이 뚫렸나”를 못 찾습니다.
생성 방법과 활용
생성은 의존 파일 파싱(package.json, pom, requirements), 바이너리·이미지 역분석, 빌드 시점 자동 갱신입니다. 구버전 SBOM은 쓸모가 없습니다. 릴리즈마다 다시 뽑습니다.
활용 셋은 신규 CVE의 영향 제품 식별, GPL 등 의무 점검, 공급자 제출본으로 납품 신뢰 확인입니다. 가 빌드 출처를 등급화하면, SBOM은 그 산출물의 재료 목록입니다.
규제와 VEX
미국은 행정명령·의료기기 쪽에서 제출을 밀고, EU 는 디지털 제품 사이버 요구에 구성 투명성을 넣습니다. 국내는 공급망 가이드가 권고에서 의무로 옮기는 중입니다.
는 취약점이 이 제품에서 열리는지 상태를 적습니다. 영향 있음·없음·조사 중·수정 완료입니다. SBOM이 “들어 있다”고 하면, VEX가 “그래서 위험한가”를 답합니다. 거버넌스는 주기·형식·보관 책임자, 릴리즈마다 갱신, 계약에 제출 조항입니다.
| 비교축 | SBOM | VEX | SCA |
|---|---|---|---|
| 질문 | 무엇이 들어 있나 | 그 CVE가 열리나 | 지금 구멍인가 |
| 시점 | 빌드·납품 | 사고·평가 | 커밋·빌드 |
| 산출 | 구성 목록 | 악용 여부 | 경고·차단 |
답안은 정의 한 줄, 세 형식, 최소 칸, 생성 세 길, VEX 네 상태, 규제 한 줄을 올립니다.
기술사 답안 포인트
관련 용어
관련 토픽
SW
OSS 라이선스
관대·약한 카피레프트·강한 카피레프트와 MIT·Apache·GPL·AGPL을 가르고, SSPL·BSL의 상업 위험과 라이선스 충돌·SBOM 관리를 정리합니다.
보안
공급망 보안
업데이트·오픈소스·MSP를 타고 들어오는 공급망 위협을 SBOM·SCA·SLSA로 막고, 납품물과 빌드까지 믿지 않는 제로트러스트 적용을 같은 표에 올립니다.
SW
소프트웨어 보안품질 자동화
CI/CD에 SAST·SCA·DAST를 심는 시프트 레프트와 시큐어 코딩 게이트, 컨테이너·IaC·CSPM, ASPM으로 결과를 한 뷰에 모으는 성숙도를 정리합니다.