PE Notes · 보안
공급망 보안
업데이트·오픈소스·MSP를 타고 들어오는 공급망 위협을 SBOM·SCA·SLSA로 막고, 납품물과 빌드까지 믿지 않는 제로트러스트 적용을 같은 표에 올립니다.
직접 뚫기보다, 상대가 이미 믿는 업데이트와 라이브러리를 바꿉니다. 은 소프트웨어·칩·위탁 운영이 침투 경로가 되지 않게 목록화하고 서명하고 권한을 자릅니다. MCP 서버 패키지와 모델 가중치도 같은 면입니다.
세 갈래 위협
소프트웨어는 업데이트 주입, 취약 의존성, , CI 오염입니다. 하드웨어는 유통 중 변조입니다. 서비스는 MSP 하나가 여러 고객을 엽니다.
| 비교축 | 소프트웨어 | 하드웨어 | 서비스 |
|---|---|---|---|
| 진입 | 업데이트, 의존성, 빌드 | 제조·유통 임플란트 | MSP, 외주, CSP |
| 탐지 | SCA, 서명 검증 | 물리적 진위, 펌웨어 해시 | 세션·권한 감사 |
| 파급 | 자동 배포 | 기기 전 대수 | 고객 다수 |
| 사례 형 | 업데이트 백도어, 로그4j형 CVE | 공급 단계 변조 | 원격 관리 도구 침해 |
시큐어코딩이 자사 코드를 닫으면, 여기서는 남이 넣은 코드를 닫습니다.
목록·검사·빌드 등급
은 구성 요소 이름·버전·라이선스·CVE를 적습니다. SPDX, CycloneDX가 형식입니다. 는 커밋마다 알려진 구멍을 막고, 는 빌드 자동화부터 이중 리뷰까지 등급을 올립니다.
| 비교축 | SBOM | SCA | SLSA |
|---|---|---|---|
| 질문 | 무엇이 들어 있나 | 알려진 구멍이 있나 | 빌드가 믿을 수 있나 |
| 산출 | 자재 목록 | 차단·알림 | 출처·등급 |
| 시점 | 납품·배포 | CI | 소스부터 아티팩트 |
는 같은 소스가 같은 바이너리를 내게 해, 빌드 머신 오염을 드러냅니다.
믿지 않는 공급망
제로트러스트는 공급업체 접속, 납품 바이너리, 업데이트, 내부 빌드에 각각 적용됩니다. 최소 권한, 서명 강제, 격리 시험, 밀폐 빌드입니다.
| 영역 | 적용 |
|---|---|
| 공급업체 접속 | 최소 권한, 세션 기록, 망 분리 |
| API | 게이트웨이로 범위 제한 |
| 배포 | 서명 + SLSA 출처 |
| MSP | 특권 계정 분리, 만료 |
MCP 악성 서버와 같은 논리입니다. 공식 레지스트리와 코드 서명이 기본값이어야 합니다.