Æó¼â¸Á¡¤±ÝÀ¶±Ç¡¤±¹¹æ¡¤¿£ÅÍÇÁ¶óÀÌÁî ȯ°æ ´ëÀÀ·Â °È·Î ¿ÀǼҽº °ø±Þ¸Á º¸¾È ½ÃÀå °ø·« È®´ë
[º¸¾È´º½º ÇѼ¼Èñ ±âÀÚ] ¿¤¿¡½º¿þ¾î(´ëÇ¥ ±è¹Î¼ö)´Â ÀÚ»ç ¿ÀǼҽº ÅëÇÕ °ü¸® ¼Ö·ç¼Ç ¡®Æ÷¼¼¶ó À§µå ºí·¢´ö¡¯(FOSSEra with Black Duck) ±â´ÉÀ» °íµµÈÇϰí, ¼ÒÇÁÆ®¿þ¾î ÀÚÀç¸í¼¼¼(SBOM) ±â¹Ý °ø±Þ¸Á º¸¾È°ú AI °³¹ß ȯ°æ ´ëÀÀ ¿ª·®À» °ÈÇß´Ù°í 27ÀÏ ¹àÇû´Ù.
Æ÷¼¼¶ó À§µå ºí·¢´öÀº ¼ÒÇÁÆ®¿þ¾î °³¹ß ¼ö¸íÁֱ⺰·Î ÇÊ¿äÇÑ ¿ÀǼҽº °ü¸®¸¦ ÅëÇÕ Áö¿øÇÏ´Â ¼Ö·ç¼ÇÀÌ´Ù. ±Û·Î¹ú 1À§ ¼ÒÇÁÆ®¿þ¾î ±¸¼º¿ä¼Ò ºÐ¼®(SCA, Software Composition Analysis) µµ±¸ÀÎ ºí·¢´ö(Black Duck)°ú ¿¬µ¿ÇØ ¿ÀǼҽº ±¸¼º¿ä¼Ò, ¶óÀ̼±½º, º¸¾È Ãë¾àÁ¡ Á¤º¸¸¦ ÅëÇÕ °ü¸®ÇÒ ¼ö ÀÖ´Ù. ÇÁ·ÎÁ§Æ® ´ÜÀ§ Á¡°ËºÎÅÍ Á¶Á÷ ¹× »ç¾÷ ´ÜÀ§ÀÇ ¿ÀǼҽº °Å¹ö³Í½º ¿î¿µ±îÁö Áö¿øÇÑ´Ù.

ÃÖ±Ù ±â¾÷ÀÇ ¼ÒÇÁÆ®¿þ¾î °³¹ß ȯ°æÀº ¿ÀǼҽº Ȱ¿ë È®´ë, AI ÄÚµù µµ±¸ µµÀÔ, ¿ÜºÎ AI ¸ðµ¨ ¹ÝÀÔ, Ŭ¶ó¿ìµå ³×ÀÌÆ¼ºê ¹× ÄÁÅ×ÀÌ³Ê ±â¹Ý °³¹ß È®»êÀ¸·Î ºü¸£°Ô º¯ÈÇϰí ÀÖ´Ù. ÀÌ¿¡ µû¶ó ´Ü¼ø Ãë¾àÁ¡ ŽÁö¸¦ ³Ñ¾î ¼ÒÇÁÆ®¿þ¾î ±¸¼º¿ä¼Ò¸¦ ½Äº°Çϰí À§Çèµµ¸¦ Áö¼ÓÀûÀ¸·Î °ü¸®ÇÏ´Â SBOM ±â¹Ý °ø±Þ¸Á º¸¾È ü°èÀÇ Á߿伺ÀÌ Ä¿Áö°í ÀÖ´Ù. ƯÈ÷ Á¦·ÎÆ®·¯½ºÆ® º¸¾È ü°è°¡ È®»êµÇ¸é¼ °³¹ß¡¤¹ÝÀÔ¡¤ºôµå¡¤¹èÆ÷¡¤¿î¿µ Àü °úÁ¤¿¡¼ ¼ÒÇÁÆ®¿þ¾î ±¸¼º¿ä¼Ò¿Í °ø±Þ¸Á º¸¾È »óŸ¦ Áö¼Ó °ËÁõÇÏ´Â °ü¸® ü°è°¡ ¿ä±¸µÇ°í ÀÖ´Ù.
À̹ø ¾÷µ¥ÀÌÆ®´Â ÀÌ·¯ÇÑ º¸¾È ÆÐ·¯´ÙÀÓ Àüȯ¿¡ ¹ß¸ÂÃç Á¡°Ë ¿µ¿ªÀÇ Àü¸é È®Àå°ú ¿î¿µ ¾ÈÁ¤¼º °È¿¡ ÃÊÁ¡À» ¸ÂÃè´Ù. ¹Ì±¹ ÇàÁ¤¸í·É(EO 14028), EU »çÀ̹öº¹¿ø·Â¹ý(CRA) µî ÁÖ¿ä±¹ÀÇ SBOM Á¦Ãâ Àǹ«È È帧ÀÌ ±¹³» °ø°ø¡¤±ÝÀ¶±ÇÀ¸·Î ºü¸£°Ô È®»êµÇ°í ÀÖ°í, ¿ÜºÎ¿¡¼ ¹ÝÀԵǴ AI ¸ðµ¨°ú ÇнÀ µ¥ÀÌÅͰ¡ °ø±Þ¸Á Á¡°ËÀÇ »õ·Î¿î »ç°¢Áö´ë·Î ¶°¿À¸£´Â »óȲ¿¡¼, ±â¾÷ÀÌ ¿ä±¸ÇÏ´Â º¸¾È °¡½Ã¼ºÀ» ²ø¾î¿Ã·È´Ù.
Á¦·ÎÆ®·¯½ºÆ® ¸ÂÃã º¸¾È... ¼¹ö Á¡°ËºÎÅÍ AI ¸ðµ¨ ¹ÝÀÔ±îÁö, À¯¿¬ÇÑ ¿¡ÀÌÀüÆ® ¿î¿µ
ÁÖ¸ñµÇ´Â º¯È´Â Á¡°Ë ´ë»ó ¹üÀ§ È®ÀåÀÌ´Ù. ±âÁ¸ ¼Ò½ºÄڵ塤¹ÙÀ̳ʸ® Á᫐ Á¡°ËÀ» ³Ñ¾î, ¼¹ö¿¡¼ ¿î¿µ ÁßÀÎ ¼ÒÇÁÆ®¿þ¾î ±¸¼º¿ä¼Ò±îÁö SBOM ´ÜÀ§·Î ÃßÃ⡤Á¤¹Ð ºÐ¼®ÇÏ´Â ±â´ÉÀÌ Ãß°¡µÆ´Ù. ¼¹ö ¿¡ÀÌÀüÆ® ±â¹Ý »ó½Ã Á¡°Ë ü°è¸¦ ÅëÇØ ¿î¿µ ´Ü°è¿¡¼ ¹ß»ýÇÏ´Â ÀáÀç Ãë¾àÁ¡µµ ½Ç½Ã°£À¸·Î ½Äº°¡¤´ëÀÀÇÒ ¼ö ÀÖ°Ô µÆ´Ù. ÀÌ´Â ºôµå¡¤¹èÆ÷ ½ÃÁ¡À» ³Ñ¾î ¿î¿µ Àüü ´Ü°è °¡½Ã¼ºÀ» È®º¸ÇØ¾ß ÇÑ´Ù´Â Á¦·ÎÆ®·¯½ºÆ® º¸¾È ¿øÄ¢¿¡ ºÎÇÕÇÏ´Â º¯È´Ù.
ÀÏȸ¼º¡¤À̵¿Çü Á¡°ËÀÌ ÇÊ¿äÇÑ È¯°æÀ» À§ÇÑ Æ÷ÅÍºí ¿¡ÀÌÀüÆ®(Portable Agent) ±â´Éµµ »õ·Ó°Ô Á¦°øµÈ´Ù. Æó¼â¸Á, ¿ÜºÎ Çù·Â»ç ȯ°æ, ÀϽÃÀû Á¡°Ë ´ë»ó ¼¹ö ¹× Àåºñ µî ¿µ±¸ ¼³Ä¡°¡ ¾î·Á¿î ȯ°æ¿¡¼µµ Áï½Ã Á¡°ËÀ» ¼öÇà, »ó½Ã Á¡°Ë ü°è¿Í °áÇÕÇØ ´Ù¾çÇÑ ¿î¿µ ȯ°æÀ» Æø³Ð°Ô Ä¿¹öÇÑ´Ù.
»ý¼ºÇü AI È®»ê¿¡ ´ëÀÀÇÏ´Â AI ¸ðµ¨ ¹ÝÀÔ ±â´Éµµ »õ·Ó°Ô µµÀԵƴÙ. ¿ÜºÎ AI ¸ðµ¨°ú °ü·Ã ÀÚ»êÀ» ¾ÈÀüÇÏ°Ô ¹ÝÀÔÇϴ ù ´Ü°è ±â´ÉÀ¸·Î, ÇâÈÄ AI ¸ðµ¨ ÀÚü¿¡ ´ëÇÑ Ãë¾àÁ¡ Á¡°Ë ±â´É±îÁö ´Ü°èÀûÀ¸·Î È®´ëÇØ ³ª°¥ ¿¹Á¤ÀÌ´Ù. À̸¦ ÅëÇØ ±â¾÷ AI µµÀÔ °úÁ¤¿¡¼ ¹ß»ýÇÒ ¼ö ÀÖ´Â ½ÅÁ¾ °ø±Þ¸Á ¸®½ºÅ©¿¡ ¼±Á¦ÀûÀ¸·Î ´ëÀÀÇÒ ¼ö ÀÖ´Ù.
Ãë¾àÁ¡ ´ëÀÀ Á¤±³È... EPSS¡¤KEV ÁöÇ¥ µµÀÔ°ú ¿ì¼± Á¶Ä¡´ë»ó ÀÚµ¿ ½Äº°
Ãë¾àÁ¡ Á¤º¸ÀÇ Áúµµ Á¤±³ÇØÁ³´Ù. ±âÁ¸ ½É°¢µµ ±â¹Ý CVSS(Common Vulnerability Scoring System) Á¡¼ö¿¡ ´õÇØ, ½ÇÁ¦ °ø°Ý ¹ß»ý °¡´É¼ºÀ» Á¤·®ÀûÀ¸·Î ¿¹ÃøÇÏ´Â EPSS(Exploit Prediction Scoring System)¿Í ¹Ì±¹ CISA°¡ ½ÇÁ¦ ¾Ç¿ë »ç·Ê¸¦ ±â¹ÝÀ¸·Î °ü¸®ÇÏ´Â KEV(Known Exploited Vulnerabilities) ÁöÇ¥°¡ »õ·Ó°Ô µµÀԵƴÙ.
Æ÷¼¼¶ó´Â CVSS¿Í EPSS, KEV ¼¼ °¡Áö ÁöÇ¥¸¦ Á¾ÇÕ °ËÅäÇØ ¿ì¼± Á¶Ä¡ ´ë»óÀ» ÀÚµ¿ ½Äº°¡¤Á¦°øÇÑ´Ù. º¸¾È ´ã´çÀÚ´Â ´Ü¼ø ½É°¢µµ(CVSS)»Ó ¾Æ´Ï¶ó ½ÇÁ¦ °ø°Ý ¹ß»ý °¡´É¼º(EPSS)°ú ½ÇÁ¦ ¾Ç¿ë ¿©ºÎ(KEV)±îÁö ÇÔ²² °í·ÁÇØ ´ëÀÀ ¿ì¼±¼øÀ§¸¦ µµÃâÇÒ ¼ö ÀÖ¾î, ÇÑÁ¤µÈ ÀηÂÀ¸·Îµµ °¡Àå ½Ã±ÞÇÑ À§ÇùºÎÅÍ È¿À²ÀûÀ¸·Î ó¸®ÇÒ ¼ö ÀÖ°Ô µÆ´Ù.
ÀÌ¿Í ÇÔ²² ¿µ¹®À¸·Î¸¸ Á¦°øµÇ´ø ¿ÀǼҽº ¶óÀ̼±½º Àü¹®¡¤Çã¿ë ¹üÀ§¡¤Ãë¾àÁ¡ »ó¼¼ Á¤º¸ µî °ü·Ã Á¤º¸µéÀÌ Çѱ۷Π¹ø¿ªµÅ Á¦°øµÈ´Ù. ±¹³» °³¹ßÀÚ¿Í ¹ý¹«¡¤º¸¾È °ËÅä ´ã´çÀÚ°¡ º°µµ ¹ø¿ª °úÁ¤ ¾øÀÌ Áï½Ã ÀÇ»ç°áÁ¤¿¡ Ȱ¿ëÇÒ ¼ö ÀÖ¾î, ½Ç¹« È¿À²¼º°ú Á¤È®µµ Çâ»óÀÌ ±â´ëµÈ´Ù.
SBOM Ãâ·Â Çü½Ä È®Àå... ±Û·Î¹ú ±ÔÁ¦ ´ëÀÀ °È
±ÔÁ¦ ´ëÀÀ Ãø¸é¿¡¼µµ ÇÑ ´Ü°è ÁøÀüÀÌ ÀÌ·ïÁ³´Ù. SBOM Ãâ·Â Ç¥ÁØÀÎ SPDX¿Í CycloneDXÀÇ Áö¿ø ¹öÀü ¹üÀ§°¡ È®´ëµÆÀ¸¸ç, ºí·¢´ö ¿£Áø¿¡¼ ¼±ÅÃÇÑ Á¤Ã¥¿¡ µû¶ó Á¶Á÷ º¸¾È Á¤Ã¥°ú ¿ÀǼҽº »ç¿ë ±âÁØÀ» ¹Ý¿µÇÑ ¸ÂÃãÇü SBOMÀ» Ãâ·ÂÇÏ´Â ±â´Éµµ Ãß°¡µÆ´Ù. À̸¦ ÅëÇØ ±Û·Î¹ú SBOM Á¦Ãâ Àǹ«È È帧°ú Á¦Ç°, °í°´»ç, ±ÔÁ¦ ´ëÀÀ ¸ñÀû¿¡ µû¸¥ SBOM ¿ä±¸»çÇ×À» À¯¿¬ÇÏ°Ô ÃæÁ·ÇÒ ¼ö ÀÖ´Ù.
Æó¼â¸Á Áö¿ø°ú ¿£ÅÍÇÁ¶óÀÌÁî ¾ÈÁ¤¼º... ±ÝÀ¶±Ç ³Ñ¾î Àü »ê¾÷ È®´ë
Æ÷¼¼¶ó À§µå ºí·¢´öÀº ±â´É °È¿Í ÇÔ²² °ø±Þ ü°èµµ ¾ÈÁ¤ÈÇß´Ù. ¿ÜºÎ ÀÎÅͳÝÀÌ Â÷´ÜµÈ Æó¼â¸Á ȯ°æ¿¡¼µµ ¾ÈÁ¤ÀûÀ¸·Î ¿î¿µ °¡´ÉÇÑ ±¸Ãà ¹æ¾ÈÀ» Á¤±³ÈÇß°í, ´ë±Ô¸ð Æ®·¡ÇȰú ´ÙÁß ÇÁ·ÎÁ§Æ®°¡ °øÁ¸Çϴ ȯ°æ¿¡¼ÀÇ ¿£ÅÍÇÁ¶óÀÌÁî±Þ ¾ÈÁ¤¼ºµµ º¸°Çß´Ù.
ƯÈ÷ ½ÅÇѱÝÀ¶±×·ì¡¤¿ì¸®ÀºÇࡤÇö´ëijÇÇÅ» µî ±î´Ù·Î¿î º¸¾È ¿ä°ÇÀÌ Àû¿ëµÇ´Â ±ÝÀ¶±Ç¿¡¼ ÃàÀûÇÑ ¿î¿µ ³ëÇϿ츦 ¹ÙÅÁÀ¸·Î, ¼Ò½ºÄÚµåºÎÅÍ ¼¹ö, AI ¸ðµ¨±îÁö ´ÜÀÏ Äֿܼ¡¼ °ü¸®ÇÏ´Â ÅëÇÕ È¯°æÀ» ±¸ÇöÇØ º¸¾È¡¤°³¹ß¡¤¿î¿µ Á¶Á÷ °£ Çù¾÷ È¿À²À» ²ø¾î¿Ã·È´Ù. ÃÖ±Ù ±¹¹æ°úÇבּ¸¼Ò °ø±ÞÀ» ½ÃÀÛÀ¸·Î ±ÝÀ¶±ÇÀ» ³Ñ¾î ±¹¹æ ¹× °ø°ø ºÐ¾ß±îÁö ·¹ÆÛ·±½º¸¦ È®º¸Çß´Ù. ¾ÈÁ¤¼º°ú ±¹³» Ä£ÈÀû ±â´ÉÀ» ¹ÙÅÁÀ¸·Î ÇâÈÄ °ø°ø¡¤Á¦Á¶¡¤Åë½Å µî Àü »ê¾÷À¸·Î ½ÃÀåÀ» È®´ëÇÒ °èȹÀÌ´Ù.
¹ÚÁؼ® ¿¤¿¡½º¿þ¾î ¿ÀǼҽº»ç¾÷º»ºÎÀåÀº ¡°AI °³¹ß ȯ°æ°ú ¿ÀǼҽº Ȱ¿ë È®´ë´Â ±â¾÷ °³¹ß »ý»ê¼ºÀ» ³ôÀÌ´Â µ¿½Ã¿¡ »õ·Î¿î º¸¾È ¸®½ºÅ©¸¦ ¸¸µé°í ÀÖ´Ù¡±¸ç ¡°À̹ø ¾÷µ¥ÀÌÆ®´Â ´Ü¼øÇÑ ±â´É Ãß°¡¸¦ ³Ñ¾î SBOM¡¤AI¡¤Á¦·ÎÆ®·¯½ºÆ®·Î ´ëÇ¥µÇ´Â Â÷¼¼´ë °ø±Þ¸Á º¸¾È ÆÐ·¯´ÙÀÓ¿¡ ¼±Á¦ ´ëÀÀÇϱâ À§ÇÑ Àü·«Àû Çຸ¡±¶ó°í ¸»Çß´Ù.
ÀÌ¾î ¡°¿ÀǼҽº ±¹Á¦ Ç¥ÁØ(ISO/IEC 5230) ÀÎÁõÀ» º¸À¯ÇÑ ¿ÀǼҽº °Å¹ö³Í½º Àü¹® ±â¾÷À¸·Î¼, Æ÷¼¼¶ó À§µå ºí·¢´öÀÇ Áö¼ÓÀû ±â´É °íµµÈ¸¦ ÅëÇØ ±¹³» ±â¾÷ÀÌ ±Û·Î¹ú ¼öÁØ SW °ø±Þ¸Á º¸¾È ü°è¸¦ ¼Õ½±°Ô ±¸ÃàÇÒ ¼ö ÀÖµµ·Ï Áö¿øÇÒ °Í¡±À̶ó°í ¹àÇû´Ù.
[ÇѼ¼Èñ ±âÀÚ(hahn@boannews.com)]
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>




.jpg)







ÇѼ¼Èñ±âÀÚ ±â»çº¸±â







































.jpg)



.jpg)


.jpg)

.png)
