¡°ÁöÇÇÁö±â ¹éÀüºÒÅÂ(ò±ù¨ò±Ðù ÛÝîúÜô÷¿)¡± ÁøÁ¤ÇÑ °ø±Þ¸Á º¸¾ÈÀÇ ½ÃÀÛÁ¡¿¡ ¼´Â ±æ
[º¸¾È´º½º= ¹®±¤¼® ±â¼ú»ç/ÄÚ¸®¾È¸® ITº¸¾ÈÆÄÆ®Àå] 2020³â 3¿ù, ¡®¼¼°è¿¡¼ °¡Àå °·ÂÇÑ º¸¾ÈÀ» ÀÚ¶ûÇÑ´Ù¡¯´Â ¹Ì±¹ ±¹Åä¾Èº¸ºÎ¿Í ±¹¹«ºÎ¸¦ Æ÷ÇÔÇÑ ¾à 1¸¸ 8õ¿© °³ÀÇ ±â°ü°ú ±â¾÷¿¡ ¾Ç¼ºÄڵ尡 À¯Æ÷µÆ´Ù.

[ÀÚ·á: gettyimagesbank]
±Û·Î¹ú IT ¼±µµ±¹ÀÎ ¹Ì±¹Á¶Â÷ 9°³ ¿¬¹æ±â°üÀÌ µ¿½Ã¿¡ Ä§ÇØ¸¦ ´çÇß´Ù. ¿øÀÎÀº ³×Æ®¿öÅ© °ü¸® ¼ÒÇÁÆ®¿þ¾î ±â¾÷ ¡®SolarWinds¡¯ÀÇ Á¦Ç°¿¡ ¹éµµ¾î(Backdoor)°¡ ½É¾îÁø ä·Î ¹èÆ÷µÆ±â ¶§¹®ÀÌ´Ù. ÀÌ ¹éµµ¾î°¡ Æ÷ÇÔµÈ ¼ÒÇÁÆ®¿þ¾î¸¦ ¼³Ä¡ÇÑ ¼¹öµéÀº °ð¹Ù·Î ¾Ç¼ºÄÚµåÀÇ À¯Æ÷Áö°¡ µÆ´Ù. ÀÌ ½É°¢ÇÑ Ä§ÇØ´Â ¹«·Á 8°³¿ùÀÌ Áö³ 11¿ù¿¡¼¾ß º¸¾È±â¾÷ ÆÄÀÌ¾î¾ÆÀÌ(FireEye)°¡ ħÅõ ÈçÀûÀ» ¹ß°ßÇÏ¸é¼ ¼¼»ó¿¡ µå·¯³µ´Ù.
»ç°ÇÀÇ ¿øÀÎÀº Ãæ°ÝÀûÀ¸·Î ´Ü¼øÇß´Ù. ÇØ´ç °³¹ß»ç´Â FTP ¼¹öÀÇ ºñ¹Ð¹øÈ£¸¦ ¡®È¸»çÀ̸§+123¡¯ ¼öÁØÀ¸·Î ¼³Á¤Çß°í, ÀÌ Á¤º¸°¡ Æò¹®À¸·Î ±êÇãºê(GitHub)¿¡ ³ëÃâµÇ¸é¼ °ø°ÝÀÚ¿¡°Ô ¾Ç¿ëµÈ °ÍÀÌ´Ù. °á±¹ ÇÑ ±â¾÷ÀÇ Çã¼úÇÑ ºñ¹Ð¹øÈ£ °ü¸®°¡ Àü ¼¼°è º¸¾È¸ÁÀ» ¹«³Ê¶ß¸®°í ±¹°¡ ¾Èº¸¸¦ À§ÇùÇÑ °ÍÀÌ´Ù.
ÀÌ »ç°ÇÀº ½ÃÀÛ¿¡ ºÒ°úÇß´Ù. ÀÌÈÄ Microsoft Exchange, CodeCov »ç°ÇÀÌ ¿¬ÀÌ¾î ¹ß»ýÇß°í, ¸¶Ä§³» ¿ª´ë±Þ º¸¾È »ç°í°¡ ÅÍÁ³´Ù. ¹Ù·Î 2021³â 5¿ù, ¼ÒÇÁÆ®¿þ¾îÀÇ ¹®Á¦°¡ ±¹°¡ÀÇ ½Ç¹° °æÁ¦¸¦ Á÷Á¢ ¸¶ºñ½Ãų ¼ö ÀÖÀ½À» º¸¿©ÁØ ÄݷδϾó ÆÄÀÌÇÁ¶óÀÎ(Colonial Pipeline) ·£¼¶¿þ¾î °ø°ÝÀ̾ú´Ù.
¹Ì±¹ ³²µ¿ºÎ¿¡ ¼ÛÀ¯°üÀ» ¿î¿µÇÏ´Â Colonial PipelineÀÌ ·£¼¶¿þ¾î¿¡ °¨¿°µÇ¸é¼ ÃÑ 8,900km¿¡ ´ÞÇÏ´Â ¼ÛÀ¯°üÀÌ °¡µ¿À» ¸ØÃè´Ù. ÀÌ·Î ÀÎÇØ ¹Ì±¹ ³²µ¿ºÎ Àüü ÈÖ¹ßÀ¯ °ø±ÞÀÇ 45%°¡ Áߴܵǰí, ÀϺΠÁö¿ª ÁÖÀ¯¼ÒÀÇ ¾à 70%°¡ ¿µ¾÷À» Áß´ÜÇßÀ¸¸ç, ÈÖ¹ßÀ¯ °¡°ÝÀº ±ÞµîÇß´Ù. ´Ü ÇÑ ±â¾÷À» ³ë¸° »çÀ̹ö °ø°ÝÀÌ °ð¹Ù·Î ¹Ì±¹ °æÁ¦ Àüü¿¡ ¸·´ëÇÑ Ãæ°ÝÀ» ÁØ °ÍÀÌ´Ù.
¹Ì±¹Àº Áï½Ã ´ëÀÀ¿¡ ³ª¼¹´Ù. 2021³â 5¿ù, ¹ÙÀÌµç ´ëÅë·ÉÀº ±¹°¡ »çÀ̹öº¸¾È ü°è¸¦ °ÈÇϱâ À§ÇÑ ÇàÁ¤¸í·É EO 14028À» ¹ßµ¿ÇØ ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á º¸¾ÈÀ» °ÈÇÒ °ÍÀ» Áö½ÃÇß´Ù.
±×·¯³ª ±×ÇØ 12¿ù, Àü ¼¼°è º¸¾È °ü°èÀÚµéÀ» ±äÀå½ÃŲ ¶Ç ÇϳªÀÇ Àç¾ÓÀÌ ´ÚÃÆ´Ù. ¿ÀǼҽº ¶óÀ̺귯¸®ÀÎ Log4jÀÇ Ä¡¸íÀû Ãë¾àÁ¡(Log4Shell)ÀÌ °ø°³µÈ °ÍÀÌ´Ù. ÀÌ·Î ÀÎÇØ ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸ÁÀ» ÅëÇÑ °ø°ÝÀÇ ½ÇÁúÀû À§ÇèÀ» ´Ù½Ã±Ý °¢ÀνÃÄ×´Ù. ¸¹Àº º¸¾È´ã´çÀÚµéÀº ±×ÇØ Å©¸®½º¸¶½º¸¦ ÀØÁö ¸øÇÒ °ÍÀÌ´Ù. ÆÐÄ¡¸¦ ¿Ï·áÇÏÀÚ¸¶ÀÚ »õ·Î¿î Ãë¾àÁ¡ÀÌ ¹ß°ßµÇ°í, À̸¦ ¸·´Â °úÁ¤¿¡¼ ¶Ç ´Ù¸¥ À§ÇùÀÌ ÅÍÁö´Â, ±×¾ß¸»·Î ³¡¾ø´Â ´ëÀÀÀÇ ¿¬¼ÓÀ̾ú´Ù. ±×·¸°Ô 2021³â 12¿ùÀº ¼ö¸¹Àº º¸¾È Á¾»çÀڵ鿡°Ô ¼ø½Ä°£¿¡ Áö³ª°¡ ¹ö¸° ¾Ç¸ù °°Àº ½Ã°£À¸·Î ³²¾Ò´Ù.
ÀÌÈÄ ¹Ì±¹Àº ´õ ÀÌ»ó ÀÌ·¯ÇÑ °ø±Þ¸Á À§±â¸¦ Á½ÃÇÏÁö ¾Ê¾Ò´Ù. 2022³â 9¿ù, ¹é¾Ç°üÀº ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á Àü¹ÝÀÇ º¸¾È ¼öÁØÀ» °ÈÇϱâ À§ÇÑ Áß´ëÇÑ Á¶Ä¡¸¦ ¹ßÇ¥Çß´Ù.
¹é¾Ç°üÀº ¿¬¹æÁ¤ºÎ¿¡ ¼ÒÇÁÆ®¿þ¾î¸¦ ³³Ç°ÇÏ´Â ¸ðµç °ø±Þ¾÷ü¿¡°Ô SSDF(Secure Software Development Framework) [NIST SP 800-218]±âÁØ¿¡ µû¶ó NIST º¸¾È ¼ÒÇÁÆ®¿þ¾î °³¹ß ÁöħÀ» ÁؼöÇÒ °ÍÀ» Àǹ«ÈÇß´Ù. ´õºÒ¾î, À̸¦ ÃæÁ·Çß´Ù´Â »ç½ÇÀ» ÀÔÁõÇÏ´Â ÀÚ±â Áõ¸í(Self-Attestation) ¹®¼¸¦ ¹Ýµå½Ã Á¦ÃâÇϵµ·Ï ¿ä±¸Çß´Ù.
Áï, °ø°ø ºÎ¹®¿¡ ³³Ç°µÇ´Â ¼ÒÇÁÆ®¿þ¾î´Â °ø±Þ¸Á º¸¾È ±âÁØÀ» ¸¸Á·ÇßÀ¸¸ç, ¾ÈÀüÇÏ°Ô °³¹ßµÇ¾úÀ½À» °ø½ÄÀûÀ¸·Î Áõ¸íÇ϶ó´Â Àǹ̴Ù. °³¹ßÀÚ´Â ÀÚ½ÅÀÌ ÀÛ¼ºÇÑ Äڵ忡 ´ëÇØ Á÷Á¢ º¸ÁõÇÏ°í ±× Ã¥ÀÓÀ» Áö°Ú´Ù´Â ÀÏÁ¾ÀÇ ¡®°øÁõ ¹æ½Ä¡¯À» µû¸£µµ·Ï ¿ä±¸ ¹Þ°Ô µÈ °ÍÀÌ´Ù.
ÀÌ Á¶Ä¡´Â ´Ü¼øÇÑ º¸¾È ÁöħÀÌ ¾Æ´Ï´Ù. ¾ÈÀüÇÏÁö ¾ÊÀº ¼ÒÇÁÆ®¿þ¾î¸¦ ³³Ç°Çϰųª ÇãÀ§·Î º¸ÁõÇÒ °æ¿ì ¹ýÀû Ã¥ÀÓÀ» ¹¯°Ú´Ù´Â °·ÂÇÑ ¸Þ½ÃÁö¸¦ ´ã°í ÀÖ´Ù. ¹Ì±¹Àº ÀÌÁ¦ ÀÚ±¹ ³»¿¡¼ »ç¿ëµÇ´Â ¸ðµç ¿¬°áµÈ ¼ÒÇÁÆ®¿þ¾î¿¡ ´ëÇØ º¸¾È¼ºÀ» ü°èÀûÀ¸·Î °ü¸®Çϰí Ã¥ÀÓÀ» ¹¯´Â ½Ã´ë¸¦ º»°ÝÀûÀ¸·Î ¿±â ½ÃÀÛÇÑ °ÍÀÌ´Ù.
±×·¸´Ù¸é ±¹³»´Â ¾î¶³±î? ÃÖ±Ù ±¹³»¿¡¼µµ ´ë±Ô¸ð »çÀ̹ö »ç°ÇÀÌ ¿¬ÀÌ¾î ¹ß»ýÇÏ¸ç ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸ÁÀÇ Ãë¾à¼ºÀÌ Çö½ÇÀûÀÎ À§ÇùÀ¸·Î ´Ù°¡¿À°í ÀÖ´Ù. ±¹³» ÃÖ´ë ±Ô¸ðÀÇ ¿Â¶óÀÎ µµ¼ Ç÷§Æû°ú À¯¸í º¸Çè»ç°¡ ·£¼¶¿þ¾î¿¡ °¨¿°µÇ´Â »ç°í°¡ ¿¬´Þ¾Æ ¹ß»ýÇß°í, °ÅÀÇ ¸Å´Þ º¸¾È »ç°í°¡ º¸µµµÇ°í ÀÖ´Ù. ƯÈ÷ 2025³â »ó¹Ý±â ÃÖ´ë À̽´·Î ²ÅÈ÷´Â À̵¿Åë½Å»ç USIM Á¤º¸ À¯Ãâ »ç°Ç ¿ª½Ã °ø±Þ¸Á º¸¾È À̽´°¡ ÁÖ¿ä ¿øÀÎ Áß Çϳª¿´´Ù.
»ç°ÇÀÇ ¹è°æ¿¡´Â Àü ¼¼°è¿¡¼ °¡Àå ³Î¸® »ç¿ëµÇ´Â VPN Àåºñ Áß ÇϳªÀÎ Ivanti Á¦Ç°ÀÇ ´Ù¼ö Ãë¾àÁ¡ÀÌ ÀÖ¾ú´Ù. ´ëÇ¥ÀûÀÎ Ãë¾àÁ¡Àº ´ÙÀ½°ú °°´Ù:
- CVE-2023-46805 (ÀÎÁõ ¿ìȸ)
- CVE-2024-21887 (¸í·É ÁÖÀÔ)
- CVE-2024-21888 (±ÇÇÑ »ó½Â)
- CVE-2024-21893 (¼¹ö»çÀÌµå ¿äû À§Á¶, SSRF)
- CVE-2024-22024, CVE-2024-22023 (XML ¿ÜºÎ ¿£Æ¼Æ¼ Ãë¾àÁ¡)
- CVE-2024-21894, CVE-2024-22052 (Èü ¿À¹öÇ÷οì)
- CVE-2024-22053 (Èü ¿À¹öÇ÷οì)
- CVE-2025-0282, CVE-2025-22457 (¹öÆÛ ¿À¹öÇ÷οì)
ƯÈ÷ CVE-2025-0282¿Í CVE-2025-22457Àº 1-Day Ãë¾àÁ¡À¸·Î À̵¿Åë½Å»ç ÇØÅ·»ç°í¿¡ ºü¸£°Ô ¾Ç¿ëµÆ°í, BPFDoor °è¿ÀÇ ¹éµµ¾î ¾Ç¼ºÄÚµå¿Í °áÇÕµÇ¾î °ø°ÝÀÌ ÀÌ·ç¾îÁ³´Ù. ±× °á°ú ¾à 2,700¸¸ °ÇÀÇ ±¹Á¦ ¸ð¹ÙÀÏ °¡ÀÔÀÚ ½Äº°¹øÈ£(IMSI)°¡ À¯ÃâµÇ´Â ½É°¢ÇÑ ÇÇÇØ°¡ ¹ß»ýÇß´Ù.
À̹ø °ø°ÝÀº À̵¿Åë½Å»çÀÇ ÀÚü °³¹ß ½Ã½ºÅÛÀÌ ¾Æ´Ñ ¿ÜºÎ »ó¿ë ¼ÒÇÁÆ®¿þ¾î(VPN)¿¡¼ ºñ·ÔµÈ ¹®Á¦¿´´Ù. ±×·¯³ª ¿ÜºÎ ¼Ö·ç¼ÇÀÇ Ãë¾àÁ¡ °ü¸® ¼ÒȦÀÌ °á±¹ ±â¾÷ÀÇ ½Å·Ú »ó½Ç°ú °¡ÀÔÀÚ ÀÌÅ»À̶ó´Â ½É°¢ÇÑ ºñÁî´Ï½º ÇÇÇØ·Î À̾îÁ³´Ù.
°á±¹ ±¹³» ¿ª½Ã ¹Ì±¹°ú ¸¶Âù°¡Áö·Î °ø±Þ¸Á °ø°ÝÀÇ ÁÖ¿ä Ÿ±êÀÌ µÇ°í ÀÖÀ¸¸ç, ±× À§Çè ¼öÁØ ¶ÇÇÑ °áÄÚ ³·Áö ¾Ê´Ù´Â °ÍÀ» ¾Ë ¼ö ÀÖ¾ú´Ù.
ÀÌÁ¦´Â ÇÑ °³ÀÇ Ãë¾àÇÑ ¼ÒÇÁÆ®¿þ¾î°¡ ¼ö¹é¸¸ ¸íÀÇ »ç¿ëÀÚ Á¤º¸ À¯Ãâ°ú ±â¾÷ ºê·£µå ½Å·Ú Ç϶ôÀ̶ó´Â °Å´ëÇÑ ÆÄÀåÀ» ºÒ·¯¿Ã ¼ö ÀÖ´Â ½Ã´ëÀ̸ç, °ø±Þ¸Á º¸¾ÈÀº ÀÌÁ¦ ¼±ÅÃÀÌ ¾Æ´Ñ »ýÁ¸ÀÇ ¹®Á¦·Î ÀÚ¸® Àâ°í ÀÖ´Ù.
±×·¯³ª ¾Æ½±°Ôµµ ±¹³» ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á º¸¾ÈÀº ¾ÆÁ÷ ŵ¿ ´Ü°è¿¡ ¸Ó¹°·¯ ÀÖ´Ù. 2024³â 5¿ù, °úÇбâ¼úÁ¤º¸Åë½ÅºÎ¿Í Çѱ¹ÀÎÅͳÝÁøÈï¿ø(KISA) µî ¿©·¯ ±â°üÀÌ Çù·ÂÇÏ¿© ¡®SW °ø±Þ¸Á º¸¾È °¡À̵å¶óÀΡ¯À» ¹ß°£ÇÑ °ÍÀÌ ±× ½ÃÀÛÀÌ´Ù. ±¹³»¿¡¼µµ ¼ÒÇÁÆ®¿þ¾î °³¹ß°ú À¯Åë °úÁ¤¿¡¼ ¼ÒÇÁÆ®¿þ¾îÀÇ Åõ¸í¼ºÀ» °ÈÇϰڴٴ ù °ø½Ä ¼±¾ðÀÌÀÚ, ü°èÀûÀÎ ´ëÀÀÀÇ Ãâ¹ßÁ¡À̶ó ÇÒ ¼ö ÀÖ´Ù.
ƯÈ÷, À̹ø °¡À̵å¶óÀο¡¼´Â, ÀÏ¸í ¡®¼ÒÇÁÆ®¿þ¾îÀÇ ¼ººÐÇ¥¡¯·Î ºÒ¸®´Â SBOM(Software Bill of Materials)¿¡ ´ëÇØ ÁßÁ¡ÀûÀ¸·Î ´Ù·ç°í ÀÖ´Ù. SBOMÀº ¼ÒÇÁÆ®¿þ¾î¸¦ ±¸¼ºÇÏ´Â ¸ðµç ÄÄÆ÷³ÍÆ®(¶óÀ̺귯¸®, ¸ðµâ µî)¸¦ ½Äº°ÇÏ°í ¹®¼ÈÇÑ ÀÚ·á·Î, ¼ÒÇÁÆ®¿þ¾îÀÇ Åõ¸í¼ºÀ» È®º¸Çϱâ À§ÇÑ ÇÙ½É ¼ö´ÜÀÌ´Ù. ÀÌ °¡À̵å¶óÀο¡´Â SBOMÀÇ °³³ä ¼³¸í»Ó ¾Æ´Ï¶ó Àû¿ë »ç·Ê¿Í ½Ç¹«¿ë üũ¸®½ºÆ®µµ Æ÷ÇÔµÇ¾î ½ÇÁúÀûÀÎ °ø±Þ¸Á º¸¾È Ȱµ¿À» À§ÇÑ Áöħ ¿ªÇÒÀ» ÇÑ´Ù.
À̰ÍÀº °í´ë ±×¸®½º öÇÐÀÚ ¼ÒÅ©¶óÅ×½ºÀÇ ¸»·Î Àß ¾Ë·ÁÁø ¡°³Ê ÀÚ½ÅÀ» ¾Ë¶ó¡±´Â ¹®ÀåÀ» ¶°¿Ã¸®°Ô ÇÑ´Ù. ¼ÒÇÁÆ®¿þ¾î°¡ ¾î¶² ±¸¼º ¿ä¼Ò·Î ÀÌ·ç¾îÁ® ÀÖ´ÂÁöÁ¶Â÷ ¸ð¸¥´Ù¸é, ±× À§Ç輺°ú º¸¾È ¼öÁØÀ» Æò°¡ÇÏ´Â °ÍÀº ºÒ°¡´ÉÇÏ´Ù. µû¶ó¼ ¼ÒÇÁÆ®¿þ¾îÀÇ º¸¾È ¼öÁØÀ» °´°üÀûÀ¸·Î ÃøÁ¤ÇÏ°í °ü¸®Çϱâ À§Çؼ´Â °¡Àå ¸ÕÀú SBOMÀ» ÅëÇÑ ±¸Á¶ ÆÄ¾ÇÀÌ ¼±ÇàµÇ¾î¾ß ÇÏ´Â °ÍÀÌ´Ù.
±¹³»ÀÇ °ø±Þ¸Á º¸¾ÈÀº ÀÌÁ¦ ¸· ù°ÉÀ½À» ¶Ã´Ù. ±×·¯³ª ±× ù°ÉÀ½ÀÌ ÇâÇÏ´Â ¹æÇâÀº ºÐ¸íÇϸç, ´õ ÀÌ»ó ´ÊÃâ ¼ö ¾ø´Â ½ÃÁ¡¿¡ ¿Í ÀÖ´Ù´Â µ¥¿¡´Â À̰ßÀÌ ¾ø´Ù.

¡ã¼ÒÇÁÆ®¿þ¾îÀÇ ¼ººÐÇ¥(SBOM) [ÀÚ·á: ¹®±¤¼® ±â¼ú»ç]
¸¹Àº »ç¶÷ÀÌ Æ¯Á¤ ¼ººÐ¿¡ ¾Ë·¹¸£±â(allergy) ¹ÝÀÀÀ» º¸À̵í, ±â¾÷µµ º¸¾È Ãë¾àÁ¡À̶ó´Â ¡®µðÁöÅÐ ¾Ë·¹¸£±â¡¯¿¡ Ãë¾àÇÒ ¼ö ÀÖ´Ù. À̸¦ ÇÇÇϱâ À§ÇÑ Ã¹°ÉÀ½Àº ¸íÈ®ÇÏ´Ù. ÀÚ½ÅÀÌ ¾î¶² ¾Ë·¹¸£±â¸¦ °¡Áö°í ÀÖ´ÂÁö, ±×¸®°í ±×°ÍÀ» À¯¹ßÇÏ´Â ¼ººÐÀÌ À½½Ä¿¡ Æ÷ÇԵǾî ÀÖ´ÂÁö¸¦ ¾Æ´Â °ÍÀÌ´Ù. ÀÌ¿Í ¸¶Âù°¡Áö·Î ±â¾÷ ¿ª½Ã ³»ºÎ ½Ã½ºÅÛ¿¡ ¾î¶² ¼ÒÇÁÆ®¿þ¾î°¡ »ç¿ëµÇ°í ÀÖÀ¸¸ç, ±× ¾È¿¡ ¾î¶² À§Çè ¿ä¼Ò°¡ Æ÷ÇԵǾî ÀÖ´ÂÁö¸¦ Á¤È®È÷ ÆÄ¾ÇÇÏ´Â °ÍÀÌ ¹«¾ùº¸´Ù Áß¿äÇÏ´Ù.
±×·¯³ª Çö½ÇÀº ³ì·ÏÁö ¾Ê´Ù. ÇöÀç±îÁöµµ ¸¹Àº ±¹³» ±â¾÷µéÀÌ ½ÇÁ¦ Ä§ÇØ »ç°í°¡ ¹ß»ýÇϱâ Àü±îÁö Àڻ翡 ¾î¶² Ãë¾àÇÑ ¼ÒÇÁÆ®¿þ¾î°¡ Á¸ÀçÇÏ´ÂÁö¸¦ ¾ËÁö ¸øÇÏ´Â °æ¿ì°¡ ¸¹´Ù. À̰ÍÀº ´Ü¼øÇÑ ¹«°ü½ÉÀÌ ¾Æ´Ï¶ó ±¸Á¶Àû ÇѰ迡¼ ºñ·ÔµÈ ¹®Á¦´Ù.
ÇöÀåÀÇ º¸¾È´ã´çÀÚ ¼ö´Â °³¹ßÀÚ¿¡ ºñÇØ ±ØÈ÷ Àû°í, ±× °ÝÂ÷´Â Á¡Á¡ Ä¿Áö°í ÀÖ´Ù. ¿¹ÄÁ´ë, 20¸íÀÇ °³¹ßÀÚ°¡ ÀÚÀ¯·Ó°Ô ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾î¸¦ µµÀÔÇØ °³¹ßÇϰí, ¼ö¸¹Àº ¿ÜºÎ ¼Ö·ç¼ÇÀÌ µµÀÔ/¿î¿µµÇ´Â ȯ°æ¿¡¼ ´Ü 1¸íÀÇ º¸¾È´ã´çÀÚ°¡ ÀÌ ¸ðµç ¼ÒÇÁÆ®¿þ¾îÀÇ Ãë¾àÁ¡À» °¨½ÃÇÏ°í ´ëÀÀÇÑ´Ù´Â °ÍÀº ½´ÆÛ¸ÇÁ¶Â÷ ºÒ°¡´ÉÇÑ ÀÏÀ̶ó°í ÇÒ ¼ö ÀÖ´Ù.
°á±¹ º¸¾ÈÀº ÀηÂÀÇ ÀÇÁö¸¸À¸·Î °¨´çÇÒ ¼ö ÀÖ´Â ¿µ¿ªÀÌ ¾Æ´Ï¸ç, ü°èÀûÀÎ ½Ã½ºÅÛ°ú ÇÁ·Î¼¼½º, ±×¸®°í ÀÚµ¿ÈµÈ µµ±¸ÀÇ µÞ¹Þħ ¾øÀÌ´Â ÇѰ谡 ¸íÈ®ÇÒ ¼ö¹Û¿¡ ¾ø´Ù.
±×·¸´Ù¸é ¿ì¸®´Â ¼ÕÀ» ³õ°í Æ÷±âÇØ¾ß ÇÒ±î? °áÄÚ ±×·¸Áö ¾Ê´Ù. ´ÙÇàÈ÷µµ ÀÌ ¹®Á¦¸¦ ÇØ°áÇϱâ À§ÇÑ ¡®±¸¼¼ÁÖ¡¯¿Íµµ °°Àº ¼ÒÇÁÆ®¿þ¾î°¡ Á¸ÀçÇÑ´Ù. ¹Ù·Î SCA(Software Composition Analysis) ¼Ö·ç¼ÇÀÌ´Ù. SCA´Â ¼ÒÇÁÆ®¿þ¾î ³»ºÎ¿¡ Æ÷ÇÔµÈ ±¸¼º¿ä¼Ò¸¦ ÀÚµ¿À¸·Î ºÐ¼®ÇØ SBOM(Software Bill of Materials)À» »ý¼ºÇØÁÖ´Â µµ±¸´Ù. ÀÌ ±â¼úÀ» Ȱ¿ëÇÏ¸é °³¹ßÀÚ»Ó¸¸ ¾Æ´Ï¶ó º¸¾È´ã´çÀÚµµ ¼ÒÇÁÆ®¿þ¾îÀÇ ±¸Á¶¿Í ÀáÀçÀûÀÎ Ãë¾àÁ¡À» º¸´Ù ¸íÈ®ÇÏ°Ô ÆÄ¾ÇÇÒ ¼ö ÀÖ´Ù.
ƯÈ÷ OWASP Dependency-Check, FossLight, GitHub Dependabot, Scable°ú °°Àº ¿ÀǼҽº ±â¹Ý SCA µµ±¸´Â º¸¾È´ã´çÀÚµµ ¹«·á·Î »ç¿ëÇÒ ¼ö ÀÖÀ¸¸ç, ´©±¸³ª Á¢±ÙÇÒ ¼ö ÀÖ´Ù´Â ÀåÁ¡ÀÌ ÀÖ´Ù. ´Ù¸¸ ¿ÀǼҽºÀÇ Æ¯¼º»ó ¾÷µ¥ÀÌÆ®ÀÇ ½Å¼Ó¼º, ÆÐÅÏ À¯Áö°ü¸®, ±â¼ú Áö¿ø µî¿¡¼´Â ÇѰ谡 Á¸ÀçÇÒ ¼ö ÀÖ´Ù.
º¸´Ù ¾ÈÁ¤ÀûÀ̰í È¿À²ÀûÀÎ ¿î¿µÀ» ¿øÇÑ´Ù¸é, ±¹³» ¼Ö·ç¼ÇÀÎ Sparrow SCA, ȤÀº ±Û·Î¹ú Á¦Ç°ÀÎ BlackDuck, Snyk Open Source µî°ú °°Àº »ó¿ë SCA µµ±¸µµ Á¸ÀçÇÑ´Ù. À̵éÀº Áö¼ÓÀûÀÎ ÆÐÅÏ ¾÷µ¥ÀÌÆ®, ±â¼ú Áö¿ø, ¸®Æ÷Æ® ÀÚµ¿È µîÀÇ ±â´ÉÀ» °®Ãß°í ÀÖ¾î ±â¾÷ÀÇ °ø±Þ¸Á º¸¾È ¿î¿µ ȯ°æ¿¡ µû¶ó ÃæºÐÇÑ ¼±ÅÃÁö°¡ µÉ ¼ö ÀÖ´Ù.
SBOM °ü¸®¸¦ ½ÃÀÛÇÏ·Á´Â ±â¾÷À̶ó¸é ¹«·áµç À¯·áµç ¿©°Ç¿¡ ¸Â´Â SCA µµ±¸¸¦ µµÀÔÇÔÀ¸·Î½á ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á º¸¾ÈÀÇ Ã¹°ÉÀ½À» ¶¿ ¼ö Àִ ȯ°æÀº ÀÌ¹Ì ¸¶·ÃµÇ¾î ÀÖ´Â ¼ÀÀÌ´Ù.
ÀÌÁ¦ ±¹³»µµ °ø±Þ¸Á º¸¾È¿¡ ´ëÇÑ ÀÇÁö¸¦ °®°í ¿òÁ÷À̱⠽ÃÀÛÇß´Ù. ±×·¯³ª ±¹°¡ Â÷¿ø¿¡¼µµ ´Ü¼øÈ÷ ¡®°ø±Þ¸Á º¸¾ÈÀÌ Áß¿äÇÏ´Ù¡¯´Â ¸Þ½ÃÁö¸¦ ¹Ýº¹ÇÏ´Â °ÍÀ» ³Ñ¾î ½ÇÁ¦ °ø°Ý ½Ã³ª¸®¿À¸¦ ¹ÙÅÁÀ¸·Î ÇÑ ¡®°ø±Þ¸Á º¸¾È À§Çù Top 10¡¯°ú °°Àº ±¸Ã¼ÀûÀÎ ¹æÇ⼺°ú ¸ñÇ¥¸¦ Á¦½ÃÇϰí, ½Å·ÚÇÒ ¼ö ÀÖ´Â SBOM À¯Åë¸ÁÀ» ¸¶·ÃÇÏ´Â ³ë·ÂÀÌ Àý½ÇÇÏ´Ù.
±â¾÷ ¶ÇÇÑ ¸¶Âù°¡Áö´Ù. ÀÌÁ¦´Â ÀÚ½ÅÀÌ »ç¿ëÇÏ´Â ¼ÒÇÁÆ®¿þ¾îÀÇ ±¸¼º ¿ä¼Ò¸¦ Á¤È®È÷ ÆÄ¾ÇÇϰí, ±× ¾È¿¡ ÀáÀçÇÑ À§Ç輺À» ½º½º·Î ½Äº°ÇÏ°í ´ëÀÀÇÒ ¼ö ÀÖ¾î¾ß ÇÒ ½ÃÁ¡ÀÌ´Ù. ¡®¿ì¸® ½Ã½ºÅÛÀº ¹«¾ùÀ¸·Î ÀÌ·ç¾îÁ® Àִ°¡?¡¯¿¡ ´äÇÒ ¼ö ¾ø´Â ±â¾÷Àº ´õ ÀÌ»ó »çÀ̹ö À§Çù¿¡ ¾ÈÀüÇÒ ¼ö ¾ø±â ¶§¹®ÀÌ´Ù.
¡°ÁöÇÇÁö±â ¹éÀüºÒÅÂ(ò±ù¨ò±Ðù ÛÝîúÜô÷¿)¡±¶ó´Â °í»ç¼º¾î°¡ ÀÖ´Ù. ÈçÈ÷ ¡®ÁöÇÇÁö±â¸é ¹éÀü¹é½Â¡¯À¸·Î ¾Ë·ÁÁø ÀÌ ¸»ÀÇ ¿ø¹®Àº, ¡®ÀûÀ» ¾Ë°í ³ª¸¦ ¾Ë¸é ¹é ¹ø ½Î¿öµµ À§Å·ÓÁö ¾Ê´Ù¡¯´Â Àǹ̸¦ ´ã°í ÀÖ´Ù.

¡ã¹®±¤¼® ±â¼ú»ç [ÀÚ·á: ¹®±¤¼® ±â¼ú»ç]
¿ì¸®°¡ ¾î¶² ¼ÒÇÁÆ®¿þ¾î¸¦ ¾²°í ÀÖÀ¸¸ç, ±× ¾È¿¡ ¾î¶² ±¸¼º ¿ä¼Ò¿Í Ãë¾àÁ¡ÀÌ Á¸ÀçÇÏ´ÂÁö¸¦ ¸ð¸¥´Ù¸é, ¾Æ¹«¸® º¸¾È ¼Ö·ç¼ÇÀ» µµÀÔÇϰí Á¤Ã¥À» °ÈÇÏ´õ¶óµµ È¿°ú´Â Á¦ÇÑÀûÀÏ ¼ö¹Û¿¡ ¾ø´Ù.
ÀÌÁ¦ ±â¾÷Àº ½º½º·Î¿¡°Ô µÇ¹°¾î¾ß ÇÑ´Ù.
¡°³ª´Â Áö±Ý, ³ª ÀÚ½ÅÀ» Á¦´ë·Î ¾Ë°í Àִ°¡?¡±
±× ¹°À½¿¡ Á¦´ë·Î ´äÇÒ ¼ö ÀÖÀ» ¶§, ºñ·Î¼Ò ÁøÁ¤ÇÑ °ø±Þ¸Á º¸¾ÈÀÇ ½ÃÀÛÁ¡¿¡ ¼°Ô µÇ´Â °ÍÀÌ´Ù.
[±Û_ ¹®±¤¼® ±â¼ú»ç/ÄÚ¸®¾È¸® ITº¸¾ÈÆÄÆ®Àå]
ÇÊÀÚ ¼Ò°³_
- °úÇбâ¼úÁ¤º¸Åë½ÅºÎ »çÀ̹öº¸¾ÈÀü¹®´Ü
- Çѱ¹Á¤º¸°øÇбâ¼ú»çȸ ¹Ì·¡À¶ÇÕ±â¼ú¿øÀå
- Â÷¼¼´ë º¸¾È¸®´õ ¾ç¼ºÇÁ·Î±×·¥(Best of Best) º¸¾ÈÄÁ¼³ÆÃ ¸àÅä
- ±¹°¡Á÷¹«´É·ÂÇ¥ÁØ(NCS) ÇнÀ¸ðµâ Á¤º¸º¸È£, °³ÀÎÁ¤º¸ºÐ¾ß °³¹ßÁø
- ±ÝÀ¶º¸¾È¿ø & Çѱ¹ÀÎÅͳÝÁøÈï¿ø(KISA) Á¤º¸º¸¾È °»ç, ±³À°°úÁ¤ ÀÚ¹®À§¿ø, Á¦¾ÈÆò°¡À§¿ø
- Ű¿öµå·Î Á¤¸®ÇÏ´Â Á¤º¸º¸¾È 119, »ß»Ç»ß»Ç º¸¾È 119 ÀúÀÚ
- Á¤º¸°ü¸®±â¼ú»ç, Á¤º¸½Ã½ºÅÛ ¼ö¼®°¨¸®¿ø, ISMS-P ÀÎÁõ½É»ç¿ø, ISO27001 ÀÎÁõ½É»ç¿ø, °³ÀÎÁ¤º¸¿µÇâÆò°¡¿ø, K-Shield(ÃÖÁ¤¿¹ »çÀ̹öº¸¾È Àü¹®°¡), AWS Security Specialty, CISSP, CEH, CPPG µî
<ÀúÀÛ±ÇÀÚ: º¸¾È´º½º(www.boannews.com) ¹«´ÜÀüÀç-Àç¹èÆ÷±ÝÁö>