공급망 보안 칼럼, SBOM과 함께 개발·배포 인프라 보호 제안
강은성 서울여대 교수는 ZDNet Korea 칼럼에서 공급망 보안에 제품의 취약점 관리와 개발·배포·운영 인프라 보호를 함께 포함해야 한다고 제안했다. SBOM은 도입 소프트웨어 검증과 취약점 대응에 활용하고, NIST의 SSDF로 기업별 보안 활동을 구체화할 수 있다는 설명이다.
개발사가 도입한 오픈소스·외부 서비스뿐 아니라 이들이 사용하는 간접 의존성도 공급망에 포함된다.
보안 개발 수명주기와 외부 소프트웨어 검증, 출시 후 취약점 관리 및 제품 보안 사고 대응을 함께 제안했다.
많은 공급망 공격이 개발·배포 인프라와 내부 업무 시스템을 통해 이뤄진다는 점에서 기업보안팀의 역할을 강조했다.
SSDF는 개발 수명주기의 보안 활동과 예시를 제공해 사고 분석 및 기업별 활동 설계에 활용할 수 있다는 필자의 설명이다.
구성요소 목록을 관리하는 담당자뿐 아니라 개발팀·기업보안팀의 책임과 패치 대응 인력까지 배정해야 실행 가능한 계획이 된다.
원문
- [보안칼럼] 공급망 보안, SBOM, 기업 보안, SW 보안ZDNet Korea · 원문 2026-10-05