Skip to content
Tech

실행 중인 것이 SBOM에 선언된 내용과 일치하는지 알 수 없는 이유는 무엇인가?

86

기회

SBOM은 빌드 시점에 생성되며 빌드가 포함했다고 주장하는 내용을 설명한다. 소프트웨어가 배포되어 실행될 즈음에는 의존성이 변경되었을 수 있고, 정적으로 링크된 라이브러리는 런타임에 흔적을 남기지 않으며, 실행 중인 프로세스가 선언된 자재 명세서와 일치하는지 검증할 표준 기본 요소가 존재하지 않는다. IBM의 2025년 분석에서 35,000개 이상의 SBOM을 검토한 결과 7,907개가 직접 의존성을 공개하지 않은 것으로 나타났으며, ENISA의 2025년 12월 구현 가이드는 런타임 드리프트를 핵심적인 미해결 격차 중 하나로 지목한다. 서명된 SBOM과 실행 중인 컨테이너 사이의 간극은 현재 신뢰에만 의존해 메워지고 있다.

왜 중요한가

EU와 미국의 규정은 이제 SBOM을 의무화하고 있지만, 런타임 검증 없이는 보안 통제가 아닌 감사 산출물에 불과하다.

기회 평가 방식

기회 점수는 측정값이 아닌 제 주관적 평가입니다. 얼마나 불편한지, 얼마나 자주 발생하는지, 현재 해결책이 얼마나 부족한지를 반영합니다. 점수가 높을수록 만들 가치가 더 높다고 생각합니다.

심각도9/10

발생했을 때 얼마나 큰 불편을 초래하는지.

빈도8/10

실제로 얼마나 자주 접하게 되는지.

공백 영역8/10

현재 이를 해결할 만한 도구가 얼마나 부족한지.

해결할 가치 있는 더 많은 문제들