¾ÆÄí¾Æ ½ÃÅ¥¸®Æ¼(Aqua Security, ÀÌÇÏ ¾ÆÄí¾Æ)´Â 21ÀÏ ¹ßÇ¥¸¦ ÅëÇØ, ¿£ÅÍÇÁ¶óÀÌÁî±Þ º¥´õ·Î´Â À¯ÀÏÇÏ°Ô ¹Ì±¹ ÇàÁ¤¸í·É(EO) 14028À» ÁؼöÇÑ´Ù´Â ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á º¸¾È Áõ¸íÀ» Á¦°øÇÑ´Ù°í ¹àÇû´Ù.
¹Ì±¹ Á¤ºÎÀÇ ‘±¹°¡ »çÀ̹ö º¸¾È °³¼±’À» À§ÇÑ ÇàÁ¤¸í·ÉÀº Á¦·ÎÆ®·¯½ºÆ®(Zero Trust) ¾ÆÅ°ÅØÃ³¸¦ ¿¬¹æÁ¤ºÎ¿¡¼ ±¸ÇöÇϵµ·Ï ¿ä±¸Çϰí, ¹Ì ¿¬¹æ±â°ü¿¡ SW ³»Àå Á¦Ç°À» ³³Ç°ÇÒ °æ¿ì SBOM(Software Bill of Materials, SWÀÇ ±¸¼º¿ä¼Ò¸¦ ½Äº°Çϱâ À§ÇÑ ¸í¼¼¼) Á¦ÃâÀ» Àǹ«ÈÇØ¾ß ÇÑ´Ù.
À̹ø ¹Ì Á¤ºÎÀÇ ÇàÁ¤¸í·ÉÀº ½áµåÆÄƼ ¼ÒÇÁÆ®¿þ¾î ±â¾÷ÀÌ ¹Ì±¹ÀÇ »çÀ̹öº¸¾ÈÀ» °ÈÇϰí, ¹Ì±¹À» ¾ÇÀÇÀû »çÀ̹ö ÇàÀ§ÀڷκÎÅÍ º¸È£Çϱâ À§ÇØ ÃæÁ·Çϰųª Ãʰú ´Þ¼ºÇØ¾ß ÇÏ´Â ¸ðµç ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á ¿ä°ÇÀ» ¿°ÅÇϰí ÀÖ´Ù.
±¹³» ¿ª½Ã ¿ÃÇØ ÃÊ ‘Á¤º¸º¸¾È ¸®´õÀÇ ¹ã’ Çà»ç¿¡¼ À̵¿¹ü Çѱ¹Á¤º¸º¸È£»ê¾÷Çùȸ(KISIA) ȸÀåÀº “¹ÙÀ̵ç ÇàÁ¤ºÎ°¡ ¹ßµ¿ÇÑ '»çÀ̹öº¸¾ÈÀ» À§ÇÑ ÇàÁ¤¸í·É(EO 14028)'À» ÁÖ¸ñÇÏ°í µû¶ó¾ß ÇÑ´Ù”°í °Á¶ÇÑ ¹Ù ÀÖ´Ù.
¾Õ¼ 10¿ù 26ÀÏ¿¡´Â °úÇбâ¼úÁ¤º¸Åë½ÅºÎ¿Í Çѱ¹ÀÎÅͳÝÁøÈï¿ø(¿øÀå ÀÌ¿øÅÂ, ÀÌÇÏ ‘KISA’)ÀÌ º¸ÄÚ¼¿ï°³² È£ÅÚ¿¡¼ ‘Á¦·ÎÆ®·¯½ºÆ®•°ø±Þ¸Á º¸¾È Æ÷·³ ¹ßÁ·½Ä’À» °³ÃÖÇÏ´Â µî ¹Ì Á¤ºÎÀÇ ÇàÁ¤¸í·É¿¡ ´ëóÇϱ⠽ÃÀÛÇß´Ù.
µå·Î ´ÙºñµµÇÁ(Dror Davidoff) ¾ÆÄí¾Æ ½ÃÅ¥¸®Æ¼ CEO °â °øµ¿ â¾÷ÀÚ´Â “À̹ø ÇàÁ¤ ¸í·ÉÀº ±Û·Î¹ú ¼ÒÇÁÆ®¿þ¾î °ø±Þ¾÷ü¿¡ ¸·´ëÇÑ ¿µÇâÀ» ¹ÌÄ£´Ù. ¹Ì Á¤ºÎ¿¡ ÆÇ¸ÅÇϰųª Á¤ºÎ¿Í °Å·¡ÇÏ´Â ±â¾÷¿¡ ¼ÒÇÁÆ®¿þ¾î¸¦ ÆÇ¸ÅÇÑ´Ù¸é ¸í·É Áؼö¸¦ ÀÔÁõÇØ¾ß ÇÑ´Ù”¸ç “¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á °ø°ÝÀÌ °íµµÈµÇ°í ±Ô¸ð°¡ Ä¿Áü¿¡ µû¶ó ¹Î°£ ºÎ¹®Àº ¹Ýµå½Ã ¼±Á¦Àû »çÀ̹öº¸¾È Á¶Ã³¸¦ ÃëÇØ¾ß ÇÑ´Ù. EO 14028Àº ¹Ì±¹ Á¤ºÎ°¡ »çÀ̹ö »ç°í¸¦ ¿¹¹æÇÏ·Á´Â Áß¿äÇÏ°í ´ë´ãÇÑ Á¶Ã³”¶ó°í ¹àÇû´Ù.
2022³â 9¿ù, EO 14028¿¡ ÀÌ¾î °ø°³µÈ ‘¼ÒÇÁÆ®¿þ¾î °³¹ß °üÇàÀ» ÅëÇÑ ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á º¸¾È °È(Enhancing the Security of the Software Supply Chain through Secure Software Development Practices)’¶ó´Â ¸Þ¸ð¿¡¼ ±â°üµéÀÌ ±¸¸ÅÇÏ´Â (¶Ç ÀÌ¹Ì ±¸¸ÅÇÑ) ¼ÒÇÁÆ®¿þ¾î°¡ EO¸¦ ÁؼöÇØ¾ß ÇÏ´Â À¯È¿ÀÏÀ» ¿°ÅÇϰí ÀÖ´Ù.
- 2023³â 1¿ù 12ÀϱîÁö – ±â°ü CIO°¡ º¥´õ¿¡°Ô ¿ä°ÇÀ» Àü´Þ
- 2023³â 6¿ù 11ÀϱîÁö – Áß¿ä ¼ÒÇÁÆ®¿þ¾î¿¡ ´ëÇØ Áؼö Áõ¸í¼ ÃëÇÕ
- 2023³â 9¿ù 14ÀϱîÁö – ¸ðµç ¼ÒÇÁÆ®¿þ¾î¿¡ ´ëÇØ Áؼö Áõ¸í¼ ÃëÇÕ
¡ß¾ÆÄí¾Æ·Î ÇàÁ¤¸í·É(EO) ¹× ¼ÒÇÁÆ®¿þ¾î ǰ¸ñ¸í¼¼¼(SBOM) Áؼö = ¾ÆÄí¾ÆÀÇ ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á º¸¾È(Software Supply Chain Security)Àº Àüü ¼ÒÇÁÆ®¿þ¾î °³¹ß ¶óÀÌÇÁ»çÀÌŬ¿¡ °ÉÃÄ º¸È£¸¦ ¾à¼ÓÇÏ´Â À¯ÀÏÇÑ Æ÷°ýÀû ¼Ö·ç¼ÇÀ̸ç, ¼ÒÇÁÆ®¿þ¾î Á¦°ø¾÷ü°¡ EO ¿ä°ÇÀ» ÁؼöÇϰí Áõ¸íÇϵµ·Ï Áö¿øÇÑ´Ù.
ÀÌ ¼Ö·ç¼ÇÀº ±¸Ãà ÇÑ ´Þ ³»¿¡ ±â¾÷ÀÌ Áؼö ¿ä°ÇÀ» ¿Ï¼öÇϵµ·Ï Áö¿øÇϸç ÃÊ±â ¹× Áö¼ÓÀû Áؼö Áõ¸íÀ» À§ÇÑ ¸®Æ÷ÆÃ ¹× °ü¸® ¿ª·®À» Æ÷ÇÔÇÑ´Ù.
±¸Ã¼ÀûÀ¸·Î ´ÙÀ½À» ÅëÇØ EO 14028 Áؼö¸¦ º¸ÀåÇÑ´Ù.
- ¼ö¹ÝµÇ´Â Áõ¸íÀ» ÅëÇØ °³¹ß ȯ°æÀÇ ¾ÈÀüÇÑ ±¸¼ºÀ» º¸Àå(¼½¼Ç 4e i-ii)
- ¼ö¹ÝµÇ´Â Áõ¸íÀ» ÅëÇØ ÄÚµåÀÇ Ãâó¸¦ ½Å·ÚÇÒ ¼ö ÀÖ°í ÄÚµå Ãë¾àÁ¡ÀÌ ±³Á¤µÆÀ½À» Áõ¸í(¼½¼Ç 4e iii-v)
- ³»ºÎ ¹× ½áµåÆÄƼ Äڵ忡 ´ëÇØ ±â¿ø(provenance) µ¥ÀÌÅ͸¦ °ü¸®Çϰí, Ãâ½ÃµÇ´Â Á¦Ç°º°·Î SBOM È®º¸(¼½¼Ç 4e vi-vii)
- ¼ö¹ÝµÇ´Â Áõ¸íÀ» ÅëÇØ ¾ÈÀüÇÑ °³¹ß ÇÁ·Î¼¼½º¸¦ À¯Áö(¼½¼Ç 4e ix).
- ¼ö¹ÝµÇ´Â Áõ¸íÀ» ÅëÇØ µ¥ÀÌÅÍ Á¤ÇÕ¼º ¹× »ç¿ë ÁßÀÎ ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾îÀÇ ±â¿ø À¯Áö(¼½¼Ç 4e x)
´ÙºñµµÇÁ CEO´Â “½Ã°£ÀÌ °¡°í ÀÖ´Ù. ¸í·É Áؼö ±âÇÑÀÌ ¾à 10°³¿ù ¹Û¿¡ ³²Áö ¾Ê¾Ò´Ù. ¾ÆÄí¾Æ´Â ¼ÒÇÁÆ®¿þ¾î º¥´õ°¡ Áؼö ¿ä°ÇÀ» ½±°Ô ÃæÁ·Çϵµ·Ï ÇØ ÁÙ »Ó¸¸ ¾Æ´Ï¶ó ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á °ø°ÝÀ» ¿¹¹æÇÒ ¼ö ÀÖ´Ù´Â ÀڽۨÀ» °®°Ô ÇØ ÁØ´Ù”°í ¸»Çß´Ù.
<±èµ¿±â ±âÀÚ>kdk@bikorea.net < ÀúÀÛ±ÇÀÚ © BI KOREA ¹«´ÜÀüÀç ¹× Àç¹èÆ÷±ÝÁö > |