소프트웨어 공급망(SCA)·오픈소스 취약점 관리 쟁점
애플리케이션이 사용하는 오픈소스·서드파티 라이브러리의 구성요소(SBOM)를 식별하고, SCA로 알려진 취약점(CVE)을 지속 점검·패치하며, 라이선스·무결성(변조 아티팩트)까지 관리하는지가 핵심이다.
본문
문서 본문
핵심 판단
애플리케이션이 사용하는 오픈소스·서드파티 라이브러리의 구성요소(SBOM)를 식별하고, SCA로 알려진 취약점(CVE)을 지속 점검·패치하며, 라이선스·무결성(변조 아티팩트)까지 관리하는지가 핵심이다.
배경
직접 개발 코드는 점검하나 의존 라이브러리 취약점(예: 알려진 CVE)이 방치되고, 구성요소 목록(SBOM)·업데이트 절차가 없어 공급망 공격에 노출된다.
주요 쟁점 및 심사 포인트
- 오픈소스·서드파티 구성요소 식별(SBOM) 여부
- SCA 기반 CVE 점검·패치 및 우선순위 관리 여부
- 아티팩트 무결성·출처 검증(변조/타이포스쿼팅) 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.8.2 보안 요구사항 검토 및 시험
- 2.11.2 취약점 점검 및 조치
- 2.10.8 패치관리
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- (참고) 개발보안·취약점 관리는 ISMS-P 2.8/2.11.2 직접 요건
- 보안 요구사항 검토·시험 및 취약점 점검·조치.
- 「전자금융감독규정」 제29조(프로그램 통제)
- 프로그램(구성요소 포함) 관리·이관 통제 준거.(금융권)
참고 가이드
- 소프트웨어 공급망 보안 가이드(KISA/과기정통부, 최신본 확인 권장)
- SBOM 관련 안내서
심사 시 확인사항 (증적)
- SBOM·의존성 목록 및 SCA 점검 결과
- 취약 라이브러리 패치·업데이트 이력
- 아티팩트 무결성 검증·신뢰 저장소 사용 정책
주요 결함 사례
애플리케이션이 알려진 취약점이 존재하는 오픈소스 라이브러리 구버전을 사용하고 있으며, 구성요소 목록(SBOM)과 점검 절차가 없음.
보완 대책
- SBOM 구축 및 SCA 자동 점검을 CI에 통합
- 취약 라이브러리 업데이트 정책·아티팩트 무결성 검증 도입
연관 쟁점
- [ISSUE-022] 소스코드 보안점검(SAST/DAST)·시큐어코딩 및 배포 승인 쟁점
- [ISSUE-036] 가상화·컨테이너(Docker/K8s) 보안통제 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 전자금융감독규정
- 소프트웨어 공급망 보안 가이드(KISA/과기정통부, 최신본 확인 권장)
- SBOM 관련 안내서
태그
#공급망#SCA#오픈소스#의존성#취약점
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.