SBOM [계속 추가중] SBOM 용어 정의

황제낙엽 2025.04.10 09:09 조회 수 : 96

sitelink1  
sitelink2  
sitelink3  
sitelink4  
extra_vars5  
extra_vars6  

SBOM의 3가지 표준 포맷

  • SPDX(Software Package Data Exchange)
    - SPDX는 Linux Foundation에서 관리하는 오픈 표준 형식으로, 소프트웨어 패키지, 라이선스, 저작권 및 보안 관련 정보를 교환하기 위한 목적으로 설계되었습니다.
    - 법적 라이선스 관리에 강하며 기업/정부 컴플라이언스 중심
    - Windows / Linux / macOS / Android / iOS 지원
  • CycloneDX (OWASP 주도)
    - 경량형 표준 포맷 중 하나로, OWASP(Open Web Application Security Project) 에서 개발하고 유지하고 있는 보안 중심의 SBOM 규격
    - DevSecOps 친화적이고 보안에 강해서 '보안 취약점 식별', '라이선스 컴플라이언스', '공급망 위험 평가' 등에 특화됨
    - Windows / Linux / macOS / Android / iOS 지원
  • SWID (Software Identification Tags, ISO 표준)
    - 소프트웨어 구성 요소 식별을 위한 표준 형식이며, 기업 및 정부의 자산 관리·보안 통제 목적에 특히 최적화
    - 주요 목적 : 소프트웨어 자산 관리 (SAM), 라이선스 관리, 보안 식별
    - Windows / Linux 중심 (iOS/Android는 제한적)
    - 주로 iso 와 같은 소프트웨어 설치를 위한 배포 파일에 함께 포함되어 관리됨
항목 SWID CycloneDX SPDX
표준 ISO/IEC 19770-2 OWASP Linux Foundation
포맷 XML JSON, XML RDF, JSON, YAML
주 대상 설치형 SW, 시스템 기반 보안 취약점 관리 라이선스 및 OSS 관리
활용 자산관리, 보안관리 DevSecOps, 공급망 보안 OSS 컴플라이언스
자동화 지원 설치 시 자동 배포 CI/CD 통합 생성 분석기 중심 생성

 

 

 

 

 

 

 

 

 

번호 제목 sitelink1 글쓴이 날짜 조회 수
» [계속 추가중] SBOM 용어 정의   황제낙엽 2025.04.10 96
공지 [계속 추가중] Keycloak 용어 및 설정 옵션 정의   황제낙엽 2024.02.02 654
16 FOSSLight 각 Scanner 들의 특징   황제낙엽 2025.06.13 0
15 FOSSLight Source Scanner 와 FOSSLight Scanner 의 License 정보 감지 관련 https://fosslight.org/fosslight-guide/scanner/2_source.html  황제낙엽 2025.06.12 0
14 [Gemini] Defendency-check, Syft, Trivy https://github.com/anchore/syft  황제낙엽 2025.06.12 0
13 FOSSLight Hub 시스템 구축 방법 https://fosslight.org/hub-guide/advanced/1_developer.html  황제낙엽 2025.06.12 0
12 [ChatGPT] SBOM 도구 사용시 Xcode나 macOS 환경이 꼭 필요한 경우   황제낙엽 2025.06.12 0
11 FOSSLight Hub 가 제공하는 기능 https://github.com/fosslight/fosslight/b...DME_kor.md  황제낙엽 2025.06.11 0
10 [Gemini] FOSSLight 의 데이터 공유 정책 관련 https://fosslight.org/hub-guide/  황제낙엽 2025.06.11 0
9 ScanCode toolkit 분석 도구 기능 명세 https://github.com/aboutcode-org/scancode-toolkit/releases  황제낙엽 2025.06.10 0
8 OSS Review Toolkit (ORT) - Java 기반 무료 SBOM 생성 도구 (SAST / 메타데이터 기반) [1] https://github.com/oss-review-toolkit/ort  황제낙엽 2025.06.09 0
7 [ChatGPT] SBOM 분석 도구의 주요 유형   황제낙엽 2025.06.09 0
6 [ChatGPT] 정적 분석(SAST) 또는 메타데이터 기반 탐색 방식의 무료 sbom 생성 도구   황제낙엽 2025.06.04 0
5 SBOM용 Tools(FOSSLight, Syft, Trivy, Dependency-Track) 비교 분석   황제낙엽 2025.05.30 0
4 [ChatGPT] docker, fosslight hub, scanner, jenkins 시스템 구성에 대한 의견   황제낙엽 2025.04.14 32
3 [Gemini] SPDX, CycloneDX   황제낙엽 2025.04.10 29
2 [Gemini] SBOM 생성을 위해 FOSSLight를 사용하는 데 필요한 배경 지식   황제낙엽 2025.04.10 46
1 SBOM(Software Bill of Materials) & FOSSLight https://fosslight.org/ko  황제낙엽 2025.04.04 52