SBOM [계속 추가중] SBOM 용어 정의

황제낙엽 2025.04.10 09:09 조회 수 : 199

sitelink1  
sitelink2  
sitelink3  
sitelink4  
extra_vars5  
extra_vars6  

 

SBOM NTIA minimum element conformant

   - 소프트웨어 자재 명세서(SBOM)에 대한 최소 필수 요소 

   - NTIA : National Telecommunications and Information Administration (미국 전기통신정보청)

   - NTIA 기준은 2021년 미국 대통령 행정명령(EO 14028)에 기반한 연방 조달/공공 기관/국방계약에 제출하는 SBOM 문서의 표준으로 활용됩니다.

상황 영향
미국 국방부 납품 NTIA 기준 미준수 시 SBOM 불충분으로 간주
미국 정부기관용 소프트웨어 공급망 투명성 평가에서 불이익 가능
수출 통제 대상 국가 수출 SPDX/NTIA 무관, EAR/ITAR 여부만 중요

 

* OSS : OPEN SOURCE SOFTWARE

 

* SBOM : Software Bill of Materials (소프트웨어 자재 명세서)

 

* SCA: Software Composition Analysis

 

* SBOM의 3가지 표준 포맷

  • SPDX(Software Package Data Exchange)
    - SPDX는 Linux Foundation에서 관리하는 오픈 표준 형식으로, 소프트웨어 패키지, 라이선스, 저작권 및 보안 관련 정보를 교환하기 위한 목적으로 설계되었습니다.
    - 법적 라이선스 관리에 강하며 기업/정부 컴플라이언스 중심
    - Windows / Linux / macOS / Android / iOS 지원

  • CycloneDX (OWASP 주도)
    - 경량형 표준 포맷 중 하나로, OWASP(Open Web Application Security Project) 에서 개발하고 유지하고 있는 보안 중심의 SBOM 규격
    - DevSecOps 친화적이고 보안에 강해서 '보안 취약점 식별', '라이선스 컴플라이언스', '공급망 위험 평가' 등에 특화됨
    - Windows / Linux / macOS / Android / iOS 지원

  • SWID (Software Identification Tags, ISO 표준)
    - 소프트웨어 구성 요소 식별을 위한 표준 형식이며, 기업 및 정부의 자산 관리·보안 통제 목적에 특히 최적화
    - 주요 목적 : 소프트웨어 자산 관리 (SAM), 라이선스 관리, 보안 식별
    - Windows / Linux 중심 (iOS/Android는 제한적)
    - 주로 iso 와 같은 소프트웨어 설치를 위한 배포 파일에 함께 포함되어 관리됨

항목

SWID

CycloneDX

SPDX

표준

ISO/IEC 19770-2

OWASP

Linux Foundation

포맷

XML

JSON, XML

RDF, JSON, YAML

주 대상

설치형 SW, 시스템 기반

보안 취약점 관리

라이선스 및 OSS 관리

활용

자산관리, 보안관리

DevSecOps, 공급망 보안

OSS 컴플라이언스

자동화 지원

설치 시 자동 배포

CI/CD 통합 생성

분석기 중심 생성

 

 

 

 

 

 

 

 

 

번호 제목 sitelink1 글쓴이 날짜 조회 수
» [계속 추가중] SBOM 용어 정의   황제낙엽 2025.04.10 199
공지 [계속 추가중] Keycloak 용어 및 설정 옵션 정의   황제낙엽 2024.02.02 733
50 DNS TXT Record 적용 후 조회 명령어 (windows 와 web url)   황제낙엽 2021.07.01 130
49 SSL 인증서 파일 포맷 종류 - crt, cer, csr, pem, der, pfx, p12, jks, key https://www.securesign.kr/guides/kb/54  황제낙엽 2020.07.20 187
48 certbot docker 를 이용한 인증서 발급 및 갱신(Let's Encrypt-DNS를 통해 도메인 인증) file https://lynlab.co.kr/blog/72  황제낙엽 2020.07.14 557
47 Certbot이란 https://lynlab.co.kr/blog/72  황제낙엽 2020.07.14 239
46 Let's Encrypt + Ubuntu 19.10 + Apache 2.4.41 secret https://blogger.pe.kr/824?category=144027  황제낙엽 2020.06.29 1
45 무료 SSL/TLS 인증서 Let's Encrypt(Linux+Apache) secret https://letsencrypt.org/docs/rate-limits/  황제낙엽 2020.04.05 17
44 SNI 기반 HTTPS 사이트 차단 file https://blog.naver.com/aepkoreanet/221465526990  황제낙엽 2020.03.04 189
43 사설인증서 공인인증서 구분 방법 file   황제낙엽 2019.07.16 206
42 Convert Certificate Format SSL 인증서 변환 가이드 https://www.securesign.kr/guides/SSL-Cer...ert-Format  황제낙엽 2019.03.29 221
41 *.key와 *.crt를 PKCS#12(*.pfx, *.p12)로 형식으로 변환하기 https://www.eznbiz.co.kr/help/qna/content/3  황제낙엽 2019.03.29 238
40 HOWTO: DER vs. CRT vs. CER vs. PEM Certificates and How To Convert Them http://info.ssl.com/article.aspx?id=12149  황제낙엽 2019.03.29 926
39 How to convert a certificate file from .crt to .cer? file https://www.sonicwall.com/support/knowle...597576961/  황제낙엽 2019.03.29 3330
38 국내(KOREA) IP 사용 대역 file http://www.domain.kr  황제낙엽 2019.02.21 384
37 서버 보안 관리를 위한 백업과 점검 절차   황제낙엽 2017.05.30 223
36 정보 보안 개론 : 네이버 지식백과 http://terms.naver.com/list.nhn?cid=5843...ryId=58437  황제낙엽 2017.05.19 205
35 개발용 tomcat 운용시 tomcat-users.xml 의 관리 주의   황제낙엽 2017.04.07 409
34 윈도우 원격데스크톱(RDP) 접근 이력 조회 file http://skylit.tistory.com/196  황제낙엽 2017.04.06 278
33 SSL, TLS, OpenSSL 관련 http://kin.naver.com/qna/detail.nhn?d1id...K9fw%3D%3D  황제낙엽 2015.12.31 236
32 운영 모드 ( Mode of Operation )   황제낙엽 2013.03.07 360
31 암호화 알고리즘 스크랩   황제낙엽 2012.08.28 3089