본문으로 건너뛰기

보고서 개요

분석 결과를 문서로 내보내 이해관계자와 공유하거나 다른 시스템에 전달하는 단계입니다. 보고, 감사, 고객 대응에 활용합니다.

보고서는 서비스 단위로 만듭니다. 각 서비스의 [보고서] 화면에서 세 종류의 카드로 나뉘어 있고, 담기는 분석은 서비스 유형에 따라 달라집니다.

보고서 내보내기 화면보고서 내보내기 화면

세 가지 보고서 카드

카드무엇을 내보내나형식
소프트웨어 자재 명세서 (SBOM)서비스를 이루는 구성요소(라이브러리·패키지) 명세PDF · CycloneDX · SPDX
취약점 공개 보고서 (VDR)발견된 취약점을 종합·유형별로 정리한 PDFPDF
취약점 악용 가능성 교환 (VEX)트리아지 결과(악용 가능 여부)를 표준 문서로PDF · OpenVEX · CycloneDX
  • SBOM : 구성요소 명세를 표준 형식으로 추출
  • 취약점 공개 보고서 (VDR) : 종합·컴플라이언스·유형별 PDF 보고서
  • VEX : 트리아지 결과를 악용 가능성 근거로

각 보고서 PDF에는 감사 추적을 위한 문서 번호(예: VULINDER-SAST-2026-012)가 붙습니다.

서비스 유형별 보고서 구성

같은 [보고서] 화면이지만, 담기는 분석과 내보낼 수 있는 항목은 서비스 유형에 따라 달라집니다.

서비스 유형담기는 분석SBOM인프라 버킷VEX
소스코드SAST · SCA · 시크릿 · IaC · 라이선스O-O
컨테이너 이미지이미지 SCA · 하드닝O하드닝O
웹 서비스 (DAST)동적 취약점 점검--O
서버 · 호스트OS 취약점(SCA) · 인프라 검사(K8s/CIS/하드닝) · 런타임OK8s · CIS · 하드닝O
SBOM 업로드구성요소 SCA · 라이선스O-O
  • SBOM 은 구성요소가 파악되는 유형이면 대부분 내보낼 수 있습니다. 웹 서비스(DAST)는 외부 동적 점검이라 구성요소 목록이 없어 제외됩니다.
  • 인프라 버킷(K8s 클러스터 · CIS 벤치마크 · 이미지 하드닝)은 인프라 검사를 켠 서비스에서 취약점 공개 보고서(VDR) 카드에 유형별 항목으로 함께 나타납니다. 별도의 "조직 통합 보고서"는 없으며, 모든 보고서는 항상 해당 서비스의 가장 최근 스캔 기준으로 만들어집니다.
  • VEX 는 CVE 가 매핑된 취약점의 트리아지 결과를 표준 문서로 내보냅니다. 유형과 무관하게 CVE 기반 항목이 있으면 대상이 됩니다.

관련 문서