본문으로 건너뛰기

SBOM 업로드

소스나 이미지에 접근할 수 없어도 구성요소만 알면 위험을 볼 수 있습니다. 다른 도구나 파이프라인에서 이미 만들어 둔 SBOM(Software Bill of Materials)을 업로드하면, 나열된 패키지의 알려진 취약점(CVE)과 라이선스 위험을 분석합니다. 폐쇄망이나 서드파티 산출물처럼 코드에 접근하기 어려운 경우에 유용합니다.

지원 형식

  • CycloneDX (JSON/XML)
  • SPDX (JSON/tag-value)

등록 절차

  1. [서비스] 페이지에서 서비스 등록 을 누르고 SBOM 업로드 를 선택합니다.
  2. SBOM 파일을 업로드합니다.
  3. 실행하면 구성요소별로 SCA(CVE)와 라이선스 분석이 수행됩니다.

서비스 등록: SBOM 업로드 선택

무엇을 찾나

  • 구성요소 취약점 : SBOM 에 나열된 패키지의 알려진 CVE. 실제 악용이 확인된 항목은 KEV 로 표시되고, 각 항목에 EPSS(악용 확률)와 CWE(유형 분류) 정보가 함께 붙어 조치 순서를 정하는 데 쓰입니다.
  • 라이선스 위험 : 카피레프트(GPL 등), 알 수 없음 등 위험 순으로 정렬. (라이선스 위험 자세히)

SBOM 구성요소 인벤토리

상시 감시

업로드한 SBOM 의 구성요소는 상시 감시 대상이 됩니다. 나중에 새 CVE 가 공개되면, 다시 스캔하지 않아도 인벤토리에 편입되어 알림이 발생합니다. (보안 뉴스)

SBOM 을 어떻게 만드나요?

소스코드/이미지 서비스로 등록하면 Vulinder가 SBOM 을 자동 생성합니다. 외부 SBOM 생성 도구로 만든 CycloneDX/SPDX 파일을 여기에 업로드할 수도 있습니다.

다음 단계