본문으로 건너뛰기
TEN Brief 하루 열 건, 확인된 것만 2026.10.11 EN

This article is also available in English →

테크 · 4분 · 에버그린

SBOM이란 — 소프트웨어 부품표, 로그4j 때 80곳 중 한 곳도 이걸로 찾지 못했다

An SBOM (software bill of materials) is a machine-readable list of every component inside a piece of software — open-source libraries, versions, suppliers and how they depend on each other — so that when a new vulnerability appears, an organisation can tell in minutes whether it is affected. The US made SBOMs part of federal software procurement after the 2021 cybersecurity executive order, CISA published a draft update of the minimum elements in August 2025, and the EU Cyber Resilience Act requires manufacturers to keep one when it fully applies on 11 December 2027. During Log4Shell, none of the nearly 80 organisations reviewed by the US Cyber Safety Review Board used a software inventory to find vulnerable Log4j.

SBOM(Software Bill of Materials, 소프트웨어 부품표)은 소프트웨어 안에 들어간 오픈소스 라이브러리·버전·공급자·의존 관계를 기계가 읽을 수 있는 형식으로 적은 목록이다. 새 취약점이 공개됐을 때 '우리 제품에 그 부품이 있나'를 몇 분 만에 확인하려고 쓴다. 미국은 2021년 사이버보안 행정명령 이후 연방 조달에 SBOM을 넣었고, 사이버보안·인프라보안청(CISA)은 2025년 8월 최소 요소 개정 초안을 냈다. 유럽연합 사이버복원력법(CRA)은 2027년 12월 11일 전면 시행 때 제조사에 SBOM 작성을 요구한다. 2021년 로그4j 사태 때 미국 사이버안전검토위원회가 살핀 약 80개 기관 중 소프트웨어 목록으로 취약 지점을 찾은 곳은 한 곳도 없었다

햇살 드는 작업대에서 부품 상자를 정리하는 엔지니어의 뒷모습

3줄 요약

  • 정의 — 소프트웨어에 들어간 부품(라이브러리·버전·공급자·의존 관계)을 기계가 읽는 형식으로 적은 목록
  • 용도 — 새 취약점이 나오면 '우리도 해당되나'를 바로 확인. 로그4j 때 없어서 몇 주가 걸렸다
  • 규제 — 미국 연방 조달 요구, EU 사이버복원력법은 2027년 12월 11일부터 제조사 의무

핵심 질문

SBOM이란
**소프트웨어의 '성분표'다. 무엇으로 만들어졌는지를 기계가 읽는 목록으로 남긴다.** | 항목 | 내용 | |---|---| | 풀네임 | Software Bill of Materials(소프트웨어 부품표) | | 담는 것 | 구성 요소 이름·버전·공급자·고유 식별자·의존 관계 | | 표준 형식 | SPDX, CycloneDX | | 쓰는 때 | 새 취약점 공개, 라이선스 점검, 조달 심사 | | 한계 | 부품 목록일 뿐, 패치 여부·실제 악용 가능성은 따로 봐야 한다 |
SBOM 의무화
**미국은 연방 조달, 유럽은 2027년 12월부터 제조사 의무다.** | 지역 | 근거 | 시점 | 내용 | |---|---|---|---| | 미국 | 행정명령 14028 | 2021년 5월 | 연방 납품 소프트웨어에 SBOM 요구 근거 | | 미국 | 미 관리예산처(OMB) 지침 | 2022년 | 기관이 CISA 지침에 맞춘 SBOM 사용 | | 미국 | CISA 최소 요소 개정 초안 | 2025년 8월 22일 | 해시·라이선스·도구명 등 추가 | | EU | 사이버복원력법 신고 의무 | 2026년 9월 11일 | 악용 취약점 24시간 내 조기 경보 | | EU | 사이버복원력법 전면 시행 | 2027년 12월 11일 | SBOM 작성 포함 필수 요건 |
SBOM SPDX CycloneDX 차이
**둘 다 표준 형식이다. 출발점이 다르다.** | 구분 | SPDX | CycloneDX | |---|---|---| | 시작 | 리눅스재단, 라이선스 관리 | OWASP, 보안 분석 | | 강점 | 라이선스·저작권 정보 | 취약점·의존 관계 연결 | | 국제 표준 | ISO/IEC 5962 | ECMA-424 | | 공통 | JSON 등 기계 판독 형식, 자동 생성 도구 다수 | — |

2021년 12월, 전 세계 보안팀이 같은 질문 하나에 몇 주를 썼다. "우리 시스템 어디에 로그4j가 들어 있나?" 자바 로깅 라이브러리 로그4j(Log4j)에 원격 코드 실행 취약점(Log4Shell)이 공개됐을 때, 대부분의 기관은 자기 소프트웨어에 그 부품이 들어 있는지조차 바로 알지 못했다. 미국 사이버안전검토위원회가 첫 보고서에서 살핀 약 80개 기관 가운데 소프트웨어 목록으로 취약 지점을 찾은 곳은 한 곳도 없었다. 그 목록이 SBOM(Software Bill of Materials, 소프트웨어 부품표)이다. 앤트로픽이 오픈소스 프로젝트에 무료 AI 보안 스캔을 열고(「앤트로픽 사이버 미션」), 유럽연합이 제조사 신고 의무를 시작한 2026년 가을, 이 목록이 다시 보안의 출발점으로 불려 나온다.

1. SBOM에는 무엇이 들어가나

식품 포장의 성분표처럼, SBOM은 소프트웨어가 무엇으로 만들어졌는지를 적는다. 차이는 사람이 아니라 기계가 읽도록 만든다는 점이다. 그래야 새 취약점 목록과 자동으로 대조할 수 있다.

요소뜻예
구성 요소 이름들어간 라이브러리·패키지log4j-core
버전정확한 버전 번호2.14.1
공급자누가 만들었나아파치 소프트웨어 재단
고유 식별자같은 이름 다른 부품을 구분패키지 URL(purl) 등
의존 관계어떤 부품이 어떤 부품을 끌어오나앱 → 프레임워크 → log4j
작성자·작성 시각누가 언제 만든 목록인가빌드 시스템, 날짜
해시·라이선스(2025 초안 추가)부품이 바뀌지 않았는지, 사용 조건SHA-256, Apache-2.0

이 가운데 가장 중요한 것이 의존 관계다. 개발자가 직접 넣은 라이브러리는 수십 개여도, 그 라이브러리가 다시 끌어오는 '간접 의존' 부품은 수백 개가 된다. 로그4j가 찾기 어려웠던 이유도 대부분 이 간접 의존 깊숙이 들어 있었기 때문이다. 악성 패키지가 의존 관계를 타고 퍼지는 방식은 「npm 공급망 공격이란」에 정리했다.

2. SBOM이 있을 때와 없을 때

상황SBOM 없음SBOM 있음
새 취약점 공개개발팀·납품업체에 일일이 문의목록 검색으로 해당 여부 확인
납품받은 소프트웨어업체 답변을 기다려야 함받은 목록으로 직접 대조
라이선스 점검출시 직전에 수작업빌드마다 자동 점검
사고 뒤 보고영향 범위 추정영향 받은 제품·버전 특정
걸리는 시간(로그4j 사례)며칠~몇 주몇 분~몇 시간

보안업체 테너블은 로그4j 당시 대부분의 납품업체가 SBOM을 주지 않아 대응팀이 업체마다 직접 물어야 했고, 그 과정이 "고되고 중복되며 시간이 많이 든다"고 정리했다. 오픈소스 보안 보고서(OSSRA 2022)도 쉴 새 없는 대응의 원인을 '로그4j가 어디 있는지, 있기는 한지 몰랐다는 것'으로 꼽았다.

다만 SBOM은 필요조건이지 충분조건이 아니다. 목록은 무엇이 들어 있는지 알려 줄 뿐, 그 부품이 이미 패치됐는지, 실제로 공격에 쓰일 수 있는 경로에 있는지는 알려 주지 않는다. 그래서 SBOM과 함께 '이 취약점이 우리 제품에서 실제로 악용 가능한가'를 적는 VEX(취약점 악용 가능성 정보) 문서를 붙이는 방식이 쓰인다. 취약점의 심각도를 매기는 기준은 「CVSS란」, 패치가 없는 취약점의 위험은 「제로데이란」에 있다.

3. 누가 요구하나 — 미국 조달에서 유럽 의무로

시점지역무엇이 정해졌나
2021년 5월미국사이버보안 행정명령 14028 — 연방 납품 소프트웨어 보안 강화, SBOM 요구 근거
2021년 7월미국상무부 통신정보관리청(NTIA) SBOM 최소 요소 발표
2021년 12월세계로그4j 취약점(Log4Shell) 공개
2022년미국관리예산처(OMB) 지침 — 기관이 CISA 지침에 맞춘 SBOM 활용
2024년 12월 10일EU사이버복원력법(CRA) 발효
2025년 8월 22일미국CISA, 최소 요소 개정 초안 공개(해시·라이선스·도구명·생성 맥락 추가)
2026년 9월 11일EUCRA 신고 의무 시작 — 악용 중인 취약점 24시간 내 조기 경보, 72시간 내 신고
2027년 12월 11일EUCRA 전면 시행 — SBOM 작성을 포함한 필수 요건 적용

유럽연합 사이버복원력법은 유럽에서 팔리는 '디지털 요소가 있는 제품' 전반에 적용된다. 해설 자료들에 따르면 위반 시 최대 1,500만 유로 또는 전 세계 연 매출의 2.5% 가운데 큰 금액이 과징금으로 매겨질 수 있다. 한국 기업도 유럽에 제품을 팔면 대상이 된다. CISA 초안은 SPDX와 CycloneDX를 자동화에 적합한 표준 형식으로 꼽으면서, 서비스형 소프트웨어(SaaS)와 AI 소프트웨어는 전통적인 SBOM 모델로 다 담기 어렵다고 인정했다.

형식시작강점국제 표준
SPDX리눅스재단라이선스·저작권 정보ISO/IEC 5962
CycloneDXOWASP보안 분석·의존 관계ECMA-424

4. AI 시대의 SBOM — 남은 과제와 확인되지 않은 것

  • AI 모델 부품표: AI 시스템에는 코드뿐 아니라 모델 가중치·학습 데이터·외부 API가 들어간다. 이를 담는 'AI-BOM' 논의가 있지만 정착된 표준은 아직 없다. CISA 초안도 AI 소프트웨어를 과제로 남겼다.
  • AI가 찾는 취약점의 홍수: AI 스캐너가 찾아내는 후보 취약점은 사람이 검토하는 속도보다 빠르다. 어느 부품이 어디 쓰이는지 아는 SBOM이 있어야 우선순위를 정할 수 있다(「앤트로픽 사이버 미션」).
  • CISA 최종본: 2025년 최소 요소 개정안이 최종 확정됐는지와 초안과의 차이는 확인하지 못했다.
  • 세부 기한 해석: CRA 신고 의무의 최종 보고서 기한 등은 해설마다 표현이 조금씩 다르다. 법 원문으로 확인이 필요하다.
  • 한국 제도: 국내 공공 조달·가이드라인의 SBOM 적용 범위는 이 글에서 다루지 않았다.

출처

  1. CISA — 2025 Minimum Elements for a Software Bill of Materials (SBOM)
  2. SC Media — CISA releases draft changes to SBOM minimum requirements for comment
  3. Sonatype — What Federal Agencies Need to Know About CISA's 2025 SBOM Minimum Elements
  4. TechTarget — EU Cyber Resilience Act reporting: What CISOs need to know
  5. noze — Cyber Resilience Act: SBOM and vulnerability reporting incoming (also for Open Source)
  6. Tenable — Apache Log4j Flaw Puts Third-Party Software in the Spotlight
  7. The New Stack — Open source news from the 2022 OSSRA report

검증

발행
최종 수정
교차 확인
서로 다른 출처 7건을 대조했다.
미검증
  • CISA의 2025년 최소 요소는 2025년 8월 초안 공개 뒤 의견 수렴(10월 3일 마감)을 거쳤다. 최종본 확정 여부와 초안과의 차이는 본문 작성 시점에 확인하지 못했다.
  • 사이버안전검토위원회의 '약 80개 기관 중 소프트웨어 목록 활용 0곳'은 위원회 첫 보고서를 인용한 보도에 따른 것이다. 더 넓은 범위의 독립 집계는 찾지 못했다.
  • EU 사이버복원력법의 신고 의무 세부 기한(최종 보고서 제출 시점 등)은 해설 자료마다 표현이 조금씩 다르다. 법 원문(규정 2024/2847)과 집행위 지침으로 확인이 필요하다.
  • 한국의 SBOM 관련 제도(공공 조달·가이드라인)의 현재 적용 범위는 이 글에서 다루지 않았다.
작성
발행 전 사람이 검수했다. 수집·교차확인·재작성 절차는 편집 원칙.

하루 열 건, 아침에 한 번

3줄 요약만 보내고 전문은 사이트에서 읽습니다. 하단에서 한 번의 클릭으로 언제든 해지할 수 있습니다.

관련