참고 자료 · 16
소프트웨어 공급망 보증: 릴리스 구성 요소
구성 요소, 출처, 빌드, 취약점 및 업데이트를 실제로 배포된 각 릴리스와 연결합니다.
업데이트됨 · 3 min
이 가이드가 달성하는 목표
- 실제로 배포된 종속성을 파악합니다.
- 아티팩트의 출처를 검증합니다.
- 상황에 맞는 결함 우선순위를 지정합니다.
- 교체 및 롤백을 테스트합니다.
빠른 확인
- BOM(자재 명세서)이 배포된 버전과 일치합니까?
- 전이적 종속성이 포함되어 있습니까?
- 누가 릴리스에 서명할 수 있습니까?
- 사용 환경에서 취약점에 접근할 수 있습니까?
- 임의적인 조치 없이 중요 구성 요소를 제거할 수 있습니까?
단계별 방법
- 1
배포된 릴리스를 매핑합니다.
저장소, 직접 및 전이적 종속성, 빌드 도구, 이미지, 외부 서비스 및 소유자를 식별하고, 이 모든 것을 검증 가능한 릴리스에 연결합니다.
결과물: 제품, 구성 요소, 버전 및 소유자 맵.
- 2
사용 가능한 BOM(제품 명세서) 생성
모든 릴리스에 대한 SBOM을 생성하고 실제로 배포된 아티팩트와 비교합니다. 부정확한 이름, 누락된 버전 및 내부 구성 요소를 해결합니다.
결과물: 날짜가 기재되고 검증된 SBOM
- 3
빌드 보호
게시 권한을 제한하고, 민감한 단계를 격리하고, 출처, 요약 및 서명을 보존합니다. 배포 전에 이러한 증거를 검증합니다.
결과물: 빌드 기록 및 검증 정책
- 4
경고 분류
각 취약점 알림을 구성 요소, 버전, 노출 정도 및 실제 사용 현황과 연결합니다. 담당자, 마감일, 결정 및 완료 증거를 지정합니다.
결과물: 컨텍스트 기반 분류 대기열
- 5
변경 사항 예행 연습
테스트 환경에서 중요 구성 요소를 교체하고, 비즈니스 여정을 확인하고, 롤백을 예행 연습합니다. 변경을 차단하는 종속성을 측정합니다.
결과물: 교체 및 백업 훈련 보고서
- 6
증거 유지
주요 릴리스 및 사고 발생 후 구성 요소 및 공급업체 검토. 조사 및 수정 작업을 지원하는 기간 동안 기록을 보관합니다.
결과물: 검토 일정 및 릴리스 이력 결과물: 검토 일정 및 릴리스 이력
관리 지표
| 지표 | 측정 대상 | 첫 번째 조치 |
|---|---|---|
| SBOM 적용 범위 | 구성 요소 인벤토리가 확인된 릴리스 배포 | 게시 전 불일치 해결 |
| 출처 검증 | 배포 전 아티팩트 검사 | 예상되는 증거가 없는 릴리스 차단 |
| 분류 시간 | 관련 알림부터 문서화된 결정까지의 시간 | 노출된 구성 요소 에스컬레이션 |
| 가역성 | 롤백을 통한 중요 교체 테스트 | 차단 종속성 제거 |
일반적인 실수
- 저장소 인벤토리와 배포된 구성 요소의 혼동
- SBOM을 업데이트하지 않고 유지
- 점수만으로 결함 순위 지정
- 빌드 출처를 확인하지 않고 아티팩트 서명
자주 묻는 질문
SBOM만으로 충분한가?
아니요. SBOM은 구성 요소를 식별하는 데 도움이 되지만 출처, 무결성, 노출 및 업데이트 기능도 검증해야 합니다.
모든 취약점이 릴리스를 차단해야 하는가?
실제 사용, 노출, 보완 제어 및 비즈니스 중요도를 고려하여 결정하고 그 이유를 기록합니다.
어떤 참조 프레임워크가 도움이 될까요?
NIST 보안 소프트웨어 개발 프레임워크는 수명 주기 전반에 걸쳐 안전한 개발 및 소프트웨어 보호 모범 사례를 제공합니다.
공식 참조
참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.






