참고 자료 · 16

소프트웨어 공급망 보증: 릴리스 구성 요소

구성 요소, 출처, 빌드, 취약점 및 업데이트를 실제로 배포된 각 릴리스와 연결합니다.

업데이트됨 · 3 min

데이터 센터의 서버 랙 일러스트 · 가상의 장면

이 가이드가 달성하는 목표

  • 실제로 배포된 종속성을 파악합니다.
  • 아티팩트의 출처를 검증합니다.
  • 상황에 맞는 결함 우선순위를 지정합니다.
  • 교체 및 롤백을 테스트합니다.

빠른 확인

  • BOM(자재 명세서)이 배포된 버전과 일치합니까?
  • 전이적 종속성이 포함되어 있습니까?
  • 누가 릴리스에 서명할 수 있습니까?
  • 사용 환경에서 취약점에 접근할 수 있습니까?
  • 임의적인 조치 없이 중요 구성 요소를 제거할 수 있습니까?

단계별 방법

  1. 1

    배포된 릴리스를 매핑합니다.

    저장소, 직접 및 전이적 종속성, 빌드 도구, 이미지, 외부 서비스 및 소유자를 식별하고, 이 모든 것을 검증 가능한 릴리스에 연결합니다.

    결과물: 제품, 구성 요소, 버전 및 소유자 맵.

  2. 2

    사용 가능한 BOM(제품 명세서) 생성

    모든 릴리스에 대한 SBOM을 생성하고 실제로 배포된 아티팩트와 비교합니다. 부정확한 이름, 누락된 버전 및 내부 구성 요소를 해결합니다.

    결과물: 날짜가 기재되고 검증된 SBOM

  3. 3

    빌드 보호

    게시 권한을 제한하고, 민감한 단계를 격리하고, 출처, 요약 및 서명을 보존합니다. 배포 전에 이러한 증거를 검증합니다.

    결과물: 빌드 기록 및 검증 정책

  4. 4

    경고 분류

    각 취약점 알림을 구성 요소, 버전, 노출 정도 및 실제 사용 현황과 연결합니다. 담당자, 마감일, 결정 및 완료 증거를 지정합니다.

    결과물: 컨텍스트 기반 분류 대기열

  5. 5

    변경 사항 예행 연습

    테스트 환경에서 중요 구성 요소를 교체하고, 비즈니스 여정을 확인하고, 롤백을 예행 연습합니다. 변경을 차단하는 종속성을 측정합니다.

    결과물: 교체 및 백업 훈련 보고서

  6. 6

    증거 유지

    주요 릴리스 및 사고 발생 후 구성 요소 및 공급업체 검토. 조사 및 수정 작업을 지원하는 기간 동안 기록을 보관합니다.

    결과물: 검토 일정 및 릴리스 이력 결과물: 검토 일정 및 릴리스 이력

관리 지표

지표측정 대상첫 번째 조치
SBOM 적용 범위구성 요소 인벤토리가 확인된 릴리스 배포게시 전 불일치 해결
출처 검증배포 전 아티팩트 검사예상되는 증거가 없는 릴리스 차단
분류 시간관련 알림부터 문서화된 결정까지의 시간노출된 구성 요소 에스컬레이션
가역성롤백을 통한 중요 교체 테스트차단 종속성 제거

일반적인 실수

  • 저장소 인벤토리와 배포된 구성 요소의 혼동
  • SBOM을 업데이트하지 않고 유지
  • 점수만으로 결함 순위 지정
  • 빌드 출처를 확인하지 않고 아티팩트 서명

자주 묻는 질문

SBOM만으로 충분한가?

아니요. SBOM은 구성 요소를 식별하는 데 도움이 되지만 출처, 무결성, 노출 및 업데이트 기능도 검증해야 합니다.

모든 취약점이 릴리스를 차단해야 하는가?

실제 사용, 노출, 보완 제어 및 비즈니스 중요도를 고려하여 결정하고 그 이유를 기록합니다.

어떤 참조 프레임워크가 도움이 될까요?

NIST 보안 소프트웨어 개발 프레임워크는 수명 주기 전반에 걸쳐 안전한 개발 및 소프트웨어 보호 모범 사례를 제공합니다.

공식 참조

참조는 방법을 뒷받침합니다. 상황에 맞게 검사를 조정하십시오. 이는 인증이 아닙니다. 원본 참조 제목 및 소스 문서는 다른 언어로 작성되었을 수 있습니다.