보안·윤리

SBOM

에스봄

보안·윤리 분야에서 쓰이는 Software Bill of Materials(소프트웨어 자재명세서)의 약자로, 소프트웨어에 들어간 구성 요소와 그 의존 관계를 형식을 갖춰 적어 둔 목록입니다. 미국 행정명령 14028은 소프트웨어를 만드는 데 쓰인 여러 구성 요소의 상세 정보와 공급망 관계를 담은 공식 기록으로 정의합니다. 취약점이 공개됐을 때 우리 시스템에 그 부품이 들어 있는지 몇 분 안에 확인하려고 씁니다. SPDX와 CycloneDX가 대표 표준 형식입니다.

쉽게 말하면?

SBOM은 Software Bill of Materials, 소프트웨어 자재명세서입니다. 과자 봉지 뒷면의 원재료표를 떠올리면 됩니다. 땅콩 알레르기가 있으면 원재료표를 보고 바로 피할 수 있듯, 특정 오픈소스에 취약점이 터졌을 때 SBOM이 있으면 우리 제품에 그 부품이 들었는지 목록에서 찾으면 돼요.

한 줄로 비유하면?

과자 봉지 뒷면의 원재료표입니다. 무엇이 들었는지 적혀 있어야 알레르기를 피합니다.

어디에 쓰이나?

케이스 1과학기술정보통신부·KISA — SBOM 기반 공급망 보안 관리체계 구축 지원사업

과기정통부와 KISA는 2025년 국내 8개 기업을 대상으로 SBOM 기반 공급망 보안 지원사업을 진행했습니다. 참여 기업의 소프트웨어에서 오픈소스 구성 요소를 추출해 취약점을 분석하고 5대 공급망 보안 모델을 도출했습니다. 결과는 2026년 4월 사례집으로 공개됐습니다.
도입효과: 분석한 오픈소스 컴포넌트 약 23만 개, 보안 취약점 비율 3.5%, 고위험(KEV) 취약점 비율 0.49%(2025년 사업, 기술지원 115건 기준)[6][7]

케이스 2미국 CISA 외 국제 공동 기관 — 2026 SBOM 최소 요소

CISA는 2026년 7월 29일 SBOM 최소 요소 문서를 새로 냈습니다. 2021년 NTIA가 만든 기존 최소 요소를 대체하며, SBOM 작성자·서명·생성 맥락·컴포넌트 해시 같은 항목을 명시합니다. 공동 서명 기관에 한국 KISA가 포함됐습니다.
도입효과: 2021년 NTIA 최소 요소를 대체하는 국제 공통 기준 1건 발표(2026-07-29)[1]

케이스 3미국 백악관 — 행정명령 14028

2021년 5월 12일 서명된 행정명령 14028은 연방정부에 납품하는 소프트웨어에 SBOM을 요구하는 근거를 만들었습니다. NTIA는 이에 따라 최소 요소를 정하기 위한 의견 수렴 절차를 관보에 게시했습니다.
도입효과: 연방 조달 SBOM 요구 근거 마련, 관보 게재 86 FR 26,633(2021-05-17)[2]

케이스 4리눅스 재단 — SPDX의 국제표준 등재

리눅스 재단은 2021년 9월 9일 SPDX 명세가 ISO/IEC 5962:2021로 발행됐다고 발표했습니다. 형식이 표준화되면서 기업 간 SBOM 교환이 쉬워졌습니다. SPDX는 이후 3.0.0으로 올라갔습니다.
도입효과: 국제표준 등재 1건 ISO/IEC 5962:2021(2021-09-09), 명세 버전 3.0.0(2024-04)[3][4]

주의할 점은?

오늘 바로 해보기
1. 사내 서비스 하나를 고르고 소스 저장소를 엽니다.
2. SPDX 또는 CycloneDX 형식으로 SBOM을 생성합니다.
3. 결과 파일에서 컴포넌트 이름·버전·라이선스 세 항목이 비어 있지 않은지 확인합니다.
4. 취약점 스캐너에 SBOM을 넣어 알려진 취약점 목록을 뽑습니다.
5. 고위험 항목만 골라 담당자와 기한을 적고 다음 배포 일정에 붙입니다.

한계와 진화
SBOM은 만들면 끝이 아니라 정확도가 문제입니다. 2025년 발표된 문헌 검토는 자바용 SBOM 생성 도구 6종이 서로 다른 결과를 냈고 정밀도와 재현율이 낮았다고 정리했습니다. 같은 연구는 SBOM 1,151건을 검사했을 때 Trivy가 Grype보다 일곱 배 넘는 취약점을 보고했다고 밝혔습니다. 도구를 바꾸면 결론이 달라진다는 뜻입니다.

운영 부담과 오해도 남습니다. 유지 관리는 품이 많이 드는 반면 성과가 잘 보이지 않고, 공개된 SBOM이 아직 못 고친 취약점을 알려 준다는 우려도 있습니다. 체인가드의 댄 로렌크는 SBOM이 빌드 마지막 단계에서 형식적으로 만들어지면 오히려 안심만 준다고 지적했습니다. 앞으로는 생성 시점을 빌드 파이프라인 안으로 옮기고, 서명과 검증을 붙여 신뢰도를 올리는 방향으로 갑니다.

참고 자료

  1. CISA 외, 2026 Minimum Elements for a SBOM (2026-07-29) https://media.defense.gov/2026/Jul/29/2003971159/-1/-1/1/CSI_2026_cisa_sbom_minimum_elements_508c.PDF
  2. Federal Register, Software Bill of Materials Elements and Considerations (2021-06-02) https://www.federalregister.gov/documents/2021/06/02/2021-11592/software-bill-of-materials-elements-and-considerations
  3. SPDX, Overview https://spdx.dev/about/overview/
  4. Linux Foundation, SPDX becomes internationally recognized standard (2021-09-09) https://www.linuxfoundation.org/press/featured/spdx-becomes-internationally-recognized-standard-for-software-bill-of-materials
  5. OWASP CycloneDX (ECMA-424) https://owasp.org/www-project-cyclonedx/
  6. 보안뉴스, SBOM 기반 공급망 보안 모델 (2025-12-08) https://m.boannews.com/html/detail.html?idx=140803
  7. 데일리시큐, 과기정통부·KISA SBOM 사례집 (2026-04) https://www.dailysecu.com/news/articleView.html?idxno=206283
  8. A Systematic Literature Review on SBOM Tooling, arXiv:2506.03507 (2025-06) https://arxiv.org/abs/2506.03507

대표 출처

CISA 외, 2026 Minimum Elements for a Software Bill of Materials (2026-07-29)