Where Projects Become Outcomes

"프로젝트를 성과로 전환하다"

IT 인사이트/AI 시대의 보안 발주 가이드

공급망이라는 뒷문 - SBOM과 제3자 위험 (07/08)

hfcconsulting 2026. 10. 5. 10:57

AI 시대의 보안 발주 가이드 · Ep.07

계약서에 없는 회사의 코드가
시스템 안에 있었다.

공급망이라는 뒷문 · HFC Consulting


2021년 12월의 어느 밤, 전 세계의 보안 조직이 동시에 같은 질문을 받았다. 우리 시스템 어딘가에 Log4j가 있는가.

답할 수 있는 조직과 없는 조직으로 세상이 갈렸다. 앞의 조직은 그 주에 조치를 끝냈고, 뒤의 조직은 무엇을 조치해야 하는지 찾는 데 몇 주를 썼다. 문제의 라이브러리는 어떤 계약서에도 당사자로 등장하지 않았다. 그런데 거의 모든 시스템 안에 있었다. 공급망은 그렇게 작동한다. 정문의 경비가 아무리 엄해도, 자재와 함께 성 안으로 들어온 것은 검문을 받지 않는다.

공급망 위험의 세 갈래

발주자의 시야에서 보면 공급망의 위험은 크게 세 갈래로 들어온다. 첫째, 오픈소스. 수행사가 가져다 쓰는 라이브러리와 프레임워크로, 가장 넓고 가장 안 보인다. 둘째, 상용 솔루션. 라이선스 계약은 있지만 내부는 블랙박스이고, 그 솔루션의 공급망은 또 한 겹 뒤에 있다. 셋째, 외주와 재하도급. 코드를 만지는 손이 계약 상대의 손이 아닐 수 있다. 셋의 공통점은 하나다. 발주자가 직접 계약하지 않은 자의 산출물이 시스템의 일부가 된다는 것.

셋째 갈래에는 계약 장치가 이미 존재한다. 승계 조항이다. 수급인이 부담하는 보안 요구와 비밀유지 의무를 재하도급 계약에 동일하게 싣도록 의무화하고, 재하도급 현황의 통보와 발주자의 승인 절차를 두는 것. 승계가 끊긴 지점이 공급망에서 가장 어두운 지점이 된다. 코드 저장소 접근 권한을 쥔 제3의 손이 어느 회사 소속인지 발주자가 모른다면, 그 구간은 이미 통제 밖이다.

Log4j 사태를 조사한 미국 CSRB의 첫 보고서가 이 위험의 공식 사후분석이다. 무료로 유지되던 라이브러리 하나의 취약점이 수년간 상존할 위험으로 남으리라는 진단과 함께, 보고서는 조직들에게 같은 숙제를 남겼다. 자기 시스템의 재료 목록부터 가져라.

SBOM, 재료 목록을 계약으로 받는 법

그 재료 목록의 표준 형식이 SBOM(소프트웨어 자재명세서)이다. CISA의 정의로는 "소프트웨어를 구성하는 요소들의 중첩된 목록". 제조업의 자재명세서(BOM)를 소프트웨어로 옮긴 개념이고, 미국은 행정명령 이후 연방 조달에서 이를 요구하는 흐름을 굳혀 왔다. 발주자에게 SBOM은 세 문장의 조항으로 환산된다. 납품 시 SBOM을 제출한다. 구성요소 변경 시 갱신본을 제출한다. 제출 형식과 깊이(직접 의존성만인지, 전이 의존성까지인지)를 명시한다.

받은 목록은 살아 있어야 한다. SBOM을 취약점 공표와 잇는 운영 과업, 즉 공표된 취약점이 목록의 구성요소와 일치하는지 점검하고 5화의 조치 시한으로 넘기는 절차가 함께 적혀야 한다. 서랍 속의 SBOM은 종이이고, 공표 모니터링과 연결된 SBOM이 장치다.

AI 사업에서는 목록에 한 층이 더 생긴다. 모델 자체의 출처다. 어떤 기반 모델을 어느 버전으로 쓰는지, 미세조정에 쓴 데이터는 어디서 왔는지. 4화에서 본 OWASP LLM 위험 3위가 공급망이라는 사실은 우연이 아니다.

상용 솔루션에는 목록 대신 약관이 있다. 확인할 조항은 둘이다. 보안 패치의 제공 의무와 주기, 그리고 지원 종료(EOL)의 사전 통보 기간. 지원이 끝난 제품은 WannaCry의 운영체제처럼 그 자체로 상존 취약점이 된다. 솔루션의 수명이 사업의 수명보다 짧을 수 있다는 가정이 계약에 들어 있어야, 교체의 비용이 분쟁이 아니라 계획이 된다.

벤더의 지위는 변한다

공급망 위험에는 기술 바깥의 면이 있다. 벤더 자체의 지위 변동이다. 올해 다룬 안전장치가 공급망 위험이 됐다(Brief 31)의 장면처럼, 멀쩡히 쓰던 제품의 공급사가 하루아침에 규제·안보의 이유로 위험 분류될 수 있다. 법원 판결에 따라 지위가 오가는 동안 그 제품을 쓰는 발주기관의 사업은 공중에 뜬다. 종속 없이 사는 법을 다룬 13기 6화의 출구 조항이 보안의 얼굴로 돌아오는 지점이다. 특정 구성요소의 사용 금지·교체가 요구될 때의 비용과 기간을 누가 부담하는가. 이 질문은 사고가 아니라 행정명령 한 장으로도 현실이 된다.

받아도 볼 사람이 없다는 반론

반론 — SBOM을 받아도 그것을 분석할 인력이 발주기관에 없다.
대응 — SBOM의 가치는 평시의 분석이 아니라 사고 날의 속도다. Log4j의 밤에 갈린 것은 분석 역량이 아니라 목록의 유무였다. 목록이 있는 조직은 몇 시간 만에 노출 범위를 알았고, 없는 조직은 몇 주를 전수조사에 썼다. 받아 두는 것 자체가 대응 시간을 사는 일이다. 그리고 목록을 요구하는 발주자 앞에서 수행사는 자기 재료를 한 번 더 들여다본다. 요구가 곧 점검을 만든다.

Ep.07 체크포인트 — 납품물에 SBOM 제출·갱신 조항이 있는가 / 오픈소스 취약점 공표 시 대응 의무가 있는가 / 재하도급의 보안 요구 승계가 명시됐는가 / AI 모델·데이터의 출처 명세가 요구에 있는가 / 구성요소 교체 요구 시 비용·기간 분담이 적혀 있는가

성의 함락은 정문보다 뒷문에서 시작됐다. 정문은 설계되지만 뒷문은 생겨나기 때문이다. 자재와 함께, 일꾼과 함께, 세월과 함께. 뒷문을 없앨 수는 없다. 다만 뒷문의 목록을 가진 성주만이 밤에 잠들 수 있다. 다음 편은 완결이다. 여덟 편을 하나의 생애주기로 묶는다.

본 글은 공개된 조사 보고서와 공식 안내를 근거로 작성된 일반적인 정보 제공 목적의 글이며, 특정 사안에 대한 법률 자문이 아닙니다. 구체적인 계약·분쟁 사안은 전문가의 자문을 받으시기 바랍니다.

📎 더 읽을거리

CISA, Software Bill of Materials (SBOM) — "소프트웨어의 재료 목록"이라는 정의와 공식 자료 모음

CISA, CSRB Review of the December 2021 Log4j Event — 공급망 위험의 첫 공식 사후분석 보고서

귀사 시스템의 재료 목록, 지금 받을 수 있습니까?

HFC컨설팅은 SBOM 요구 조항 설계, 재하도급 보안 승계 구조, 구성요소 교체 리스크의 계약 반영을 지원합니다. 뒷문의 목록을 만드는 일을 함께 합니다.

changks@hfcconsulting.co.kr

1영업일 이내 답변 · 주식회사 에이치에프씨 컨설팅 · 대표이사 장기석


📚 AI 시대의 보안 발주 가이드 (전 8화)

◀ 이전 편: 사고는 온다 (06/08)

다음 편 ▶ 지키는 성은 계약으로 쌓인다 (08/08)

연재 전체 보기 →