wikiline.dev
·
Wikiline › 소프트웨어 공급망 보안 (Software Supply Chain Security) › SBOM (Software Bill of Materials, 소프트웨어 자재명세서)

SBOM (Software Bill of Materials, 소프트웨어 자재명세서)

타임라인 4건업데이트 0건갱신 2026-09-27별칭: 소프트웨어 자재명세서, Software Bill of Materials, SPDX, 자재명세서

한 줄 정의

식품의 성분표처럼, 소프트웨어 제품 안에 어떤 오픈소스 라이브러리와 버전이 들어있는지 기계가 읽을 수 있는 형식으로 정리한 목록. 어떤 부품에 신규 취약점이 나왔을 때 "우리 제품에 이게 들어있는지"를 빠르게 확인하기 위한 기초 자료입니다.

지금 상태 (2026-09 기준)

미국 행정명령 EO 14028(2021-05)이 연방 정부에 납품하는 소프트웨어에 SBOM을 요구하면서 이 개념이 정책 의제로 올라섰고, 상무부 산하 NTIA가 2021-07 "최소 요건(Minimum Elements)"을 발표해 사실상의 기준을 세웠습니다. 형식 표준 쪽에서는 SPDX가 2021-09 ISO/IEC 5962:2021로 국제표준이 되며 한 축을 정리했습니다. 이후 관할이 NTIA에서 CISA로 넘어가며 최소 요건 개정 작업이 진행 중인 것으로 파악됩니다(정확한 발표 절차·최종본 확정 시점은 이 조사에서 확인하지 못함).

개념

  • SBOM이 담는 정보: 구성 요소 이름, 버전, 공급자, 고유 식별자(예: purl), 구성 요소 간 관계 등을 기계가 읽을 수 있는 형식(SPDX, CycloneDX 등)으로 담습니다.
  • 왜 필요한가: 2021년 log4j 사태처럼 특정 라이브러리에서 심각한 취약점이 나왔을 때, SBOM이 있으면 "우리 제품 중 어디에 이 라이브러리가 들어있는지"를 즉시 조회할 수 있습니다. SBOM이 없으면 이걸 수작업으로 뒤져야 합니다.
  • SBOM은 목록일 뿐, 증명이 아닙니다: SBOM은 "무엇이 들어있다고 주장하는지"를 적은 것이지, "그 코드가 실제로 그 소스에서 정직하게 빌드됐다"는 것을 암호학적으로 증명하지는 않습니다. 그 증명은 빌드 출처 증명과 서명 (Build Provenance & Signing — SLSA·Sigstore)의 영역입니다.

벤더별 비교

구분 SPDX NTIA/CISA 최소 요건
성격 소프트웨어 구성 요소를 표현하는 데이터 포맷(스펙) 정부가 "SBOM에 최소한 뭘 담아야 하는지" 정한 요구사항
관리 주체 Linux Foundation / SPDX 커뮤니티 미국 상무부 NTIA(2021 최초 발표) → CISA(개정 진행 중)
표준화 지위 2021-09 ISO/IEC 5962:2021로 국제표준 채택 법적 구속력은 EO 14028 등 개별 정책에 의존, 국제표준은 아님

잘 쓰는 법

  • SBOM은 릴리스할 때 한 번 만들고 끝내는 문서가 아니라 CI 파이프라인에서 빌드마다 자동 생성하도록 구성합니다.
  • 미국 연방 기관에 소프트웨어를 납품하거나 EU에서 디지털 제품을 파는 경우, 소프트웨어 공급망 보안 규제 (Software Supply Chain Regulation)에서 요구하는 최소 요건을 SBOM 생성 도구가 실제로 만족하는지 확인합니다.
  • SBOM을 만드는 것과 그 안의 구성 요소를 알려진 취약점 데이터베이스(CVE 등)와 지속적으로 대조하는 것은 별개 작업입니다 — 후자를 하는 도구·프로세스까지 함께 갖춥니다.
  • SPDX·CycloneDX 등 형식이 갈려 있으니, 거래 상대방(고객사·규제 기관)이 요구하는 형식을 먼저 확인합니다.

타임라인

2021-05-12 · 미국 EO 14028 서명, 연방 SBOM 요구 시작

  • 이전 대비: 최초 — SBOM이 정부 정책 문서에 명시적으로 요구되기 시작한 시점
  • Biden 대통령이 서명한 "Improving the Nation's Cybersecurity" 행정명령이 NIST에 연방 소프트웨어 공급망 보안 가이드라인 마련을 지시하며 SBOM 요구를 포함시킴. SolarWinds 등 최근 사고가 배경으로 명시됨
  • 출처: Executive Order 14028 - GSA

2021-07-12 · NTIA, SBOM 최소 요건 발표

2021-09-09 · SPDX, ISO/IEC 5962:2021로 국제표준화

2025 (추정, 정확한 일자 미확인) · CISA, SBOM 최소 요건 개정 절차 진행

  • 이전 대비: 2021 NTIA 버전 이후 처음으로 최소 요건이 갱신되는 절차이며, 소관 부처가 NTIA에서 CISA로 이동
  • 연방관보(Federal Register)에 "2025 Minimum Elements for a Software Bill of Materials"에 대한 의견수렴(request for comment) 공고가 게재된 것을 확인. 게재일과 최종본 확정 여부는 1차 출처로 확인하지 못해 (추정)으로 표기합니다
  • 출처: Request for Comment on 2025 Minimum Elements for a Software Bill of Materials

출처