WEBBOOK CHAPTER

AI가 만든 코드, 공급망까지 안전합니까: 15장 사고가 나면 SBOM을 검색 가능한 운영 자산으로 쓴다

15장 사고가 나면 SBOM을 검색 가능한 운영 자산으로 쓴다

새 취약점이 공개됐을 때 “어느 repository가 package를 썼나?”보다 “어느 production artifact에 실제 포함됐고 누가 owner인가?”가 중요하다. SBOM을 release digest, service catalog, deployment environment와 연결한다.

사고 query:


purl = affected component
AND environment = production
AND deployment_status = running
AND exception_status != mitigated

대응 순서:

  1. affected version 범위를 공식 advisory에서 확인한다.
  2. SBOM inventory로 candidate artifact를 찾는다.
  3. runtime reachability와 exposure로 우선순위를 정한다.
  4. owner에게 fix 또는 mitigation deadline을 배정한다.
  5. 새 artifact의 SBOM·attestation을 검증하고 승격한다.
  6. 오래된 vulnerable artifact 재배포를 policy로 막는다.

SBOM을 release 때 만들고 버리면 사고 때 쓸 수 없다. search 가능한 repository와 retention, access control을 운영한다.