15장 사고가 나면 SBOM을 검색 가능한 운영 자산으로 쓴다
새 취약점이 공개됐을 때 “어느 repository가 package를 썼나?”보다 “어느 production artifact에 실제 포함됐고 누가 owner인가?”가 중요하다. SBOM을 release digest, service catalog, deployment environment와 연결한다.
사고 query:
purl = affected component
AND environment = production
AND deployment_status = running
AND exception_status != mitigated
대응 순서:
- affected version 범위를 공식 advisory에서 확인한다.
- SBOM inventory로 candidate artifact를 찾는다.
- runtime reachability와 exposure로 우선순위를 정한다.
- owner에게 fix 또는 mitigation deadline을 배정한다.
- 새 artifact의 SBOM·attestation을 검증하고 승격한다.
- 오래된 vulnerable artifact 재배포를 policy로 막는다.
SBOM을 release 때 만들고 버리면 사고 때 쓸 수 없다. search 가능한 repository와 retention, access control을 운영한다.