NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
산업별 / AUTOMOTIVE

자동차 산업의 소프트웨어 공급망 보안

오늘날 커넥티드 차량의 코드 규모는 1억 행을 훌쩍 넘고, 그 대부분은 오픈소스와 협력사 납품물에서 옵니다. 직접 작성하지 않은 코드에 대해 법규가 책임을 요구할 때, 성분 투명성과 추적 가능성은 부가 요소가 아니라 시장 진입의 조건이 됩니다.

산업 과제 / Challenges

차량용 소프트웨어의 네 가지 구조적 문제

코드 규모의 팽창

콕핏과 자율주행으로 차량 한 대의 코드 규모가 수백만 행에서 억 단위로 뛰었고 오픈소스 비중도 계속 높아지고 있습니다. 수작업 목록 관리는 이미 현실적이지 않습니다.

다단계 공급망

OEM → Tier-1 → Tier-N으로 이어지는 납품 과정에서 상위 협력사는 대개 소스 없이 바이너리 펌웨어와 이미지만 제공하므로, 완성차 업체 입장에서 성분은 완전히 불투명합니다.

법규의 강한 제약

ISO/SAE 21434는 전 생명주기의 사이버보안 관리를 요구하고, UN R155/R156은 CSMS와 소프트웨어 업데이트 관리를 형식 승인에 포함시키며, EU CRA는 여기에 SBOM과 취약점 대응 의무를 더합니다.

장기 유지보수 주기

차량의 사용 기간은 10년 이상입니다. 납품 시점에 문제없던 컴포넌트가 5년 뒤에는 수십 건의 알려진 취약점을 안고 있을 수 있어, 지속적인 성분 대장과 영향 범위 추적 역량이 필요합니다.

법규와 표준 / Compliance

자동차 사이버보안 법규가 소프트웨어 성분에 요구하는 것

ISO/SAE 21434

콘셉트부터 개발, 생산, 운영, 폐기까지 전 단계에서 사이버보안 리스크의 식별과 관리를 요구합니다. 소프트웨어 부품 목록은 리스크 식별과 취약점 관리의 전제입니다.

UN R155 / R156

R155는 사이버보안 관리체계(CSMS) 구축과 형식 승인 편입을, R156은 소프트웨어 업데이트 관리체계(SUMS)를 요구합니다. 둘 다 차량 소프트웨어 구성을 정확히 파악하고 있어야 성립합니다.

EU CRA

EU 시장에 출시되는 디지털 요소를 가진 제품에 성분 투명성과 취약점 대응 의무를 부과하며, 주요 의무는 2027년까지 단계적으로 적용되어 공급망 상류에도 같은 압력이 미칩니다.

각국 요구사항

각국 표준과 형식 승인 요건이 계속 구체화되면서, 코드 보안 감사와 오픈소스 컴플라이언스가 출고 전 필수 확인 항목이 되고 있습니다.

솔루션 / Solution

소스에서 산출물까지 이어지는 성분 거버넌스

01

소스 코드와 오픈소스 컴포넌트

CleanSource SCA는 조각 단위 지문 대조로 오픈소스 성분을 식별하고 SPDX / CycloneDX 규격의 SBOM을 생성하며, 다중 취약점 데이터베이스와 대조하고 라이선스 리스크를 관리합니다.

CleanSource SCA 보기 →
02

소스 없는 납품물

CleanBinary는 Tier 협력사가 납품하는 펌웨어, 이미지, 정적 링크 라이브러리에 바이너리 성분 분석을 수행해 소스 없이도 컴포넌트와 버전을 복원하고, 공급망에서 가장 불투명한 고리를 메웁니다.

CleanBinary 보기 →
03

코드를 작성하는 순간

CleanCode Security Agent는 AI 지원 개발 상황에서 코드가 작성되는 바로 그 순간에 판단합니다. AI가 생성한 코드가 재현한 오픈소스 조각과 라이선스 리스크도 대상입니다.

CleanCode 보기 →
04

지속과 납품

스캔과 도입 게이트를 CI/CD에 넣어 버전마다 갱신되는 '살아 있는 SBOM'을 만들고, 완성차 업체 감사와 법규 신고에 쓸 수 있는 컴플라이언스 대장을 산출합니다.

CI 게이트 실무 →
도입 사례 / Practice

자동차 공급망에서의 적용

CASE 01

독일계 프리미엄 브랜드의 Tier-1 협력사

소스 코드가 제공되지 않는 조건에서 CleanBinary로 펌웨어 산출물의 바이너리 성분 검증을 수행했습니다. 서드파티 컴포넌트와 오픈소스 라이선스 목록을 복원해 완성차 업체의 SBOM 제출과 컴플라이언스 감사 요구를 충족했습니다.

CASE 02

프리미엄 신흥 EV 제조사의 Tier-1 협력사

CleanSource SCA로 소스 코드부터 산출물까지 이어지는 컴포넌트 대장을 구축하고, 오픈소스 컴플라이언스 심사를 개발 파이프라인에 통합해 ISO 21434가 요구하는 취약점 대응과 변경 추적성을 확보했습니다.

자동차 산업 고객 및 파트너(일부)

BMW
Bosch
NIO
Yanfeng
Leapmotor
Hangsheng
Z-One
관련 글 / Reading

자동차와 컴플라이언스 관련 인사이트

자사 차량 소프트웨어와 산출물에서 어떻게 작동하는지 직접 확인해 보세요.