NEWSkillSec — AI Skill 보안을 '악성코드 탐지'에서 '능력 감사'로SkillSec자세히 보기 →
산업별 / SMART MANUFACTURING

스마트 단말·첨단 제조의 소프트웨어 공급망 보안

커넥티드 기기의 소프트웨어 스택은 칩 BSP부터 운영체제, 미들웨어, 애플리케이션 계층까지 걸쳐 있고, 서로 다른 협력사에서 서로 다른 형태로 도착합니다. 제품을 글로벌 시장에 내보낼 때 그 스택 전체의 성분에 대해 책임을 지게 됩니다. 바이너리로만 받은 부분까지 포함해서.

산업 과제 / Challenges

이 산업이 마주한 구조적 문제

겹겹이 중첩된 소프트웨어 스택

칩 벤더의 BSP, OS 배포판, 서드파티 미들웨어에서 자체 개발 애플리케이션까지, 기기 한 대의 소프트웨어는 수십 개 출처에서 오며 어느 계층에서든 기록되지 않은 오픈소스 컴포넌트가 들어올 수 있습니다.

상당수 산출물에 소스가 없음

협력사는 펌웨어, 이미지, 정적 라이브러리 형태로 납품하는 경우가 많고 소스 코드는 얻을 수 없습니다. 선언 파일과 소스에 의존하는 기존 SCA는 이런 산출물 앞에서 작동하지 않습니다.

기종 수가 컴플라이언스 비용을 키움

소비자 전자기기는 기종과 버전 수가 방대하고 기종마다 소프트웨어 구성이 다릅니다. 하나씩 수작업으로 성분을 파악하는 것은 현실적이지 않으며 자동화된 일괄 처리 역량이 필요합니다.

해외 진출 시 겹치는 여러 기준

EU CRA, GDPR, 각국 보안 인증, 통신사 승인 요건이 쌓입니다. SBOM과 취약점 대응 역량은 차별화 요소에서 진입 전제 조건으로 바뀌고 있습니다.

법규와 표준 / Compliance

법규와 표준이 소프트웨어 성분에 요구하는 것

EU CRA

EU 시장에 출시되는 디지털 요소를 가진 제품에 성분 투명성과 취약점 대응 의무를 부과하며 주요 의무는 2027년까지 단계적으로 적용됩니다. 소비자 전자기기와 스마트 기기가 핵심 대상입니다.

보안 인증과 망 연동 요건

단말 기기에 대한 각국·각 통신사의 보안 인증 요건이 계속 구체화되며, 소프트웨어 성분과 알려진 취약점 상태가 제출 자료의 일부가 됩니다.

오픈소스 라이선스 의무

GPL 계열의 의무는 펌웨어 배포 상황에서 특히 민감합니다. 한 번의 누락이 기기 전체 펌웨어에 대한 소스 공개 요구를 촉발할 수 있어 법무 리스크가 서버 환경보다 훨씬 큽니다.

각국 표준 요구

모바일 단말과 IoT 기기의 보안 기술 요구사항이 계속 갱신되면서 서드파티 SDK와 오픈소스 컴포넌트의 공개가 상시 점검 항목이 되고 있습니다.

솔루션 / Solution

소스에서 산출물까지 이어지는 성분 거버넌스

01

바이너리 산출물의 성분 식별

CleanBinary는 협력사가 납품하는 펌웨어, 이미지, 정적 링크 라이브러리에 바이너리 수준 성분 분석을 수행해, 소스 없이도 컴포넌트와 버전을 복원하고 공급망에서 가장 불투명한 고리를 메웁니다.

CleanBinary 보기 →
02

소스와 오픈소스 컴플라이언스

CleanSource SCA는 조각 단위 지문 대조로 오픈소스 성분을 식별하고, 특히 펌웨어 배포에서의 GPL 계열 전염성 리스크를 중점 관리하며 법무 대응에 쓸 수 있는 증거 사슬을 산출합니다.

CleanSource SCA 보기 →
03

일괄 처리와 자동화

성분 분석을 빌드 파이프라인에 연결해 기종마다 버전과 함께 갱신되는 SBOM을 자동 생성합니다. 기종별 수작업 파악을 한 번의 설정과 지속적인 산출로 바꿉니다.

CI 게이트 실무 →
04

수출용 컴플라이언스 산출물

SPDX / CycloneDX 표준으로 SBOM을 출력하고 취약점 상태와 라이선스 목록을 더해, 고객·인증 기관·규제 기관에 바로 제출할 수 있는 자료를 갖춥니다.

CRA 컴플라이언스 가이드 →
도입 사례 / Practice

스마트 단말·제조업에서의 적용

CASE 01

대형 스마트 단말 제조사

칩 벤더가 납품하는 BSP와 서드파티 펌웨어 모듈에 CleanBinary로 바이너리 성분 식별을 수행해, 소스 없이도 완전한 컴포넌트 목록을 갖추고 기기 전체 펌웨어의 오픈소스 라이선스 의무 판정에 근거를 제공합니다.

CASE 02

소비자 전자기업의 오픈소스 거버넌스 팀

성분 분석을 빌드 시스템에 연결해 여러 제품 라인의 각 기종마다 버전과 함께 갱신되는 SBOM을 자동 산출하도록 했습니다. 기종별로 수작업하던 컴플라이언스 준비가 한 번의 설정과 지속적인 산출로 바뀌었습니다.

스마트 단말·제조업 고객(일부)

Xiaomi
OPPO
vivo
Honor
Dahua
관련 글 / Reading

관련 인사이트

자사 펌웨어와 산출물에서 어떻게 작동하는지 직접 확인해 보세요.