SBOM(Software Bill of Materials) 실무 가이드

소프트웨어 자재 명세서(SBOM)의 개념부터 표준 형식, 규제 동향, 도입 로드맵, 도구, 취약점 관리, 거버넌스까지 한국 실무자 관점에서 정리한 가이드입니다.

소프트웨어 자재 명세서(Software Bill of Materials, SBOM)는 하나의 소프트웨어가 어떤 구성요소로 이루어졌고 그 구성요소들이 공급망에서 어떻게 연결되는지를 담은 공식 기록입니다. 미국 행정명령은 이를 식품 포장의 성분표에 빗댑니다. 성분표가 알레르기 대응의 출발점이듯, SBOM은 취약점 대응과 라이선스 관리, 자산 관리가 모두 올라서는 데이터 계층입니다. SBOM 자체가 보안 도구는 아니지만, SBOM이 없으면 “우리 제품 어디에 이 라이브러리가 들어 있는가"라는 질문에 즉답할 수 없습니다.

이 가이드는 그 데이터 계층을 처음부터 끝까지 다룹니다. 왜 SBOM이 규제와 조달의 전면으로 올라왔는지, 어떤 표준과 식별자가 그것을 떠받치는지, 조직이 어떤 순서로 도입하고 어떤 도구로 자동화하며, 취약점과 라이선스를 어떻게 관리하고 공급망을 따라 안전하게 공유하는지를 1차 출처에 근거해 설명합니다.

대상 독자

  • 소프트웨어를 개발하거나 조달하는 조직의 보안, 개발, 조달, 법무 담당자
  • EU 사이버 복원력법(Cyber Resilience Act, CRA)이나 미국 연방 조달 요건에 대응해야 하는 실무자
  • 공급망 투명성과 오픈소스 라이선스 컴플라이언스 체계를 갖추려는 팀

가이드 구성

여덟 개 절로 나눠 두었습니다. 앞 절은 개념과 표준, 규제를 다루고, 뒤 절은 도입과 운영의 실무를 다룹니다. 필요한 절만 골라 읽어도 됩니다.

내용바로가기
1. 개요SBOM의 정의, 공급망 위협과 이점, 수준과 분류바로가기
2. 표준과 형식SPDX, CycloneDX, 최소 요소, 식별자와 라이선스바로가기
3. 규제 동향미국, EU CRA, 인도와 한국바로가기
4. 도입 로드맵기반 다지기에서 운영 성숙까지 단계별 활동바로가기
5. 도구와 자동화생성, 관리, 스캔 도구와 자동화 성숙도바로가기
6. 취약점 관리SBOM 기반 추적, VEX, CSAF, Log4j 사례바로가기
7. 공유와 거버넌스접근 통제, 공개 범위, 공유 채널, 역할과 책임바로가기
8. 권장사항과 체크리스트핵심 권장사항과 도입 점검표바로가기

빠른 출발점

이미 SBOM을 알고 무엇부터 할지 찾는다면 4. 도입 로드맵8. 권장사항과 체크리스트를 먼저 보십시오. 어떤 형식과 도구를 쓸지 고민이라면 2. 표준과 형식5. 도구와 자동화가 출발점입니다. 규제 대응이 목적이라면 3. 규제 동향에서 관할권별 의무를 확인하십시오.

출처와 작성 기준

이 가이드는 특정 한 문서의 번역이 아니라, 현행 1차 출처를 종합해 재구성한 것입니다. 미국 통신정보청(NTIA)의 2021년 최소 요소와 이를 갱신한 사이버보안·인프라보안국(CISA)의 2024년 Framing Software Component Transparency 3판 및 2025년 최소 요소 개정 초안, SPDX와 CycloneDX 표준 사양, EU 사이버 복원력법(Regulation (EU) 2024/2847), 인도 CERT-In과 한국의 공급망 보안 가이드라인을 근거로 삼았습니다. 초판은 인도 CERT-In의 SBOM 기술 가이드라인 번역에서 출발했으며, 현재 판은 그 골격을 위 출처들로 갱신하고 범용 실무 관점으로 넓힌 것입니다.

모든 사실 주장에는 1차 출처를 달았고, 인용한 자료의 접속일자는 2026년 6월 14일입니다.

Author : 장학성 (Haksung Jang)


SBOM 개요

SBOM이 무엇이고 왜 필요한지, 소프트웨어 공급망 위협과 SBOM이 주는 이점을 정리합니다.

표준과 형식

SBOM을 기계 판독 가능하게 표현하는 두 표준 형식 SPDX와 CycloneDX를 비교합니다.

규제 동향

SBOM을 둘러싼 관할권별 규제 위상과, 미국의 행정명령·연방 조달 경로를 정리합니다.

도입 로드맵

기반 다지기에서 운영 성숙까지, 조직이 SBOM 체계를 단계적으로 구축하는 활동을 정리합니다.

도구와 자동화

SBOM 생성·관리·스캔 도구와 자동화가 어디까지 되고 어디부터 사람의 몫인지를 정리합니다.

취약점 관리와 VEX

SBOM을 취약점 데이터와 연결해 추적하는 방법과, VEX·CSAF로 악용 가능성을 교환하는 체계를 정리합니다.

공유와 거버넌스

SBOM의 접근 통제와 공개 범위, 안전한 공유 채널, 그리고 역할과 책임 거버넌스를 정리합니다.

권장사항과 체크리스트

앞선 절의 핵심 권장사항을 모으고, SBOM 도입을 점검하는 체크리스트를 제공합니다.