728x90
반응형

주요 요구사항

 

1)스 대상의 :

OSS 다른 OSS 캡처하는 Deep License 검증 패키지별 속성.

 

2)스 가능한 프로그래 (패키 관리자) OS 배포 범위 :

소스코드/이너리, 패키/컨테이너, , 베디드/ 등에 대한 범위로 범위가 어도 도가 문제 발생.

 

3)검부의 시도 , DB 데이터와의 : 그라운드에서 되는 약성 ID, 패키 ID Key 정보가 되는 중간데이터의 유무 등을 포함

 

4) 취약성 DB 양과 품질 : NVD 이외의 DB 얼마 가지고 있는지.

 

5)취약성 들링, 유용성

 

6)새로운 취약성이 지되었을 때의 통지 기능 유연성 : 검사에 의해 취약점의 시각사용자가 사용하지 않는 부분의 결과 배제.

 

7)탐지된 취약점의 트리아지 기능 유무.

 

8)스 DB 시의 속도.

 

9)CI/CD 랫폼과의 연계 가능 여부.

 

10)각 시스템과의 연계 가능

 

널리 사용되는 OSS 취약성 관리 도구로는 Synopsys Black Duck WhiteSource Mend있다.

그림 3 Black Duck 구성을 나타,

그림4 Mend 구성을 나타.

 

Black Duck 온프미스 경에서 제공하고

Mend 라우드 서비스로제공하는 것을 서비스로 한다

 

 

 

기존의 OSS 관리 도구는 취약점이 발견되면 감염된 라이브러리를 사용하는 애플리케이션을 식별하는 데 시간이 많이 걸리고, 크기에 따른 시간 지연과 같은 단점이 존재한다. 

또한, 취약점이 있는 라이브러리를 사용하는 애플리케이션을 식별해도 오탐지 가능성과 OSS의 가시화가 부족한 경우도 존재한다. 이러한 문제로 인해 OSS 추적성을 위한 새로운 방법으로 SBOM(Software Bill of Materials)을 사용하는 방법이 현재 연구중이다. 

 

김선우, 손경호. (2022). OSS 추적성을 위한 SBOM 동향. 정보보호학회지, 32(5), 53-66.

728x90
Posted by Mr. Slumber
,