연구소, SBOM 영향도 추적 도구 사내 시범 적용

신규 CVE 공개 시 실제 영향을 받는 서비스를 자동 판정하는 도구를 사내 프로젝트 12건에 시범 적용했습니다. 오탐률 6.2%.

  • 연구소
  • 오픈소스

두이음 기업부설연구소가 개발 중인 SBOM 기반 영향도 추적 도구를 사내 프로젝트 12건에 시범 적용했습니다.

기존 방식은 의존성 목록의 버전 문자열만 비교하기 때문에, 취약한 함수를 실제로 호출하지 않는 경우에도 영향받는 것으로 판정했습니다. 이번 도구는 호출 그래프를 함께 분석해 취약 코드 경로에 도달 가능한지를 판정합니다.

시범 결과

  • 대상 프로젝트: 12건 (Node.js 8, Java 4)
  • 기존 방식 대비 알림 건수 71% 감소
  • 오탐률 6.2% (수동 검증 기준)
  • 미탐 0건

미탐이 0건이라는 점이 중요합니다. 자동화 도구에서 오탐은 시간을 낭비시키지만 미탐은 사고를 만듭니다. 연구소는 미탐 0을 유지하는 조건에서만 오탐률을 낮추는 방향으로 개선을 이어갈 계획입니다.

정식 공개 여부는 내부 보안 검토 후 결정합니다.