소프트웨어가 세상을 움직입니다. 엔드포인트 환경 전반에 배포되어 시스템의 안정적인 운영을 보장하며, 매일 매 순간 경쟁 우위를 확보하는 데 기여합니다. 그러나 점점 더 다양한 출처에서 비롯된 복잡하고 광범위한 구성 요소들로 이루어지고 있다. 이러한 구성 요소 중 하나에서 문제가 발견되면 어떻게 되나요? 경영진은 조직이 어느 정도까지 영향을 받고 있는지 파악해야 합니다. 또한 그들은 위험이 신속하고 효과적으로 관리될 수 있다는 확신을 가져야 합니다.
고객들이 자사의 엔드포인트 전반에서 해당 취약점을 찾아보기 시작하기도 전에, 애플리케이션 공급업체들이 자사 소프트웨어 내의 영향을 받는 구성 요소(예: 의 현재 OpenSSL 취약점)에 대한 전체적인 세부 사항을 파악하는 데 며칠에서 몇 주가 걸릴 수도 있습니다. Tanium 소프트웨어 구성품 목록(SBOM) 이 귀사의 환경에 배포되면, 모든 엔드포인트의 모든 애플리케이션에 대한 전체 소프트웨어 구성품 목록을 단 몇 초 만에 확인할 수 있습니다.
소프트웨어의 문제점
소프트웨어가 세상을 움직이고 있다면, 이러한 애플리케이션의 원동력이 되는 것은 점점 더 오픈소스 구성 요소들입니다. 의 새로운 보고서에 따르면, 올해 4대 주요 오픈소스 생태계에 대한 개발자들의 요청 규모가 3 조 달러를 넘어설 것으로 추산된다. 이들은 시장 출시 기간을 단축하고, 조직이 급변하는 시장 수요에 더 빠르게 적응할 수 있도록 지원함으로써, 멈출 수 없는 데브옵스 혁신의 물결을 주도하고 있습니다. 하지만 오픈소스 구성 요소들은 단순히 자체 개발 앱에만 적용되는 것은 아닙니다. Log4j 이에서 악명 높게 보여준 바와 같이, 상용 애플리케이션 역시 타사 코드로 가득 차 있습니다.
안타깝게도 코드는 사람이 작성하는 것이며, 사람은 실수를 하기 마련입니다. 리눅스 재단(Linux Foundation)의 ‘ ’ 보고서에 따르면, 평균적인 애플리케이션 개발 프로젝트에는 80 개의 직접 의존성에 걸쳐 49 개의 취약점이 포함되어 있는 것으로 나타났다. 간접적인 의존 관계는 찾기가 훨씬 더 어렵습니다. 같은 보고서에 따르면, 전체 취약점의 5분의 2(40%)가 이러한 전이적 종속성에서 발견된 것으로 나타났다.
더 깊이 파헤쳐 보기
그렇다면 이러한 구성 요소 중 하나에서 취약점이 발견되면 어떻게 될까요? IT 및 보안 팀은 머지않아 모든 애플리케이션에 대한 포괄적인 현황 파악만으로는 부족하다는 사실을 깨닫게 될 것입니다. 위험을 효과적으로 관리하기 위해서는 의존성을 분석하고 해당 앱 내에 포함된 압축 파일들의 “러시아 인형” 구조 를 하나씩 풀어낼 수 있어야 합니다. 공급업체가 자사 제품이 영향을 받는지 여부를 개발팀과 확인하는 데 2주를 기다리는 것은, 악의적인 공격자들이 침투할 수 있는 시간이 너무 길어집니다.
요컨대, IT 팀은 엔드포인트에 설치된 자체 개발 및 상용 애플리케이션 전반에서 문제가 발생한 구성 요소가 정확히 어디에 사용되고 있는지 파악해야 합니다. 그리고 이 정보는 실행 시점에 필요합니다.
타늄의 소프트웨어 BOM
이것이 바로 Tanium SBOM의 가치입니다. 기존의 단일 Tanium 에이전트를 통해 복잡한 소프트웨어 환경에 대한 중요한 실시간 가시성을 제공함으로써, 조직이 엔드포인트 위험을 관리하기 위해 보다 정보에 입각한 의사결정을 내릴 수 있도록 지원합니다. Tanium은 고객들이 다음과 같은 일을 할 수 있도록 지원합니다:
- 실행 시점에 모든 소프트웨어 구성 요소를 파악하고, 소프트웨어 패키지를 분석하여 이를 분해함으로써 소프트웨어 공급업체의 개입 없이 모든 구성 요소를 검토합니다. 이 도구는 두꺼운 클라이언트 파일을 분석하고 얇은 클라이언트 환경 내부를 확인할 수 있습니다.
- 해당 구성 요소에서 발견된 취약점이나 잘못된 구성 을 모두 해결하십시오.
- 를 통해 영향을 받은 장치의 사용을 중단하거나, 관련 프로세스를 종료하거나, 심지어 영향을 받은 엔드포인트 전반에서 앱을 완전히 제거하는 등 공급망 위험을 완화하기 위한 신속한 조치를 취하십시오.
- ServiceNow와 같은 타사 도구 에 세분화되고 정확하며 실시간 SBOM 데이터를 입력하여 투자를 최적화하십시오.
복잡성은 사이버 위험 관리의 적이다. 그러나 Tanium SBOM은 소프트웨어 공급망의 가장 어두운 구석까지 밝혀내어, 불투명성과 통제 불능의 위험이 도사리는 곳에 가시성과 통제력을 제공합니다.
Tanium SBOM은 의 자산 탐색 및 인벤토리 솔루션()의 일부입니다. 자세한 내용을 확인하고, 지금 바로 소프트웨어 공급망 리스크를 파악하는 방법을 알아보세요.

