메인 콘텐츠로 건너뛰기
Tanium 소프트웨어 자재 명세서를 사용하여 소프트웨어 공급망 취약성으로부터 조직 보호
새로운 쟁점

Tanium 소프트웨어 자재 명세서를 사용하여 소프트웨어 공급망 취약성으로부터 조직 보호

최근 cURL 취약점에 대한 과도한 관심이 집중되면서, 애플리케이션의 소프트웨어 구성 목록(SBOM)에 대한 가시성과 이해도를 더욱 높여야 할 필요성이 부각되고 있습니다.

알아두어야 할 사항

소프트웨어 공급망 위험은 규모에 관계없이 민간 기업과 정부 기관 모두에게 가장 큰 우려 사항으로 대두되고 있다. 이러한 위험이 커지고 있는 주된 이유는 현재 사용 중인 오픈소스 패키지와 라이브러리의 수가 방대하기 때문이다. For instance, GitHub, an online platform that manages software for others, hosts over 200 million software repositories. 또한, 널리 사용되는 두 가지 프로그래밍 언어인 자바스크립트와 파이썬은 합쳐서 100만 개가 넘는 패키지를 지원합니다.

신속한 소프트웨어 개발에 대한 수요가 증가함에 따라, 오픈소스 패키지와 라이브러리는 이러한 신속한 배포를 가능하게 하는 핵심 요소로 자리 잡았습니다. 그러나 이 과정에 대한 모니터링과 목록화는 제한적인 실정이다. 개발자와 소프트웨어 공급업체들이 이러한 패키지를 어느 정도 활용하고 있는지에 대해서는 알려진 바가 거의 없다. 어떤 기업이 어떤 소프트웨어 구성 요소를 사용하는지에 대해 설명한 데이터베이스는 없습니다. 기업들은 자사의 핵심 비즈니스 운영에 활용하고 있는 소프트웨어의 범위가 얼마나 넓은지조차 인지하지 못할 수도 있습니다.

어려운 점은 그것을 찾는 데 있다

조직의 위험을 줄이기 위한 핵심은 영향을 받는 구현 사례를 파악하고, 가능한 한 빨리 패치를 적용하거나 위험을 완화하는 것입니다. 그러나 문제는 cURL과 같이 널리 사용되는 타사 오픈소스 라이브러리에 패치를 적용하고, 기업 전체에서 해당 라이브러리가 사용된 모든 사례를 찾아내는 데 있습니다.

CURL은 다른 오픈소스 라이브러리와 마찬가지로, 소프트웨어 공급업체가 컴파일해야 하는 소스 코드이며, 프로그램에 정적으로 통합되는 방식부터 동적으로 링크되는 리소스 형태에 이르기까지 다양한 방식으로 배포될 수 있습니다. 기존의 취약점 스캐너는 이러한 유형의 종속성을 탐지하기 어렵거나(많은 경우 탐지 자체가 불가능하기도 합니다). 따라서 이를 발견하기 위해서는 다각적인 접근 방식이 필요합니다.

Tanium SBOM은 어떤 도움을 줄 수 있을까요?

Tanium 소프트웨어 부품표(SBOM)는 Tanium Asset과 결합될 경우, 소프트웨어 패키지와 관련된 타사 라이브러리를 식별할 수 있는 기능을 제공합니다. Tanium SBOM은 Asset 및 Comply 모두와 연동되는 부가 기능입니다.

Tanium SBOM은 단일 Tanium 에이전트를 활용하여 복잡한 소프트웨어 환경에 대한 실시간 가시성을 제공함으로써, 조직이 엔드포인트 위험 관리와 관련하여 보다 정보에 입각한 의사결정을 내릴 수 있도록 지원합니다.

Tanium SBOM을 구성하면, 사용자의 환경에 있는 모든 소프트웨어 애플리케이션에 대한 상세 정보와 취약점이 있는 패키지의 유무를 확인할 수 있습니다. Tanium SBOM에 질문만 하면, 몇 초 만에 전체 환경에서 대규모로 답변을 얻을 수 있습니다.

Tanium SBOM을 사용하여 cURL 취약점을 해결하는 방법

Tanium SBOM은 현재 Java, JavaScript, Python, PHP, Ruby 및 GoLang 바이너리 등 다음과 같은 생태계의 구문 분석을 지원합니다. SBOM 콘텐츠를 설치하고 구성하려면 몇 가지 추가 단계가 필요합니다.

Tanium을 사용하면 다음과 같은 기능을 이용할 수 있습니다:

  • 실행 시점에 모든 소프트웨어 구성 요소를 파악하여, 소프트웨어 공급업체에 의존하지 않고도 소프트웨어 패키지를 파악하고 모든 구성 요소를 검토합니다. 이 도구는 두꺼운 클라이언트 파일을 분석하고 얇은 클라이언트 환경을 점검할 수 있습니다.
  • 해당 구성 요소에서 발견된 취약점이나 잘못된 구성을 해결하십시오.
  • 영향을 받은 장치의 사용을 중단하거나, 관련 프로세스를 종료하거나, 심지어 영향을 받은 엔드포인트에서 앱을 완전히 삭제하는 등의 조치를 취하여 위험을 완화하십시오.

Tanium의 통합 엔드포인트 관리(XEM) 플랫폼은 현재 cURL 취약점과 같은 취약점을 식별하고 해결하며, 향후 발생할 수 있는 공급망 취약점에 대비해 귀사의 조직을 더욱 탄탄하게 준비시킬 수 있습니다.

를 비롯해 더 자세한 정보를 확인하실 수 있습니다. Tanium이 ‘cURL 취약점 CVE-2023-38545’을 어떻게 해결할 수 있는지 알아보세요: