Offcanvas

보안 / 비즈니스|경제

‘SW 공급망 보안용 마이터 어택’ 신상 프레임워크 살펴보기

2023.02.02 Michael Hill  |  CSO
OSC&R 프레임워크는 보안 전문가가 소프트웨어 공급망 위험을 더욱더 잘 이해하고 측정할 수 있도록 지원한다. 

새로운 개방형 프레임워크는 기업과 보안팀이 특히 소프트웨어 공급망에 영향을 미치는 공격자의 행동과 기술을 파악할 수 있는 포괄적이고 실행 가능한 방법을 제시한다. 

OX 시큐리티(OX Security)가 추진하는 ‘OSC&R(Open Software Supply Chain Attack Reference)’ 이니셔티브는 소프트웨어 공급망 보안 위협을 평가하며, 타사 라이브러리 및 구성 요소의 취약점, 빌드 및 배포 시스템 공급망 공격, 손상되거나 악의적인 소프트웨어 업데이트 등 광범위한 공격 벡터를 다룬다. 

한편 OSC&R 컨소시엄에는 깃랩 대표, 마이크로소프트, 구글 클라우드, 체크 포인트 테크놀로지스, OWASP의 前 리더들이 참여했다. 
 
ⓒGetty Images Bank

“소프트웨어 공급망을 위한 마이터 어택 같은 프레임워크”
OX 시큐리티의 설립자 니트선 지브에 따르면 “OSC&R 프레임워크는 [보안] 전문가가 소프트웨어 공급망 위험을 더욱더 잘 이해하고 측정할 수 있도록, 마이터 어택(MITRE ATT&CK)과 유사한 프레임워크의 필요성을 해결하고자 만들어졌다.”

이어 그는 “다른 분야, 예를 들면 엔드포인트와 랜섬웨어에는 위협 환경을 전체적으로 볼 수 있는 훌륭한 프레임워크가 있다. 하지만 소프트웨어 공급망에 관해서는 그러한 프레임워크가 없다. 이에 모든 실무자가 소프트웨어 공급망 측면에서 현재 수행하고 있는 작업을 평가하고, 노출 상태를 이해하며, 신속한 해결 방법을 파악하는 데 쓸 프레임워크를 구축하고자 했다”라고 설명했다. 

깃랩의 수석 보안 엔지니어 스에자와 히로키는 이 프레임워크가 소프트웨어 공급망을 보호하기 위한 자체 전략을 사전에 평가하고, 아울러 보안팀이 자신 있게 보안 전략을 수립하도록 솔루션을 비교할 수 있는 단일 참조 지점(single point of reference)을 제공한다고 밝혔다. 

“소프트웨어 공급망 공격 방법에 초점”
OSC&R 프레임워크는 해커가 소프트웨어 공급망 공격을 하기 위해 사용하는 공격 킬체인과 프로세스에 초점을 맞추고 있다고 지브는 언급했다. 그는 “또한 공격자가 취하는 조치에 따라 어떤 부분이 취약하고 어떤 부분에 집중해야 하는지 가시성을 제공한다”라고 설명했다. 

OX 시큐리티에 의하면 OSC&R은 보안팀에서 기존 방어 방식을 평가하고, 우선순위를 지정해야 하는 위협 및 기존 커버리지에서 이러한 위협을 처리하는 방법을 정의하며, 공격자 그룹의 행동을 추적할 수도 있다. 아울러 새로운 전술과 기술이 등장하고 발전하기 때문에 정기적으로 업데이트되며, 펜 테스트 및 레드팀 연습에 필요한 범위 설정을 지원하고, 테스트 도중과 이후에 스코어카드 역할도 한다고 회사 측은 덧붙였다. 

OX 시큐리티의 컨설턴트 예알 시트로는 <CSO>와의 인터뷰에서 약 20개 회사가 워킹그룹의 일원으로 해당 프레임워크에 기여하고 있으며, 이는 향후 몇 달 안에 더 광범위하게 개방될 예정이라고 전했다. 그는 “모든 사람이 [자신의] 전문 지식과 경험을 공유할 수 있을 것이다. 이것이 해당 프로젝트가 향하는 방향이다”라고 말했다. 

소프트웨어 공급망은 여전히 중요한 의제
소프트웨어 공급망과 관련한 침해와 위험이 전 세계 기업에 계속해서 영향을 미치고 있기 때문에 ‘소프트웨어 공급망 보안’은 기업과 보안 업계의 중요한 의제다. 

지난해 9월 美 국가안보국(NSA), 사이버보안 및 인프라 보안국(CISA), 국가정보국(ODNI)은 ‘소프트웨어 공급망 보안: 개발자를 위한 권장 사례 가이드(Securing the Software Supply Chain: Recommended Practices Guide for Developers)’를 발간했다. 이 가이드는 보안 소프트웨어를 만드는 개발자의 역할을 강조하고, 소프트웨어 개발자가 참조해야 할 업계 모범 사례 및 원칙에 따라 지침을 제공한다. 

아울러 2022년 7월 인터넷 보안 센터(Center for Internet Security)도 소프트웨어 공급망의 각 단계를 보호하기 위한 모범 사례 가이드라인을 발표했다. 앞선 5월 보안 회사 리질리언(Rezilion) 역시 기업의 소프트웨어 환경에 연결하여 여러 구성 요소가 런타임에 실행되는 방식을 검사하고 버그와 취약점을 밝히도록 설계된 애플리케이션(Dynamic SBOM)을 출시한 바 있다. ciokr@idg.co.kr
 
CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.