엔드포인트 보호 플랫폼 부문 2025 Gartner® Magic Quadrant™의 리더. 5년 연속 선정.가트너® 매직 쿼드런트™의 리더보고서 읽기
보안 침해가 발생했나요?블로그
시작하기문의하기
Header Navigation - KR
  • 플랫폼
    플랫폼 개요
    • Singularity Platform
      통합 엔터프라이즈 보안에 오신 것을 환영합니다
    • 보안을 위한 AI
      AI 기반 보안 솔루션의 선두주자
    • AI 보안
      보안이 강화된 AI 도구, 앱 및 에이전트로 AI 도입을 가속화하십시오.
    • 작동 방식
      Singularity XDR의 차이점
    • Singularity Marketplace
      원클릭 통합으로 XDR의 강력한 기능 활용하기
    • 가격 및 패키지
      한눈에 보는 비교 및 안내
    Data & AI
    • Purple AI
      제너레이티브 AI를 통한 보안 운영 가속화
    • Singularity Hyperautomation
      손쉬운 보안 프로세스 자동화
    • AI-SIEM
      자율 SOC를 위한 AI SIEM
    • AI Data Pipelines
      AI SIEM 및 데이터 최적화를 위한 보안 데이터 파이프라인
    • Singularity Data Lake
      데이터 레이크에 의해 통합된 AI 기반
    • Singularity Data Lake for Log Analytics
      온프레미스, 클라우드 또는 하이브리드 환경에서 원활하게 데이터 수집
    Endpoint Security
    • Singularity Endpoint
      자율 예방, 탐지 및 대응
    • Singularity XDR
      기본 및 개방형 보호, 탐지 및 대응
    • Singularity RemoteOps Forensics
      규모에 맞는 포렌식 오케스트레이션
    • Singularity Threat Intelligence
      포괄적인 적 인텔리전스
    • Singularity Vulnerability Management
      S1 에이전트 미설치 단말 확인
    • Singularity Identity
      신원 확인을 위한 위협 탐지 및 대응
    Cloud Security
    • Singularity Cloud Security
      AI 기반 CNAPP으로 공격 차단하기
    • Singularity Cloud Native Security
      클라우드 및 개발 리소스를 보호하려면
    • Singularity Cloud Workload Security
      실시간 클라우드 워크로드 보호 플랫폼
    • Singularity Cloud Data Security
      AI 기반 위협 탐지
    • Singularity Cloud Security Posture Management
      클라우드 구성 오류 감지 및 수정
    AI 보호
    • Prompt Security
      기업 전반에서 AI 도구 보호
  • SentinelOne을 선택해야 하는 이유
    SentinelOne을 선택해야 하는 이유
    • SentinelOne을 선택해야 하는 이유
      미래를 위해 개발된 사이버 보안
    • 고객사
      세계 최고 기업들의 신뢰
    • 업계 내 명성
      전문가를 통해 테스트 및 검증 완료
    • SentinelOne 소개
      자율적인 사이버 보안 부문의 선도업체
    SentinelOne 비교
    • Arctic Wolf
    • Broadcom
    • CrowdStrike
    • Cybereason
    • Microsoft
    • Palo Alto Networks
    • Sophos
    • Splunk
    • Trellix
    • Trend Micro
    • Wiz
    업종
    • 에너지
    • 연방 정부
    • 금융
    • 보건 의료
    • 고등 교육
    • 초중등 교육
    • 제조
    • 소매
    • 주 및 지방 정부
  • 서비스
    관리형 서비스
    • 관리형 서비스 개요
      Wayfinder Threat Detection & Response
    • Threat Hunting
      세계적 수준의 전문성 및 위협 인텔리전스.
    • Managed Detection & Response
      전체 환경을 아우르는 24/7/365 전문 MDR.
    • Incident Readiness & Response
      DFIR, 침해 대응 준비 & 침해 평가.
    지원, 배포 및 상태 점검
    • 기술 계정 관리
      맞춤형 서비스를 통한 고객 성공
    • SentinelOne GO
      온보딩 가이드 및 배포 관련 자문
    • SentinelOne University
      실시간 및 주문형 교육
    • 서비스 개요
      끊김 없는 보안 운영을 위한 종합 솔루션
    • SentinelOne 커뮤니티
      커뮤니티 로그인
  • 파트너사
    SentinelOne 네트워크
    • MSSP 파트너
      SentinelOne으로 조기 성공 실현
    • Singularity Marketplace
      S1 기술력 확장
    • 사이버 위험 파트너
      전문가 대응 및 자문 팀에 협력 요청
    • 기술 제휴
      통합형 엔터프라이즈급 솔루션
    • SentinelOne for AWS
      전 세계 AWS 리전에서 호스팅
    • 채널 파트너
      협업을 통해 올바른 솔루션 제공
    • SentinelOne for Google Cloud
      통합되고 자율적인 보안으로 방어자에게 글로벌 규모의 우위를 제공합니다.
    프로그램 개요→
  • 리소스
    리소스 센터
    • 사례 연구
    • 데이터 시트
    • eBooks
    • 동영상
    • 웨비나
    • 백서
    • Events
    모든 리소스 보기→
    리소스 센터
    • 주요 기능
    • CISO/CIO용
    • 현장 스토리
    • ID
    • 클라우드
    • macOS
    • SentinelOne 블로그
    블로그→
    기술 리소스
    • SentinelLABS
    • 랜섬웨어 사례집
    • 사이버 보안 101
  • 회사 소개
    SentinelOne 소개
    • SentinelOne 소개
      사이버 보안 업계의 선도업체
    • SentinelLABS
      최신 위협 헌터를 위한 위협 연구
    • 채용
      최신 취업 기회
    • 보도 자료 및 뉴스
      회사 공지사항
    • 사이버 보안 블로그
      최신 사이버 보안 위협, 뉴스 등
    • FAQ
      자주 묻는 질문에 대한 답변 확인
    • 데이터 세트
      라이브 데이터 플랫폼
    • S 재단
      모두에게 더욱 안전한 미래 실현
    • S 벤처
      차세대 보안 및 데이터에 투자
시작하기문의하기
Background image for 소프트웨어 공급망 보안: 위험 및 모범 사례
Cybersecurity 101/사이버 보안/소프트웨어 공급망 보안

소프트웨어 공급망 보안: 위험 및 모범 사례

효과적인 소프트웨어 공급망 보안 프로토콜을 구현할 때 따라야 할 모범 사례와 피해야 할 실수를 알아보세요.

CS-101_Cybersecurity.svg
목차
소프트웨어 공급망 보안이란?
소프트웨어 공급망 보안이 중요한 이유
현대 소프트웨어 공급망의 주요 구성 요소
소프트웨어 공급망 공격은 어떻게 작동하는가?
주요 소프트웨어 공급망 위험 및 공격 벡터
1. 시크릿 유출
2. 오픈소스 취약점
3. 서드파티 소프트웨어 취약점
4. 코드베이스 이슈
5. 빌드 툴체인 침해
6. 악성 코드 삽입
7. 내부자 위협
소프트웨어 공급망 보안을 위한 12가지 모범 사례
1. 소프트웨어 자재 명세서(SBOM) 유지
2. 제로 트러스트 CI/CD 구현
3. 의존성 지속적 스캔
4. 빌드 산출물 서명 및 검증
5. 빌드 인프라 강화
6. 오픈소스 구성 요소 도입 전 검증
7. 자격 증명 교체 및 보호
8. 런타임 행동 모니터링
9. 최소 권한 접근 강제
10. 사고 대응 런북 수립
11. 규제 프레임워크 준수
12. 보안 인식 문화 조성
공급망 보안에 대한 흔한 오해
SentinelOne과 함께 소프트웨어 공급망 보호
결론

연관 콘텐츠

  • Secure Web Gateway(SWG)란 무엇인가? 네트워크 방어 설명
  • OS Command Injection이란 무엇인가? 악용, 영향 및 방어
  • 악성코드 통계
  • 데이터 유출 통계
작성자: SentinelOne
업데이트됨: November 14, 2025

소프트웨어 공급망 보안이란?

소프트웨어 공급망 보안은 코드 생산 및 실행에 관여하는 모든 사람, 프로세스, 도구를 보호합니다. 기존 애플리케이션 보안은 완성된 제품 내부의 결함에 집중합니다. 공급망 보안은 코드의 기원, 빌드 방식, 전달 방법, 그리고 그 과정에서 누가 관여하는지 등 전체 라이프사이클로 범위를 확장합니다.

범위에는 일상적으로 의존하는 모든 구성 요소가 포함됩니다:

  • 소스 코드: 소프트웨어의 원재료
  • 빌드 도구: 코드를 산출물로 변환하는 컴파일러, 패키지 관리자, CI 에이전트
  • 전달 도구: 릴리스를 전달하는 파이프라인, 레지스트리, 배포 스크립트
  • 사람: 체인을 형성하는 개발자, DevOps 엔지니어, 공급업체의 자격 증명 및 결정
  • 프로세스: 체인 무결성을 유지하는 버전 관리, 코드 리뷰, 접근 거버넌스, 사고 대응

의존성은 특별한 주의가 필요합니다. 2024년 하버드 비즈니스 스쿨 연구에 따르면 분석된 코드베이스의 96%에 오픈소스 코드가 포함되어 있으며, 이는 오픈소스 구성 요소가 현대 애플리케이션 코드베이스의 대다수를 차지함을 확인합니다. 이는 단일 악성 또는 취약한 구성 요소의 영향 범위를 크게 확대합니다.

클라우드 도입, AI 생성 코드, 규제 요구 사항으로 인해 이 엔드투엔드 생태계의 보안이 이사회 수준의 우선순위가 되었습니다. 모든 커밋, 빌드, 배포를 상호 연결된 공급망의 일부로 인식할수록 미래의 공격을 막을 준비가 더 잘 갖추어집니다.

Software Supply Chain Security - Featured Image | SentinelOne

소프트웨어 공급망 보안이 중요한 이유

이러한 주요 사건들은 기존의 추세를 가속화했습니다. 규제 기관은 신속하게 대응했습니다. 백악관의 행정명령 14028은 SBOM 및 서명된 출처와 같은 보안 설계 관행에 연방 구매력을 연계하여 공급업체와 고객 모두에게 기준을 높일 것을 요구합니다.

클라우드 네이티브 아키텍처, 컨테이너 오케스트레이션, 상시 DevOps 환경에서는 모든 코드 체크인이 즉시 운영 규모에 도달합니다. 국가 지원 그룹은 이러한 상호 연결성을 활용하여 널리 사용되는 오픈소스 프로젝트와 CI/CD 인프라를 모두 표적으로 삼고 있습니다. 공급망 보안은 더 이상 미래의 문제가 아닙니다.

현대 소프트웨어 공급망의 주요 구성 요소

출시하는 모든 기능은 생성, 빌드, 배포, 운영, 유지의 다섯 단계로 긴밀하게 연결되어 있습니다: 

  1. 생성 단계에서는 코드와 서드파티 라이브러리를 가져올 때 악성 또는 구식 구성 요소에 대한 모든 의존성을 검증해야 합니다. 
  2. 빌드 단계에서는 손상된 CI 러너나 유출된 시크릿이 컴파일된 코드에 백도어를 조용히 삽입할 수 있습니다. 
  3. 배포는 자동화된 파이프라인을 통해 산출물을 전달하며, 단일 오구성 또는 도난된 자격 증명으로 트래픽이 리디렉션되거나 키가 노출될 수 있습니다.
  4. 운영 단계에서는 이상 행동 및 드리프트에 대한 지속적인 모니터링이 필요합니다. 
  5. 유지 단계에서는 공격자가 악용하기 전에 새로운 취약점을 신속하게 패치해야 합니다.

현대적 전달 방식은 일반적인 소프트웨어 공급망 위험을 증폭시킵니다. 클라우드 네이티브 인프라는 모든 단계를 API 기반으로 만들고 종종 인터넷에 노출시킵니다. CI/CD는 기계 속도로 인계 과정을 자동화합니다. 평균 애플리케이션은 이제 70~90%가 오픈소스 구성 요소로 이루어져 있어 신뢰하고 추적해야 할 구성 요소 풀이 크게 확장됩니다.

이 단계들은 산출물, 자격 증명, 텔레메트리를 공유하기 때문에 한 곳에서의 침해가 빠르게 전체로 확산됩니다. 공급망을 보호하려면 첫 커밋부터 최종 패치까지 모든 단계를 포괄하는 라이프사이클 관리가 필요합니다.

소프트웨어 공급망 공격은 어떻게 작동하는가?

공급망 공격은 개발 파이프라인의 신뢰 관계를 표적으로 삼아 성공합니다. 공격자는 단일 상위 구성 요소를 침해한 후, 그 오염된 코드가 합법적인 프로세스를 통해 하위로 확산되기를 기다립니다.

이러한 공격은 예측 가능한 패턴을 따릅니다:

  1. 대상 선정: 공격자는 공급망 내에서 널리 사용되는 오픈소스 라이브러리, 특권 접근이 있는 빌드 서버, 중요한 저장소에 커밋 권한이 있는 개발자 자격 증명 등 고가치 구성 요소를 식별합니다.
  2. 초기 침해: 유지관리자 계정 탈취, 도난된 자격 증명, 개발 인프라의 취약점 악용을 통해 접근 권한을 획득합니다. SolarWinds 공격자는 빌드 서버를 침해했습니다. event-stream npm 패키지 침해는 사회공학 공격을 사용해 유지관리자 접근 권한을 얻었습니다.
  3. 페이로드 삽입: 백도어가 심어진 의존성, 변조된 빌드 산출물, 소스 저장소에 직접 커밋을 통해 신뢰받는 구성 요소에 악성 코드가 삽입됩니다. 이 코드는 표준 보안 스캔을 우회하도록 설계된 경우가 많습니다.
  4. 배포: 시스템은 이러한 소스를 신뢰하므로 오염된 코드는 품질 게이트와 보안 검토를 경고 없이 통과합니다. 자동화된 파이프라인이 배포 채널이 됩니다.
  5. 활성화: 페이로드는 배포 후 실행됩니다. 즉시 자격 증명을 탈취하거나, 향후 공격을 위한 지속적 접근을 확보하거나, 트리거 조건이 충족될 때까지 대기할 수 있습니다.
  6. 횡적 이동: 공격자는 초기 접근을 활용해 인프라 전반으로 이동하며 권한을 상승시키고 추가 시스템을 침해합니다.

공격의 실제 범위는 손상된 구성 요소가 수천 개의 하위 시스템에 도달한 후에야 드러납니다. 이 방법론을 이해하면 개별 파이프라인 단계만 보호해서는 충분하지 않다는 점을 알 수 있습니다. 공격자는 단계 간 연결을 악용하여 자동화와 신뢰 관계를 무기로 만듭니다.

주요 소프트웨어 공급망 위험 및 공격 벡터

효과적인 공급망 위험 관리는 공격자가 파이프라인을 침해하는 방식을 이해하는 것에서 시작합니다. 현대 공급망 공격은 단일 약점에만 의존하지 않습니다. 코드, 인프라, 인적 프로세스의 취약점을 연쇄적으로 이용해 운영 시스템에 도달합니다.

1. 시크릿 유출

취약점 발생 방식: 개발자가 API 키, 데이터베이스 비밀번호, 액세스 토큰을 소스 코드 저장소에 직접 커밋하는 실수를 합니다. 이러한 자격 증명은 삭제 후에도 Git 히스토리에 남아 공격자에게 운영 시스템에 대한 지속적 접근을 제공합니다. 자동화된 스캐너는 공개 저장소를 지속적으로 크롤링하여 노출된 시크릿을 찾습니다. 단일 유출된 AWS 키만으로도 커밋 후 몇 분 만에 클라우드 인프라 전체를 공격자가 제어할 수 있습니다.

완화 전략

  • 사전 커밋 훅 및 CI 파이프라인에 자동 시크릿 스캐닝을 배포하여 자격 증명이 저장소에 도달하기 전에 탐지합니다.
  • 노출된 시크릿은 즉시 교체하고, 하드코딩된 자격 증명을 방지하는 시크릿 관리 도구를 도입합니다.
  • 가능한 경우 장기 자격 증명 대신 단기 토큰을 사용합니다.
  • 실수로 커밋된 시크릿이 있는지 저장소를 정기적으로 감사합니다.

2. 오픈소스 취약점

취약점 발생 방식: 구식이거나 패치되지 않은 오픈소스 라이브러리의 알려진 CVE가 코드베이스에 악용 가능한 결함을 도입합니다. 전이적 의존성(의존성이 다시 불러오는 라이브러리)은 종종 여러 단계 아래에 노출을 숨깁니다. 대부분의 개발팀은 실제로 운영 환경에서 어떤 버전의 오픈소스 구성 요소가 실행되는지 파악하지 못합니다. 공격자는 널리 사용되는 라이브러리를 표적으로 삼아 취약점이 수천 개의 하위 애플리케이션에 동시에 영향을 미칠 것을 노립니다.

완화 전략

  • 소프트웨어 구성 분석(SCA) 도구를 도입해 의존성을 지속적으로 스캔하고, 악용 가능성과 노출도를 기준으로 패치 우선순위를 지정합니다.
  • 애플리케이션 포트폴리오 전반의 모든 구성 요소를 인벤토리화하는 SBOM을 유지합니다.
  • 치명적 취약점에 대한 신속한 패치 프로세스를 마련하고, 사용하는 구성 요소의 보안 권고를 모니터링합니다.
  • 자동 의존성 업데이트 도구를 사용해 패치를 체계적으로 테스트 및 적용하는 방안을 고려합니다.

3. 서드파티 소프트웨어 취약점

취약점 발생 방식: 악성 또는 탈취된 패키지가 백도어를 코드베이스에 심어 이를 사용하는 모든 하위 애플리케이션을 노출시킵니다. 공격자는 인기 패키지 저장소의 유지관리자 계정을 침해하거나 신뢰받는 소프트웨어 공급업체를 침투해 오염된 업데이트를 배포합니다. 상용 소프트웨어와 독점 구성 요소 역시 직접 패치할 수 없는 보안 결함을 내포할 수 있습니다. 취약점 공개와 패치 제공 사이의 시간차는 공격자가 알려진 약점을 적극적으로 악용할 수 있는 창을 만듭니다.

완화 전략

  • 모든 서드파티 소프트웨어의 정확한 인벤토리를 유지하고, 도입 전 구성 요소를 검증합니다.
  • 보안 패치에 대한 SLA를 포함한 공급업체 보안 요구 사항을 계약에 명시합니다.
  • 공급업체 보안 권고를 모니터링하고, 패치 대기 중에는 보완 통제를 적용합니다.
  • 의존성 고정을 통해 안전성이 검증되기 전까지 자동 업데이트를 방지합니다.
  • 모든 서드파티 패키지의 암호화 서명을 검증합니다.

4. 코드베이스 이슈

취약점 발생 방식: 자체 소스 코드의 코딩 오류, 논리 결함, 보안에 취약한 설계 패턴이 공격자에게 진입점을 제공합니다. 부적절한 입력 검증, 인증 실패, 잘못된 접근 제어는 공격자가 보안 경계를 우회하게 만듭니다. 이러한 취약점은 리뷰어가 기능에 집중하고 보안 영향은 간과하기 때문에 코드 리뷰를 통과하는 경우가 많습니다. 정적 분석 도구가 일부 문제를 탐지하지만, 복잡한 비즈니스 로직 결함은 보안 전문가의 식별이 필요합니다.

완화 전략

  • CI/CD 파이프라인에 SAST 도구를 통합해 코드가 운영에 도달하기 전에 일반적인 취약점 패턴을 탐지합니다.
  • 기술 스택에 특화된 안전한 코딩 교육을 개발자에게 제공하고, 보안 중심의 코드 리뷰를 의무화합니다.
  • 인젝션 결함, 인증 실패 등 일반 취약점 유형을 다루는 안전한 개발 표준을 수립합니다.
  • 설계 단계에서 위협 모델링을 실시해 구현 전 보안 위험을 식별합니다.

5. 빌드 툴체인 침해

취약점 발생 방식: 공격자가 CI/CD 자격 증명을 탈취해 빌드 중 바이너리를 변경하거나, 시크릿을 삽입하거나, 산출물을 완전히 교체합니다. 손상된 빌드 에이전트는 소스 저장소에 흔적을 남기지 않고 코드를 수정해 모든 사전 배포 보안 스캔을 통과하는 백도어를 삽입할 수 있습니다. 빌드 시스템은 전체 인프라에서 횡적 이동 기회를 제공하는 특권 자격 증명을 보유하는 경우가 많아 고가치 표적이 됩니다. 이 시스템은 운영에 도달하는 모든 릴리스를 다루기 때문입니다.

완화 전략

  • 빌드 인프라를 네트워크 분리로 강화해 빌드 시스템을 다른 네트워크와 격리합니다.
  • 각 빌드 후 파괴되는 임시 빌드 에이전트를 사용해 지속적 침해를 방지합니다.
  • 산출물의 암호화 서명을 구현해 바이너리가 소스 코드와 일치하는지 검증합니다.
  • 변조 탐지 및 최소 권한 접근을 강제하기 위해 포괄적 감사 로그를 유지합니다.
  • 빌드 자격 증명을 정기적으로 교체하고, 서명 키는 하드웨어 보안 모듈로 보호합니다.

6. 악성 코드 삽입

취약점 발생 방식: 공격자는 여러 공격 방법을 통해 파이프라인에 직접 악성 코드를 심습니다. 의존성 혼동은 네임스페이스 충돌과 버전 우선순위 로직을 악용해 패키지 관리자가 내부 라이브러리 대신 공격자 제어 라이브러리를 가져오도록 속입니다. 레지스트리 오염 및 타이포스쿼팅은 합법적인 패키지와 유사한 이름으로 공개 저장소에 악성 산출물을 올려 개발자가 오타를 내거나 경고를 간과하기를 기다립니다. 이러한 오염된 패키지는 즉각적인 탐지를 피하기 위해 정상 기능과 악성 페이로드를 함께 포함하는 경우가 많습니다.

완화 전략

  • 패키지 관리자가 공개 레지스트리보다 사설 레지스트리를 우선하도록 구성하고, 내부 구성 요소에는 범위 지정 패키지 이름을 사용합니다.
  • 설치 중 의심스러운 패키지 이름을 플래그하는 자동 의존성 검증을 구현합니다.
  • 승인된 패키지 목록을 유지하고, 신규 의존성 추가 전 보안 검토를 요구합니다.
  • 배포 전 산출물 서명을 검증하고, 타이포스쿼팅 탐지 도구를 사용합니다.
  • 공개 저장소에 내부 패키지 이름의 네임스페이스 변형을 미리 등록해 혼동 공격을 방지합니다.

7. 내부자 위협

취약점 발생 방식: 과도한 권한 계정, 공유 시크릿, 약한 접근 제어로 인해 하나의 침해된 신원이 전체 파이프라인을 가로지를 수 있습니다. 악의적인 직원, 계약자, 도난된 자격 증명을 사용하는 공격자는 의도적으로 코드를 훼손하거나, 지적 재산을 탈취하거나, 향후 악용을 위한 백도어를 심습니다. 외부 공격자와 달리 내부자는 이미 유효한 자격 증명을 보유하고 시스템 아키텍처와 보안 통제를 이해합니다. 정상 접근 패턴 내에서 활동할 수 있어 탐지가 훨씬 어렵습니다.

완화 전략

  • 특정 작업에 필요한 권한만 부여하는 최소 권한 접근 제어를 강제합니다.
  • 누구도 감독 없이 코드를 운영에 반영할 수 없도록 의무 코드 리뷰를 시행합니다.
  • 자격 증명을 정기적으로 교체하고, 정상 개발자 활동에서 벗어난 이상 행동 패턴을 모니터링합니다.
  • 중요 시스템의 모든 변경을 감사 로그로 추적하고, 전체 배포 파이프라인을 단일 인물이 통제하지 못하도록 직무 분리를 확립합니다.
  • 특권 접근 직원에 대한 신원 조회를 실시하고, 퇴사 시 즉시 자격 증명을 회수하는 오프보딩 절차를 마련합니다.

각 벡터는 파이프라인의 특정 단계를 표적으로 하며, 이에 맞는 방어 통제가 필요합니다. 이러한 공격이 어디를 노리는지 이해하면 실제 침입 지점에 방어를 집중할 수 있습니다.

소프트웨어 공급망 보안을 위한 12가지 모범 사례

소프트웨어 공급망 위험 관리는 사람, 프로세스, 기술 전반에 걸친 다계층 통제를 요구합니다. 다음 12가지 실천 방안은 현대 개발 파이프라인에서 가장 많이 악용되는 약점을 해결합니다.

1. 소프트웨어 자재 명세서(SBOM) 유지

각 릴리스에 포함된 모든 라이브러리, 프레임워크, 도구의 기계 판독 가능한 인벤토리를 생성합니다. SBOM은 새로 공개된 취약점이 스택에 존재하는지 즉시 식별하고 신속하게 패치할 수 있게 해줍니다. 행정명령 14028은 미국 연방 조달에 SBOM을 요구합니다.

2. 제로 트러스트 CI/CD 구현

모든 사용자, 디바이스, 파이프라인 구성 요소를 검증한 후 최소 권한만 부여합니다. 단기 자격 증명을 사용하고, 다중 인증을 강제하며, 빌드 환경을 분리해 침해 확산을 차단합니다.

3. 의존성 지속적 스캔

서드파티 라이브러리의 알려진 결함을 탐지하고 위험한 전이적 의존성을 추적하는 소프트웨어 구성 분석(SCA) 도구를 배포합니다. 모든 빌드 단계에서 스캔을 자동화하고, 악용 가능성에 따라 패치 우선순위를 지정합니다.

4. 빌드 산출물 서명 및 검증

암호화 서명을 사용해 산출물의 출처를 증명합니다. SLSA(Supply-chain Levels for Software Artifacts)는 변조 방지를 위한 서명된 출처와 강화된 빌드를 추가하는 4단계 성숙도 모델을 제공합니다.

5. 빌드 인프라 강화

빌드 서버를 운영 네트워크와 분리하고, 최소 권한 접근 통제를 적용하며, 이상 활동을 모니터링합니다. 임시 빌드 에이전트는 공격자가 인프라를 침해할 수 있는 시간을 줄여줍니다.

6. 오픈소스 구성 요소 도입 전 검증

라이선스 호환성, 유지관리 현황, 알려진 취약점, 프로젝트 거버넌스를 평가하는 승인 워크플로우를 마련합니다. 커뮤니티 코드를 다른 공급업체와 동일하게 취급합니다.

7. 자격 증명 교체 및 보호

장기 API 키와 비밀번호를 단기 토큰으로 교체합니다. 시크릿 관리자를 사용해 코드 저장소 내 자격 증명 유출을 방지하고, 교체 정책을 자동화합니다.

8. 런타임 행동 모니터링

운영 워크로드에서 이상 징후를 탐지하는 행동 분석을 배포합니다. 런타임 보호는 사전 배포 검사를 우회하는 악성 코드를 차단하고, 사고 대응을 위한 포렌식 증거를 제공합니다.

9. 최소 권한 접근 강제

개발자, CI/CD 파이프라인, 서드파티 통합에 대해 특정 작업에 필요한 권한만 부여합니다. 접근 로그를 정기적으로 감사하고, 사용하지 않는 권한은 회수합니다.

10. 사고 대응 런북 수립

산출물 격리, 자격 증명 교체, 고객 통지 등 공급망 침해 대응 절차를 문서화합니다. 실제 공격을 가정한 테이블탑 연습을 실시합니다.

11. 규제 프레임워크 준수

NIST SP 800-218에 개발 프로세스를 맞추고, 빌드에 대한 서명된 출처를 생성하며, 고객과 SBOM을 공유합니다. 이러한 조치는 신흥 규제의 핵심 요구 사항을 충족합니다. 많은 조직이 SBOM 생성 자동화, 규제 요구 사항 추적, 감사 기록 유지를 위해 공급망 컴플라이언스 소프트웨어를 도입합니다.

12. 보안 인식 문화 조성

개발자에게 의존성 위험, 자격 증명을 노리는 피싱 시도, 의심스러운 빌드 행동을 인식하도록 교육합니다. 보안 인식은 팀을 조기 경보 시스템으로 만듭니다.

이러한 실천 방안을 적용하면 전체 파이프라인의 공격 표면을 줄이고, 여러 단계에서 위협을 차단하는 심층 방어를 구축할 수 있습니다.

공급망 보안에 대한 흔한 오해

공급망 보안에 대한 오해는 조직이 자원을 잘못 배분하고, 중요한 취약점을 방치하게 만듭니다.

  • 오해 1: 오픈소스는 본질적으로 안전하지 않다. 많은 애플리케이션이 이미 오픈소스 구성 요소를 포함하지만, 대부분의 취약 사고는 오픈소스 자체가 아니라 해당 구성 요소의 선택, 업데이트, 모니터링 방식에서 비롯됩니다. 커뮤니티 코드를 다른 공급업체와 동일하게 취급하고, 출처를 검증하며, 버전을 추적하고, 신속하게 패치하십시오.
  • 오해 2: 공급망 보안은 일반 애플리케이션 보안과 동일하다. 기존 AppSec은 코드만 스캔합니다. 공급망 보안은 코드에 관여하는 모든 것(사람, 파이프라인, 빌드 시스템, 서드파티 서비스 등)을 보호합니다. 정적 또는 동적 테스트에만 통제를 제한하면 공격자가 악용할 수 있는 사각지대가 남습니다.
  • 오해 3: 하나의 스캐너로 모든 문제가 해결된다. 단일 도구로 의존성 건강, 빌드 서버 강화, 시크릿 유출, 런타임 이상을 동시에 커버할 수 없습니다. 자동 SCA, 파이프라인 무결성 검사, 행동 모니터링을 계층화해 라이프사이클 전반에서 문제를 포착해야 합니다.
  • 오해 4: 컴플라이언스 체크리스트만으로 안전이 보장된다. SBOM 의무화와 같은 규제는 출발점일 뿐입니다. 공격자는 표준보다 빠르게 혁신하므로, 지속적 위협 모델링, 신속한 패치, 문서화에 그치지 않는 사고 대응 훈련이 여전히 필요합니다.

이러한 함정을 피하면 보안 통제와 개발 속도의 균형을 맞추고, 실제 위험을 줄이는 데 노력을 집중할 수 있습니다. 안전한 공급망은 하루아침에 구축되지 않지만, 검증된 실천에 집중하면 측정 가능한 보호 효과를 얻을 수 있습니다.

SentinelOne과 함께 소프트웨어 공급망 보호

공급망 위협이 계속 증가함에 따라 공급망 사이버 위험에 대한 우려도 커지고 있습니다. 이를 해결하기 위해 전용 방어에 투자하는 것이 점점 더 신중한 선택이 되고 있습니다. 따라잡으려면 집중적인 접근이 필요합니다. SentinelOne은 전문가의 사고 대응, 전체 포렌식 텔레메트리, 자동화된 침투 테스트를 제공하며, 다양한 소스의 경고를 추적 및 상관 분석할 수 있습니다. 또한 SOC 2, NIST, ISO 27001 등 최신 규제 표준 준수를 보장합니다. AI-Security Posture Management는 AI 서비스에 대한 점검을 구성하고, AI 파이프라인 및 모델을 탐지할 수 있습니다.

SentinelOne의 AI 기반 CNAPP은 환경에 대한 Deep Visibility®를 제공합니다. AI 기반 공격에 대한 능동 방어, 보안을 더욱 왼쪽으로 이동시키는 기능, 차세대 조사 및 대응 역량을 제공합니다. Singularity™ Cloud Native Security (CNS)는 공격자처럼 사고하는 독자적인 Offensive Security Engine™을 탑재해 클라우드 보안 이슈에 대한 자동 레드팀 테스트와 증거 기반 결과를 제공합니다. Singularity™ Cloud Security는 시프트 레프트 보안을 강제하고, 인프라 코드 템플릿, 코드 저장소, 컨테이너 레지스트리에 대한 에이전트리스 스캔으로 개발자가 운영에 도달하기 전에 취약점을 식별할 수 있게 합니다.

여러 AI 기반 탐지 엔진이 협력해 런타임 공격에 대한 기계 속도 보호를 제공합니다. SentinelOne은 대규모로 자율 위협 보호를 제공하며, 영향을 받은 클라우드 워크로드, 인프라, 데이터 저장소에 대한 전체적인 근본 원인 및 영향 범위 분석을 수행합니다.

Purple AI™는 경고에 대한 맥락 요약, 다음 단계 제안, 생성형 및 에이전트형 AI의 지원을 받는 심층 조사 시작 옵션을 하나의 조사 노트북에 모두 문서화합니다.

Singularity™ Endpoint는 엔드포인트, 아이덴티티 등 전반에 걸쳐 AI 기반 보호, 탐지, 대응 기능을 제공합니다. 행동 및 정적 AI 모델로 랜섬웨어를 탐지하며, 이상 행동을 분석하고 실시간으로 악성 패턴을 식별해 인간 개입 없이 대응할 수 있습니다. SentinelOne은 모바일 기기를 제로데이 악성코드, 피싱, 중간자(MITM) 공격으로부터 보호할 수 있습니다.

Singularity™ Identity는 선제적이고 지능적이며 실시간 방어로 아이덴티티 인프라 공격 표면을 보호합니다. 진행 중인 공격에 대해 Active Directory 및 Entra ID에 대한 포괄적 솔루션으로 대응할 수 있습니다. 시도된 공격에서 인사이트와 인텔리전스를 수집해 사용자를 보호하고 반복 침해를 방지할 수 있습니다. 공격자를 오도하고, 추가 조사를 위한 텔레메트리를 극대화할 수 있습니다.

Prompt Security는 소프트웨어 공급망 수준에서 LLM 기반 AI 위협을 방어할 수 있습니다. 탈옥 시도, 지갑 및 서비스 거부 공격, 무단 에이전트형 AI 동작 수행을 방지할 수 있습니다. LLM이 사용자에게 유해한 응답을 생성하지 못하도록 하여 조직 내 AI 도구 및 서비스의 안전하고 윤리적인 사용을 보장합니다. SentinelOne의 Prompt Security는 Google, OpenAI, Anthropic 등 주요 LLM 공급업체에 대해 모델에 구애받지 않는 보안 커버리지를 제공합니다.

SentinelOne 데모 요청을 통해 개발 파이프라인 전반에 걸친 자율 보호를 확인해보십시오.

싱귤래리티™ 플랫폼

실시간 감지, 머신 속도 대응, 전체 디지털 환경에 대한 종합적인 가시성을 통해 보안 태세를 강화하세요.

데모 신청하기

결론

소프트웨어 공급망 보안은 개발 라이프사이클의 모든 단계에서 경계가 필요합니다. 의존성 검증, 빌드 인프라 강화, 제로 트러스트 CI/CD 구현, 포괄적 SBOM 유지 등 계층화된 방어가 진화하는 위협으로부터 보호합니다. 행정명령 14028, NIST SP 800-218과 같은 규제 프레임워크가 기준을 제시하지만, 진정한 보안은 지속적 모니터링, 신속한 패치, 보안 인식 문화에서 비롯됩니다. 가장 위험도가 높은 구성 요소부터 시작해 명확한 사고 대응 절차를 수립하고, 코드 커밋부터 운영 런타임까지 실시간 가시성을 제공하는 플랫폼을 활용하십시오.

자주 묻는 질문

공급망 보안은 초기 코드 커밋부터 프로덕션 배포에 이르기까지 소프트웨어 개발 및 제공 라이프사이클 전체를 보호합니다. 이는 애플리케이션을 생성하고 실행하는 데 관여하는 모든 인원, 프로세스, 도구, 서드파티 구성요소를 포함합니다. 완성된 제품만을 중점적으로 보호하는 기존 보안과 달리, 공급망 보안은 코드에 영향을 미치는 모든 요소의 출처, 무결성, 보안을 검증합니다. 

여기에는 소스 코드 저장소, 빌드 시스템, CI/CD 파이프라인, 오픈소스 라이브러리, 컨테이너 레지스트리, 배포 인프라, 각 단계에 대한 접근을 제어하는 자격 증명이 포함됩니다. 목표는 공격자가 체인의 어느 한 부분이라도 침해하여 악성 코드를 주입하거나 민감한 데이터를 탈취하는 것을 방지하는 것입니다.

가장 큰 노출 위험은 오픈소스 패키지 오염, 빌드 파이프라인 변조, 자격 증명 탈취, 내부자 악용에서 발생합니다. npm 패키지에 대한 공급망 공격은 단일 악성 업데이트가 수백만 개의 하위 애플리케이션에 영향을 미칠 수 있음을 보여줍니다. SolarWinds 공격은 빌드 인프라가 손상될 경우 수천 개 조직에 동시에 영향을 줄 수 있음을 입증했습니다. 

의존성 혼동은 네임스페이스 충돌을 악용하여 패키지 관리자가 악성 코드를 설치하도록 속입니다. 각 공격 벡터는 파이프라인의 서로 다른 단계를 노리므로, 전체 소프트웨어 라이프사이클에 걸친 다계층 방어가 필요합니다.

전통적인 애플리케이션 보안은 자체 코드의 버그에 중점을 두는 반면, 공급망 보안은 사람, 프로세스, 파이프라인, 서드파티 구성 요소를 포함한 전체 라이프사이클에 걸쳐 적용됩니다. 이는 완성된 애플리케이션뿐만 아니라 커밋부터 프로덕션까지 흐르는 모든 것의 출처와 무결성을 검증하는 것입니다. AppSec 도구는 사용자가 작성한 코드의 취약점을 스캔합니다. 

공급망 보안은 빌드 서버, 패키지 관리자, CI/CD 자격 증명, 런타임 환경을 보호합니다. 두 가지 모두 필요하지만, 서로 다른 공격 표면을 다루며 각각 다른 도구와 프로세스가 요구됩니다.

소프트웨어 자재 명세서(SBOM)는 릴리스에 포함된 모든 라이브러리, 프레임워크, 도구의 기계 판독 가능한 목록입니다. 고객에게 제공되는 각 버전에는 고유한 SBOM이 함께 제공되어, 새로 공개된 취약점이 스택에 존재하는지 즉시 확인하고 더 빠르게 패치할 수 있습니다. 행정명령 14028은 이제 미국 연방 조달에 SBOM을 요구합니다. 

SBOM은 라이선스 준수, 위험 평가, 사고 대응에도 도움이 됩니다. SBOM이 없으면 취약점 공개 시 영향을 받는 시스템을 식별하는 데 몇 시간이 아닌 몇 주가 걸릴 수 있습니다.

OWASP Top 10에는 공급망 위험을 다루는 전용 카테고리로 "A06:2021 – 취약하고 오래된 구성요소"가 포함되어 있습니다. 이 위험은 알려진 취약점이 있는 구성요소, 지원이 중단된 라이브러리의 사용, 그리고 종속성에 대한 정기적인 스캔 미흡을 포괄합니다. 또한, "A08:2021 – 소프트웨어 및 데이터 무결성 실패"는 코드와 인프라의 무결성 검증이 이루어지지 않는 공급망 공격을 구체적으로 다룹니다. 

이러한 카테고리는 신뢰된 서드파티 구성요소, CI/CD 파이프라인, 자동 업데이트 메커니즘을 통해 공급망 침해가 어떻게 취약점을 유입시킬 수 있는지를 반영합니다. 조직은 모든 종속성의 무결성과 보안을 검증하고, 서명된 아티팩트를 구현하며, 지속적인 모니터링을 유지하여 이러한 최상위 위험에 효과적으로 대응해야 합니다.

공급망 보안 프로그램은 소프트웨어 개발 생명주기를 처음부터 끝까지 보호하기 위한 정책, 프로세스, 기술을 수립합니다. 이 프로그램은 허용 가능한 위험 수준, 공급업체 요구사항, 신규 종속성에 대한 승인 워크플로우를 정의하는 거버넌스에서 시작됩니다. 또한 SBOM 생성, 종속성 스캔, 제로 트러스트 CI/CD, 암호화 서명, 런타임 모니터링과 같은 기술적 통제를 포함합니다. 개발자 교육, 보안 챔피언, 사고 대응 팀을 통한 인력 및 문화적 측면도 포괄합니다. 

성공적인 프로그램은 중요한 취약점 패치 소요 시간, 검증된 출처를 가진 빌드 비율, 탐지 및 차단된 공급망 사고 건수와 같은 지표를 통해 효과성을 측정합니다. 이 프로그램은 새로운 위협이 등장하고 규제 요구사항이 변경됨에 따라 지속적으로 발전합니다.

소프트웨어 공급망은 모든 개발 단계에서 다양한 도구에 의존합니다. Git 및 GitHub와 같은 버전 관리 시스템은 소스 코드를 관리합니다. npm, PyPI, Maven, NuGet과 같은 패키지 관리자는 종속성을 가져옵니다. Jenkins, GitLab CI, GitHub Actions, CircleCI와 같은 빌드 도구는 코드를 컴파일하고 테스트합니다. Docker 및 Kubernetes와 같은 컨테이너 플랫폼은 애플리케이션을 패키징하고 오케스트레이션합니다. Nexus, Artifactory, 컨테이너 레지스트리와 같은 아티팩트 저장소는 빌드 결과물을 저장합니다. 

Terraform, Ansible, Helm과 같은 배포 도구는 릴리스를 프로덕션 환경에 배포합니다. 보안 스캐닝 도구는 SCA, SAST, DAST, 시크릿 감지를 수행합니다. 모니터링 플랫폼은 런타임 동작을 추적합니다. Syft, CycloneDX와 같은 SBOM 생성기는 구성 요소 목록을 생성합니다. 각 도구는 강화, 모니터링, 접근 제어가 필요한 잠재적 공격 벡터를 의미합니다.

자동화된 소프트웨어 구성 분석, 시크릿 스캐닝, 서명된 CI/CD 워크플로우를 런타임 방어와 결합하십시오.  SentinelOne Singularity와 같은 솔루션은 컨테이너와 엔드포인트에서 이상 행동을 실시간으로 모니터링합니다. SBOM 생성기는 기계가 읽을 수 있는 구성 요소 목록을 생성합니다. 종속성 스캐닝 도구는 취약한 라이브러리를 표시합니다. 시크릿 관리자 도구는 자격 증명 유출을 방지합니다. in-toto 및 SLSA 프레임워크와 같은 빌드 출처 도구는 아티팩트 무결성을 검증합니다. 

공급망 위험 관리 소프트웨어는 이러한 기능을 통합 대시보드로 통합합니다. 단일 도구로 모든 공급망 단계를 커버할 수 없으므로, 조직은 일반적으로 예방, 탐지, 대응 기능을 조합하여 배포합니다.

개발 프로세스를  NIST SP 800-218에 맞추고, 빌드에 대한 서명된 출처 정보를 생성하며(SLSA 레벨 2 이상), 고객과 SBOM을 공유하십시오. 이러한 단계는 행정명령 14028 및 곧 시행될 EU 규정의 핵심 요구사항을 충족합니다. 보안 개발 관행을 문서화하고, 제로 트러스트 CI/CD를 구현하며, 모든 빌드 및 배포 활동에 대한 감사 추적을 유지하십시오. 

정기적인 보안 평가 및 제3자 감사를 통해 지속적인 준수 상태를 입증할 수 있습니다. 많은 조직이 SSDF(보안 소프트웨어 개발 프레임워크)와 같은 업계 프레임워크를 도입하여 준수 노력을 체계화하고 있습니다.

취약한 구성 요소의 패치 평균 소요 시간, 검증된 출처가 확인된 빌드의 비율, 그리고 시간이 지남에 따라 증가하는 높은 심각도의 종속성 경고 수를 추적합니다. 많은 팀이 평균 탐지 및 격리 시간과 같은 사고 대응 지표도 모니터링합니다. 이러한 수치는 보안 통제가 성숙해질수록 감소합니다. 애플리케이션 포트폴리오 전반의 SBOM 적용 범위, 알려진 취약점이 있는 종속성의 비율, 취약점 공개부터 패치 배포까지의 시간을 측정합니다. 

액세스 제어 위반, CI/CD 시스템에서의 인증 실패 시도, 프로덕션 이전에 차단된 미승인 종속성의 수를 추적합니다. 이러한 지표는 보안 태세의 개선을 보여주며 지속적인 투자의 타당성을 입증하는 데 도움이 됩니다.

더 알아보기 사이버 보안

DDoS 공격 통계사이버 보안

DDoS 공격 통계

DDoS 공격은 점점 더 빈번해지고, 짧아지며, 무시하기 어려워지고 있습니다. 본 DDoS 공격 통계 게시물에서는 현재 누가 표적이 되고 있는지, 공격 캠페인이 어떻게 전개되고 있는지 등을 안내합니다.

자세히 보기
내부자 위협 통계사이버 보안

내부자 위협 통계

2026년 최신 내부자 위협 통계에 대한 동향, 업데이트 등 인사이트를 확인하세요. 조직이 현재 직면한 위험, 피해를 입은 대상, 보호 방법을 알아보세요.

자세히 보기
Infostealer란 무엇인가? 자격 증명 탈취 악성코드의 작동 방식사이버 보안

Infostealer란 무엇인가? 자격 증명 탈취 악성코드의 작동 방식

Infostealer는 감염된 시스템에서 비밀번호, 세션 쿠키, 브라우저 데이터를 은밀하게 추출합니다. 탈취된 자격 증명은 랜섬웨어, 계정 탈취, 사기 등에 악용됩니다.

자세히 보기
사이버 보험 통계사이버 보안

사이버 보험 통계

2026년 사이버 보험 통계는 빠르게 성장하는 시장을 보여줍니다. 청구 패턴의 변화, 더 엄격해진 인수 심사, 대기업과 중소기업 간 보호 격차 확대가 나타나고 있습니다.

자세히 보기
최첨단 사이버 보안 플랫폼을 경험하세요

최첨단 사이버 보안 플랫폼을 경험하세요

세계에서 가장 지능적이고 자율적인 사이버 보안 플랫폼이 현재와 미래의 조직을 어떻게 보호할 수 있는지 알아보세요.

데모 신청하기
  • 시작하기
  • 데모 받기
  • 제품 둘러보기
  • SentinelOne을 선택해야 하는 이유
  • 가격 및 패키지
  • FAQ
  • 연락처
  • 문의
  • 지원
  • SentinelOne Status
  • 언어
  • 플랫폼
  • Singularity Platform
  • Singularity Endpoint
  • Singularity Cloud
  • Singularity AI-SIEM
  • Singularity Identity
  • Singularity Marketplace
  • Purple AI
  • 서비스
  • Wayfinder TDR
  • SentinelOne GO
  • 기술 계정 관리
  • 지원 서비스
  • 업종
  • 에너지
  • 연방 정부
  • 금융
  • 보건 의료
  • 고등 교육
  • 초중등 교육
  • 제조
  • 소매소매
  • 주 및 지방 정부
  • Cybersecurity for SMB
  • 리소스
  • Blog
  • Labs
  • 사례 연구
  • 동영상
  • 제품 둘러보기
  • Events
  • Cybersecurity 101
  • eBooks
  • 웨비나
  • 백서
  • 언론
  • 뉴스
  • 랜섬웨어 사례집
  • 회사
  • 회사 소개
  • 고객사
  • 채용
  • 파트너사
  • 법무 및 규정 준수
  • 보안 및 규정 준수
  • S Foundation
  • S Ventures

©2026 SentinelOne, 판권 소유.

개인정보 고지 이용 약관

한국어