엘에스웨어
박준석 상무
AI 코딩 도구의 확산으로 코드 생산 속도는 폭증했지만, 출처가 불분명한 오픈소스와 AI가 생성한 코드 조각이 검증 없이 시스템에 유입되며 공급망 보안은 새로운 사각지대를 맞고 있습니다. OWASP Top 10 2025는 소프트웨어 공급망 실패를 신규 핵심 위협으로 지정했고, EU 사이버복원력법(CRA)은 2026년 9월부터 취약점 보고를, 국내는 2027년 공공 SBOM 의무화를 예고하며 SBOM은 권고를 넘어 시장 진입 조건이 되고 있습니다. 그러나 SBOM이 쏟아내는 수천 건의 취약점을 모두 대응하는 것은 불가능합니다. 본 강연은 신뢰할 수 있는 SBOM 확보, EPSS·CISA KEV 기반 실제 공격 위협 중심의 우선순위 산정, 그리고 VEX(취약점 활용성 정보 교환)를 통한 실제 영향받는 취약점의 선별과 대응 면제 근거 입증까지, 식별에서 자동 통제·정책 거버넌스로 이어지는 신뢰 체인 구축 전략을 글로벌 규제 동향과 금융·제조 현장 사례로 제시합니다.
Korean
English
Chinese
Japanese


