SBOM 의무화 동향 — 한국 기업이 지금 준비할 5가지

SBOM은 더 이상 미국·EU만의 이슈가 아니다.

공급망 침해의 70% 이상이 서드파티 의존성에서 시작되며, 한국도 의무화 논의가 빠르게 가속하고 있다.

의무화가 강제되기 전, 준비된 기업과 그렇지 않은 기업의 격차는 6개월이면 메우기 어렵다.

SENTRIX는 공급망 보안과 SBOM 진단을 운영하는 보안 전문 기업이다.

이번 글은 한국 기업이 의무화 시행 전 우선순위로 처리해야 할 5가지를 정리한다.


한눈에 보는 SBOM

Q. SBOM이란 무엇인가요?
A. Software Bill of Materials, 즉 소프트웨어에 포함된 모든 구성요소(라이브러리·모듈·버전)의 목록입니다. 식품 성분표와 동일한 개념입니다.
Q. 왜 의무화되나요?
A. SolarWinds·Log4j·xz-utils 등 공급망 침해가 반복되면서, 영향 범위 파악과 대응 속도를 끌어올리기 위한 필수 인프라로 인정받았기 때문입니다.
Q. 한국은 언제 의무화되나요?
A. 정확한 시행 시점은 확정 전이지만, 공공 조달·금융권을 중심으로 SBOM 제출 요구가 단계적으로 확대되고 있습니다. 미·EU 기준에 맞춰 준비하는 것이 안전합니다.

글로벌 동향 정리

지역 정책·기준 적용 시점
미국 EO 14028, NTIA SBOM 최소 요소 2021~ 단계 적용
EU Cyber Resilience Act (CRA) 2026~2027 단계 시행
일본 METI SBOM 가이드라인 2023~ 자율 적용
한국 공공·금융 단계 도입 검토 2026~ 단계 확대

한국은 후발주자가 아니라 금융·공공이 빠르게 반영 중이다. 민간 SaaS·솔루션 기업도 곧 같은 요구를 받는다.


지금 준비할 5가지

1. 의존성 자산 인벤토리 만들기

자사 코드에 들어간 모든 라이브러리·모듈·외부 API의 버전까지 정리한다.

"우리는 React 쓴다"가 아니라 "React 18.2.0, lodash 4.17.21..." 단위로 정리해야 SBOM이다.

2. SBOM 자동 생성 도구 도입

대표 도구 4종:
- Syft (Anchore) — 컨테이너·바이너리·소스 지원, CycloneDX/SPDX 출력
- CycloneDX CLI — OWASP 표준 포맷 직접 생성
- Microsoft sbom-tool — .NET·일반 SBOM 자동 생성
- GitHub Dependency Graph + SBOM Export — 별도 설치 없이 시작 가능

CI에 통합해서 빌드마다 자동 생성되어야 운영에 박힌다.

3. 취약점 매칭 자동화

SBOM만 있으면 의미가 없다. CVE 데이터베이스와 매칭해서 취약 의존성을 알람으로 받는다.

대표 조합: Syft + Grype, OWASP Dependency-Track, Snyk, Dependabot.

4. 공급사 SBOM 요구

자사가 외부에 SBOM을 제공할 준비도 중요하지만, 외주·SaaS 공급사로부터도 SBOM을 받아야 진짜 공급망 가시성이 생긴다.

계약서에 SBOM 제출 조항을 표준화한다.

5. 침해 대응 플레이북에 SBOM 통합

새 CVE 발표 시 "우리가 영향 받는가"를 30분 안에 답할 수 있어야 한다.

SBOM이 정리돼 있으면 가능, 없으면 며칠이 든다.


의무화 전에 누리는 5가지 부가 효과

# 효과 비고
1 침해 영향 범위 30분 내 응답 Log4j 같은 사고에 즉시 대응
2 공공·금융 입찰 시 차별화 RFP에서 가점 또는 의무
3 라이선스 위반 사전 탐지 GPL 등 부적합 의존성 사전 차단
4 의존성 슬림화 → 빌드 속도 ↑ 사용 안 하는 패키지 정리
5 보험·실사 대응 빠름 M&A·사이버 보험 실사 자료로 활용

오늘 시작할 5단계

  1. [ ] syft dir:. 또는 GitHub SBOM Export로 v1 SBOM 생성
  2. [ ] Grype 또는 Dependency-Track로 취약점 매칭 1회
  3. [ ] 외주·SaaS 공급사 5개에 SBOM 제출 요청 메일 발송
  4. [ ] CI에 SBOM 생성 단계 추가 (Pull Request 단위)
  5. [ ] 외부 노출 자산 점검은 CodeScan 30초 무료 스캔으로 병행

SENTRIX의 SBOM·공급망 진단

  • SBOM v1 + 취약점 매칭 패키지 — Syft·Grype·CycloneDX 표준 출력 + 우선순위 보고서
  • 공급망 보안 컨설팅 — 외주 계약서 SBOM 조항, 공급사 평가 매트릭스, 침해 대응 통합

가격·범위는 기업 보안 진단 페이지 참고.


다음에 해야 할 한 가지

SBOM은 의무화 전에 시작하는 회사가 결국 비용을 적게 쓴다.


관련 글
- 미토스 쇼크란? AI 해킹 시대 기업이 즉시 점검할 7가지 [2026]
- AI 미토스 취약점, 1시간 자가점검 가이드 [2026]


전문가와 상담이 필요하신가요?

보안 실무 10년 전문가가 기업 환경에 맞는 방안을 제시합니다.