sbom_ XSCAN Server Runtime > 정보보안 가이드

본문 바로가기
사이트 내 전체검색


정보보안 가이드

정보보안 가이드

sbom_ XSCAN Server Runtime

페이지 정보

작성자 게시판관리자 작성일26-08-30 16:11 조회34회 댓글0건

본문

 

SBOM(Software Bill of Materials)을 중심으로 개발·SW 반입·운영 서버까지 연결하는 소프트웨어 공급망 보안 플랫폼입니다. 현재 제품군은 크게 XSCAN Supply Chain / XSCAN Server Runtime / XSCAN Secure Asset으로 구성됩니다. 

 

 

제품

 핵심목적

 내용

 XSCAN Supply Chain

 개발·반입 SW 분석

 "이 SW 안에 무엇이 들어 있고 위험한가?

 XSCAN Server Runtime

 운영 서버 분석

 "서버에 무엇이 설치됐고 실제 무엇이 실행 중인가?"

 XSCAN Secure Asset

 통합 거버넌스

 "발견된 오픈소스·취약점을 누가 어떻게 조치할 것인가?"

 

XSCAN에서 중요하게 보는 것은 Server Runtime입니다. 일반적인 SCA/SBOM이 소프트웨어에 포함된 컴포넌트와 취약점을 분석하는 데 초점을 둔다면, XSCAN Server Runtime은 Deployed SBOM과 Runtime SBOM을 함께 관리합니다. 설치된 패키지뿐 아니라 현재 실행 중인 서비스·프로세스, 연관 패키지와 실행 이력 등을 파악합니다.

 

"우리 회사 서버와 반입 소프트웨어에 어떤 오픈소스가 들어 있는지 파악하고, 그중 실제 실행되고 공격에 악용될 가능성이 높은 취약점부터 찾아 조치하도록 하는 SW 공급망 보안 솔루션"

 

VEXVulnerability Exploitability eXchange를 의미합니다. 

쉽게 말하면 “우리 제품에 포함된 취약점(CVE)이 실제로 우리 제품에 영향을 주는지”를 알려주는 정보입니다.


SBOM → 무엇이 들어있는가?
CVE → 어떤 취약점이 있는가?
VEX → 그 취약점이 우리 제품에 실제 영향을 미치는가?


“VEX 연관성”은 보통 발견된 CVE와 해당 제품·컴포넌트 사이의 실제 영향 관계(Exploitability/Relevance)의 뜻으로 이해 

대표적인 VEX 상태는

Affected(영향 있음), 

Not Affected(영향 없음), 

Fixed(조치 완료), 

Under Investigation(조사 중) 등으로 관리한다. 


SBOM + CVE + VEX = “무엇이 들어있고 → 어떤 취약점이 있으며 → 그중 실제 위험한 것은 무엇인가”



OSS 검증

OSS(Open Source Software, 오픈소스 소프트웨어)를 사용하면서 발생할 수 있는 보안·라이선스·품질 위험을 확인하는 과정을 의미.

- 오픈소스 식별: 어떤 OSS가 포함되어 있는지, 버전은 무엇인지 확인

- 보안 취약점 검증: 해당 OSS 버전에 CVE 등 알려진 취약점이 있는지 확인

- 라이선스 검증: GPL, LGPL, Apache, MIT 등의 라이선스 조건과 위반 가능성 확인

 

 

※ XSCAN은 

SBOM 솔루션 관점에서는 OSS 식별 → SBOM → 취약점(CVE) → 라이선스 → VEX → 조치관리가 하나의 중요한 흐름.

 

 

 

 

 

댓글목록

등록된 댓글이 없습니다.

상단으로

전화: 02-705-5822 | 팩스: 02-6442-0746 | 주소: (14319) 경기도 광명시 소하로 190, A동 14층 1414호 (소하동, 광명G타워)
대표: 조대희 | 사업자등록번호: 214-88-00572 | 개인정보관리책임자: 조대희

"하나님이 능히 모든 은혜를 너희에게 넘치게 하시나니 이는 너희로 모든 일에 항상 모든 것이 넉넉하여 모든 착한 일을 넘치게 하게 하려 하심이라" (고후 9:8)
Copyright © www.bomnetworks.com. All rights reserved.

모바일 버전으로 보기