
| synopsys.com | 2
2020 오픈 소스 시큐리티 & 리스크 분석 보고서
시높시스에서 5번째 OSSRA(Open Source Security and Risk
Analysis, 오픈 소스 시큐리티 & 리스크 분석) 보고서를 발행했습니다.
2020년 OSSRA 보고서는 시큐리티팀, 리스크팀, 법무팀 및 개발팀들이
오픈 소스 시큐리티 및 라이선스 리스크를 분야를 더 잘 이해하도록
돕기 위한 통찰과 권장 사항들을 포함하고 있습니다.
기업들이 안전한 고품질 소프트웨어를 개발하도록 돕기 위해, 시높시스
사이버 시큐리티 리서치 센터(Synopsys Cybersecurity Research
Center)는 강력한 사이버 보안 프랙티스를 지원하는 연구 결과들을
공개합니다. 시높시스가 발간하는 OSSRA 연례 보고서는 오픈 소스
시큐리티, 규제 준수(컴플라이언스) 및 상용 소프트웨어에 있어서의
코드 품질 리스크에 관한 최신 상태를 심도 있게 담았습니다.
지난 16년 간 전세계 시큐리티팀, 개발팀 및 법무팀들은 블랙덕
소프트웨어 구성 분석((Black Duck® Software Composition
Analysis) 솔루션과 오픈 소스 감사(Open Source Audits) 솔루션을
사용해 코드에 존재하는 오픈 소스들을 식별/추적하고, 시큐리티 및
라이선스 준수 리스크를 줄이며, 기존의 데브옵스 도구(DevOps tool)와
프로세스를 사용해 오픈 소스 관련 정책들을 체계적으로 강화했습니다.
시높시스 블랙덕 감사 서비스팀(Synopsis Black Duck Audit Services
team)은 매년 고객들이 운영하는 수천 개의 코드베이스에 대한 오픈
소스 감사를 수행하며, 여기에는 기업 인수 및 합병에 필요한 상당 수의
지원이 포함됩니다. 소프트웨어 개발 맥락에서 코드베이스 하나는
애플리케이션, 서비스 혹은 라이브러리를 구성하는 소스 코드와
라이브러리를 의미합니다. 감사 결과는 익명 처리되어 OSSRA 보고서의
주요 데이터로 활용됩니다. 감사 결과 데이터는 블랙덕 날리지베이스
(Black Duck KnowledgeBase™)와의 상호 참조를 통해 잠재적인
라이선스 준수 및 시큐리티 리스크는 물론 코드베이스 전체에 영향을
미칠 수 있는 오픈 소스 운용 요소를 식별합니다. 날리지베이스에는
전세계적으로 20,000개 이상의 소스 코드와 관련된 오픈 소스 활동
데이터가 담겨 있으며, 그 결과 오픈 소스 프로젝트 및 컴포넌트
세계에서 권위적인 소스가 되었습니다.
CyRC 벨파스트팀과 보스턴팀(CyRC’s Belfast and Boston teams)은
2019년 감사 데이터 분석(audit data analysis)을 수행했습니다. 보스턴
빅데이터팀은 블랙덕 날리지베이스를 유지보수하며, 수천 개의 데이터
소스와 관련된 오픈 소스 활동을 분석하고 다듬어 실제로 사용되는 가장
중요한 오픈 소스 프로젝트들을 식별했습니다. 벨파스트팀은 오픈 소스
취약점 및 그로 인한 위험을 식별했습니다. 벨파스트팀은 OSSRA에서
사용된 데이터를 검증하면서 동시에 블랙덕 시큐리티 어드바이저리
(Black Duck Security Advisories, BDSAs)를 만들었습니다. BDSA는
벨파스트팀이 발견, 관리, 분석, 배포한 한층 강화된 취약성 정보를 담고
있으며 상용 버전의 블랙덕 제품 이용 고객에게 많은 도움이 되었습니다.
2020년, CyRC팀은 17개 산업 분야에 걸친 1,250개 이상의 상용
코드베이스에서 발견한 감사 결과를 익명화하여 검토했습니다.
이 코드베이스에는 엔터프라이즈 소프트웨어/SaaS(Enterprise
Software/SaaS); 헬스케어(HealthCare), 생명 기술(Health Tech),
생명 과학(Life Science); 금융 서비스(Financial Services) 및 핀테크
(FinTech); 인터넷 & 소프트웨어 인프라스트럭처(Internet & Software
Infrastructure) 분야의 소프트웨어가 포함되어 있습니다.
(전체 소프트웨어 목록은 다음 페이지를 참조하십시오).
이 보고서에서 설명한 것처럼 오픈 소스 컴포넌트/라이브러리는 글자
그대로 모든 산업 분야에 존재하는 모든 애플리케이션의 근간입니다.
오픈 소스 식별, 추적 및 관리에 관한 요구는 상용 소프트웨어에서의
오픈 소스 소프트웨어 사용 증가에 따라 기하급수적으로 늘어나고
있습니다. 확실한 오픈 소스 사용을 위해서는 라이선스 식별, 알려진
취약점에 관한 대응 절차, 더 이상 지원되지 않는 오래된 오픈 소스
식별이 필수적입니다..