본문으로 건너뛰기
피드

세온이앤에스, 임베디드 코드에서 숨은 오픈소스까지 잡는 SBOM 분석 도구 출시

security 약 5분
vote
0
댓글
북마크

세온이앤에스가 임베디드 소스코드 안에 직접 복사돼 들어간 오픈소스까지 찾아내는 Seon Code Analyzer를 출시했다. 의존성 파일만 보는 일반 소프트웨어 구성 분석(SCA)과 달리 코드 자체의 디지털 지문을 대조해 CycloneDX SBOM, CVE 취약점, SPDX 라이선스 리포트를 한 번에 만든다는 게 핵심이다.

  • 1

    의존성 선언 없이 복사된 오픈소스까지 코드 분석으로 탐지

  • 2

    CycloneDX SBOM, NVD·OSV 기반 CVE, CISA KEV, SPDX 라이선스 리포트를 단일 파이프라인으로 산출

  • 3

    원본 소스 대신 디지털 지문만 사용해 고객사 핵심 코드 유출 우려를 낮추는 구조

  • 4

    자동 검토와 증거 점수로 보안·품질팀의 수작업 부담을 줄이는 방향

  • 세온이앤에스가 임베디드 소프트웨어용 오픈소스 분석 도구 Seon Code Analyzer를 출시함

    • 핵심은 패키지 의존성 파일만 보는 게 아니라, 소스코드 자체를 분석해 실제로 들어간 오픈소스를 찾는 방식임
    • 임베디드 제품은 오픈소스가 의존성 선언 없이 소스에 복사돼 들어가는 경우가 많아서, 기존 SCA 방식만으로는 빠지는 게 생김
  • 이 도구가 노리는 문제는 요즘 규제 흐름과 딱 맞물려 있음

    • 미국 행정명령 14028, EU 사이버복원력법(CRA) 같은 흐름 때문에 SBOM 관리가 점점 필수가 되는 분위기임
    • 그런데 펌웨어 코드에서 오픈소스를 수작업으로 대조하는 건 보안팀·품질팀 입장에선 거의 노동집약 끝판왕임
  • 분석 결과는 보안팀이 바로 쓸 수 있는 형태로 묶어서 나온다고 함

    • 국제 표준 CycloneDX 형식의 SBOM을 생성함
    • NVD·OSV 기반 CVE 취약점 정보를 붙이고, 미국 CISA의 알려진 악용 취약점(KEV)도 포함함
    • SPDX 기반 라이선스 컴플라이언스 리포트까지 한 번에 산출하는 구조임

중요

> 임베디드 쪽에서 중요한 포인트는 “의존성 파일에 없으면 안 쓴 것”이 아니라는 점임. 코드에 복사돼 들어간 오픈소스까지 잡아야 SBOM이 실제 보안 자산이 됨.

  • 원본 소스코드를 서버로 보내지 않는 설계도 강조 포인트임

    • 고객사의 핵심 코드(IP)를 직접 전송하지 않고, 코드의 디지털 지문을 사용해 대조하는 방식이라고 설명함
    • 보안 도구를 쓰려다가 오히려 소스 유출 리스크가 생기는 상황을 줄이려는 접근임
  • 세온이앤에스는 국내에서 이런 형태의 임베디드용 통합 파이프라인이 드물다고 보고 있음

    • 일반 SCA 도구는 의존성 선언 파일을 읽는 쪽에 강함
    • Seon Code Analyzer는 복사·이식된 오픈소스까지 대조하고, SBOM·취약점·라이선스를 한 흐름으로 묶는 쪽을 내세움
  • 회사 측은 OTA 환경에서 이 문제가 더 커진다고 봄

    • 임베디드 기기가 무선 업데이트(OTA)로 계속 바뀌면 “어떤 오픈소스가 어떤 버전으로 들어갔는지”를 수작업으로 추적하기 어려움
    • 코드 한 줄 단위의 근거와 표준 SBOM 자동화를 통해 규제 대응 비용과 보안 점검 비용을 같이 줄일 수 있다는 주장임
  • 제품 데모는 7월 1일 수원 컨벤션센터에서 열리는 AID 2026에서 제공될 예정임

    • 세온이앤에스는 자동차 전장 중심의 임베디드 소프트웨어, 기능 안전, 보안 컨설팅, 국제 인증 대응을 해온 회사임
    • ASPICE, ISO 26262, ISO 21434 같은 자동차·임베디드 표준 대응 경험을 제품 배경으로 내세우고 있음

기술 맥락

  • 임베디드에서 SBOM이 어려운 이유는 의존성이 항상 예쁘게 선언돼 있지 않기 때문이에요. 서버나 웹 프로젝트처럼 패키지 매니저 파일만 보면 끝나는 구조가 아니라, 특정 오픈소스 코드가 펌웨어 안에 직접 복사돼 들어가는 경우가 많거든요.

  • 그래서 이 제품의 선택은 “매니페스트 분석”보다 “코드 지문 기반 대조”에 가까워요. 원본 소스 전체를 외부로 보내지 않고 디지털 지문을 쓰겠다는 건, 보안 분석을 하면서도 고객사의 핵심 코드 노출 부담을 줄이려는 판단이에요.

  • CycloneDX, CVE, SPDX를 한 파이프라인에 묶는 것도 실무적으로 의미가 있어요. SBOM만 만들고 끝나면 문서가 되지만, 취약점과 라이선스 리스크까지 붙이면 배포 전 점검이나 규제 대응에서 바로 쓸 수 있는 자료가 되거든요.

  • 특히 자동차 전장이나 OTA 업데이트가 있는 제품군에서는 버전 추적이 계속 누적돼요. 한 번 출시하고 끝나는 소프트웨어가 아니라 업데이트가 반복되기 때문에, 어떤 코드가 언제 들어갔는지 자동화하지 않으면 나중에 취약점 대응 비용이 확 커질 수 있어요.

임베디드 쪽은 패키지 매니페스트가 깔끔하게 남아 있는 웹·서버 생태계와 달라서, 복붙된 오픈소스 추적이 진짜 골칫거리다. 자동차 전장, 펌웨어, OTA 업데이트가 걸린 조직이라면 SBOM을 문서 작업이 아니라 코드 추적 문제로 봐야 하는 흐름이 더 강해질 듯하다.

댓글

댓글

댓글을 불러오는 중...

security

아마존 Q 개발자 확장에 고위험 취약점, 악성 저장소만 열어도 클라우드 키 털릴 뻔

보안기업 위즈가 아마존 Q 디벨로퍼 확장 프로그램에서 개발자의 클라우드 자격 증명과 API 키가 유출될 수 있는 심각한 취약점을 발견했다. 악성 저장소를 열고 아마존 Q를 활성화하면 설정 파일 자동 실행, 쉘 생성, 환경 상속이 맞물려 민감 정보가 외부로 빠져나갈 수 있는 구조였다.

security

세일포인트, 레거시 아이덴티티 시스템 클라우드 이전을 AI로 며칠 안에 끝내겠다고 나섬

세일포인트가 온프레미스 아이덴티티 시스템을 클라우드로 이전하는 작업을 자동화하는 AI 기반 방법론을 출시했다. 구성 변환, 워크플로우, 정책 이전 같은 까다로운 작업을 자동화해 기존 수개월짜리 전환 프로젝트를 수일 단위로 줄이는 게 핵심이다.

security

중국 오픈소스 AI가 취약점 탐지에서 미소스급으로 올라왔다는 얘기

지푸AI의 GLM-5.2가 사이버보안 벤치마크에서 앤트로픽의 보안 특화 모델 미소스에 근접했다는 보도가 나왔다. 문제는 이 모델이 오픈소스라 누구나 내려받아 자체 환경에서 돌릴 수 있고, 방어자뿐 아니라 공격자도 같은 속도로 취약점을 찾을 수 있다는 점이다. 미국의 AI 접근 제한이 오히려 중국 오픈웨이트 모델 확산을 밀어준다는 비판도 같이 커지고 있다.

security

유니앱으로 찍어낸 투자 사기 사이트가 20만 개 넘게 발견됨

중국 오픈소스 크로스플랫폼 프레임워크 유니앱이 20만 개 이상의 투자 사기 사이트 템플릿에 악용된 것으로 보도됐다. 정상 개발 도구 자체가 문제라는 뜻은 아니고, 사기 조직들이 같은 프레임워크와 템플릿을 대량으로 재사용하고 있다는 보안 이슈에 가깝다.

security

사이버보안 시험이 ‘정답 하나짜리 암기’로 망가지는 방식

한 보안 자격증 문제를 예로 들어, 위협 행위자 분류를 단순 암기식으로 가르치는 방식이 얼마나 빈약한지 비판하는 글이다. ‘돈 많고 최신 공격 기법을 쓰며 금전 이득을 노리는 집단’의 정답을 조직범죄로 고정하지만, 실제로는 국가 지원 공격자나 내부자 위협도 충분히 들어맞을 수 있다는 지적이 핵심이다.