바이너리 파일에서 SBOM 생성을 위한 오픈소스 소프트웨어 재사용 탐지 아키텍처

An Open-Source Software Reuse Detection Architecture for SBOM Generation from Binary Files

초록

현재 인터넷의 많은 SW(software)들은 오픈소스를 기반으로 개발되고 있으며 점차 공급망에서도 많은 오픈 소스들이 사용되고 있고, 이러한 현상은 전 세계적으로 많은 주목을 받고 있다. 일부 특정 버전의 OSS(open source software)를 재사용하는 것은 1-day 취약점이 발생하여 해킹 등에 악용되는 문제로 이어질 수 있다. 실제 SolarWinds 社의 공급망 해킹이나 Log4j 취약점 등의 위협 사례가 발생 됨에 따라 소프트웨어 자산의 투명성과 보안이 중요해지고 있다. 이와 같은 문제 발생을 방지하기 위해, 미국의 조 바이든(Joe Biden) 대통령은 2021년에 자국 및 주요국을 보호하기 위해 SBOM을 의무화하는 법안을 만들었다. 현재의 SOTA(state-of-the-art) OSS 탐지 솔루션은 실행 파일에서 버전을 잘 식별할 수 없다는 단점이 있다. 본 논문에서는 운영체제 별 실행 파일(executable file)에서 SBOM 생성 및 OSS 컴포넌트를 탐지하기 위한 시스템 아키텍처를 제안한다. 제안하는 아키텍처를 평가하기 위해 실제 7개의 상용 기성품(commercial off-the-shelf software, COTS) 소프트웨어를 대상으로 재사용된 OSS와 그 버전을 탐지하는 실험을 통해 아키텍쳐의 유효성을 검증한다.

키워드

OSSCode ReuseOSS detectionBinary-to-Source Matching
제목
바이너리 파일에서 SBOM 생성을 위한 오픈소스 소프트웨어 재사용 탐지 아키텍처
제목 (타언어)
An Open-Source Software Reuse Detection Architecture for SBOM Generation from Binary Files
저자
김종욱최미정이범수
DOI
10.22670//knom.2023.26.2.10
발행일
2023-12
유형
Y
저널명
KNOM Review
26
2
페이지
10 ~ 20