À¯·´¿¬ÇÕ(EU)ÀÇ »çÀ̹ö º¹¿ø·Â ¹ý¾È(CRA) µµÀÔÀÌ °¡½ÃȵǸé¼, ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á º¸¾È°ú ±ÔÁ¦ ´ëÀÀ¿¡ ´ëÇÑ ±â¾÷µéÀÇ °ü½ÉÀÌ ºü¸£°Ô ³ô¾ÆÁö°í ÀÖ´Ù. EU CRA´Â 2024³â 12¿ù 10ÀϺηΠ°ø½Ä ¹ßÈ¿µÇ¾úÀ¸¸ç, ¼¼ºÎ ÀÌÇà ¿ä°ÇÀº 2025³â 12¿ù °øÇ¥µÇ¾ú´Ù. Ãë¾àÁ¡ °ü¸® Àǹ«´Â 2026³â 9¿ùºÎÅÍ Àû¿ëµÇ¸ç, Àüü ÀûÇÕ¼º ¿ä°Ç¿¡ ´ëÇÑ ´Ü°èÀû ÁýÇàÀº 2026³â 9¿ù~2027³â 12¿ù¿¡ °ÉÃÄ ÀÌ·ç¾îÁú ¿¹Á¤ÀÌ´Ù.
ÀÌ·¯ÇÑ È帧 ¼Ó¿¡¼ ICT Àü¹®±â¾÷ ÄíµµÄ¿¹Â´ÏÄÉÀ̼ÇÀº AI ±â¹Ý ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È ºÐ¾ßÀÇ ±Û·Î¹ú ¸®´õ ‘ºí·¢´ö(Black Duck)’°ú ÇÔ²², SBOM(Software Bill of Materials, ¼ÒÇÁÆ®¿þ¾î ÀÚÀç¸í¼¼¼)À» ±â¹ÝÀ¸·Î Ç쵂 À̸¦ ³Ñ¾î¼´Â È®Àå °¡´ÉÇÑ ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á º¸¾È Àü·«°ú EU CRA Ãë¾àÁ¡ ¿ä±¸»çÇ× ÃæÁ· ¹æ¾ÈÀ» Á¦½ÃÇß´Ù.
À̹ø Çà»ç¿¡´Â Black DuckÀÇ ÆÀ ¸ÆÅ°(Tim Mackey) ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á À§Çù Àü·« ºÎ¹® ÃѰý(Head of Software Supply Chain Risk Strategy)°¡ ¹æÇÑÇØ Á÷Á¢ ¹ßÇ¥¸¦ ÁøÇàÇß´Ù. Tim Mackey´Â ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á º¸¾È ºÐ¾ßÀÇ ±Û·Î¹ú Àü¹®°¡·Î, RSA, Black Hat, Open Source Summit, KubeCon µî ÁÖ¿ä ±¹Á¦ ÄÁÆÛ·±½º¿¡¼ ¹ßÇ¥¸¦ À̾î¿Â ±ÇÀ§ÀÚÀ̸ç, EU CRA¸¦ Æ÷ÇÔÇÑ ±Û·Î¹ú ¼ÒÇÁÆ®¿þ¾î º¸Áõ Ȱµ¿¿¡ Á÷Á¢ Âü¿©Çϰí ÀÖ´Ù.
±×´Â EU CRAÀÇ ÇÙ½É ¿ä±¸»çÇ×À¸·Î ¡ã¼ÒÇÁÆ®¿þ¾î ±¸¼º ¿ä¼Ò¿¡ ´ëÇÑ Åõ¸í¼º È®º¸ ¡ãÃë¾àÁ¡ °ü¸® ¹× ´ëÀÀ ü°è ±¸Ãà ¡ãÁö¼ÓÀûÀÎ º¸¾È °ü¸® ü°è µîÀ» Á¦½ÃÇϸç, À̸¦ À§ÇÑ ÇÙ½É ¼ö´ÜÀ¸·Î SBOMÀÇ Á߿伺À» °Á¶Çϸ鼵µ, SBOM¸¸À¸·Î´Â CRA ¿ä±¸»çÇ×À» ¿ÏÀüÈ÷ ÃæÁ·ÇÒ ¼ö ¾ø´Ù°í ¹àÇû´Ù. CRA°¡ Á¦½ÃÇÏ´Â ±â´ë ¼öÁØÀº ¡ãÁ¦3ÀÚ Ãë¾àÁ¡ Á¦·Î(Zero) ¡ã±âº» º¸¾È(Security by Default) ¡ãÃë¾àÁ¡ ½Å¼Ó º¸°í ¡ãÅ×½ºÆ® ÀÇ»ç°áÁ¤ ±â·Ï °ü¸® ¡ã°·ÂÇÑ ¿ÀǼҽº °Å¹ö³Í½º ¡ãÀûÇÕ¼º Áø¼ú¼(Conformity Statement) È®º¸ µîÀ¸·Î ±¸¼ºµÈ´Ù.
ºí·¢´ö ÆÀ ¸ÆÅ°(Tim Mackey) ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á À§Çù Àü·« ºÎ¹® ÃѰýÀº "EU CRA´Â ´Ü¼øÇÑ ±ÔÁ¦¸¦ ³Ñ¾î, ¾ÖÇø®ÄÉÀÌ¼Ç ¹× ¿î¿µ »çÀ̹öº¸¾È °üÇàÀÇ ±âÁؼ±ÀÌÀÚ, Á¦Á¶»ç°¡ Á¦Ç° Àüü ¼ö¸íÁֱ⿡ °ÉÃÄ Àß ¼³°èµÇ°í ¾ÈÀüÇÑ ¼ÒÇÁÆ®¿þ¾î¸¦ »ý»êÇϰڴٴ ÀÇÁö¸¦ ¸íÈ®È÷ ÀÔÁõÇÏ´Â ¼ö´ÜÀ¸·Î ±â´ÉÇÑ´Ù"°í ¼³¸íÇß´Ù. À̾î "Æ÷°ýÀûÀÎ Ãë¾àÁ¡ ¹× ¸®½ºÅ© °ü¸® ÇÁ·Î±×·¥ÀÇ ÀÏȯÀ¸·Î Ȱ¿ëµÉ ¶§, SBOMÀº °ø±Þ¸Á ÆÄÆ®³Ê °£ ½Å·Ú¸¦ Àü´ÞÇÏ´Â ¿ªÇÒÀ» ÇÑ´Ù"°í °Á¶Çß´Ù.
±×´Â ¶ÇÇÑ CRA Áؼö¸¦ À§Çؼ´Â ´Ü¼ø SBOM »ý¼º ÀÌ»óÀÇ ´ÙÃþÀû Á¢±ÙÀÌ ÇÊ¿äÇÏ´Ù°í ¼³¸íÇß´Ù. ±¸Ã¼ÀûÀ¸·Î ¡âSCA(¼ÒÇÁÆ®¿þ¾î ±¸¼º ºÐ¼®)¸¦ ÅëÇÑ Á¦3ÀÚ ¸®½ºÅ© °ü¸® ¹× Ãë¾àÁ¡ ¸ÅÇÎ ¡âÁ¤Àû ºÐ¼®(Coverity)À» ÅëÇÑ ÀÚ»ç ÄÚµå Ãë¾àÁ¡ Á¦°Å ¹× ¾ÈÀüÇÑ API•µ¥ÀÌÅÍ Ã³¸® ±¸Çö ¡âÆÛ¡ Å×½ºÆ®(Defensics)¸¦ ÅëÇÑ ÇÁ·ÎÅäÄÝ ¼öÁØÀÇ °ø±Þ¸Á °ËÁõ ¹× ¾ÇÁ¶°Ç ³» Á¦Ç° µ¿ÀÛ È®ÀÎÀÌ ¸ðµÎ ¿ä±¸µÈ´Ù. CRA´Â 2026³â 9¿ùºÎÅÍ Àû¿ëµÇ´Â Ãë¾àÁ¡ °ø°³ Àǹ«µµ Æ÷ÇÔÇϸç, ÀÌ´Â À¯·´ Ãë¾àÁ¡ µ¥ÀÌÅͺ£À̽º(EUVD)¸¦ Æ÷ÇÔÇÑ ´Ù¼ö ä³Î¿¡ ´ëÇÑ º¸°í¸¦ Àǹ«ÈÇÑ´Ù. ÀÌ¾î “Æ¯È÷ ±Û·Î¹ú ½ÃÀåÀ» ´ë»óÀ¸·Î ¼ºñ½º¸¦ Á¦°øÇÏ´Â ±â¾÷ÀÇ °æ¿ì, EU CRA ´ëÀÀÀº ¼±ÅÃÀÌ ¾Æ´Ñ Çʼö ¿ä¼Ò°¡ µÉ °Í”À̶ó°í µ¡ºÙ¿´´Ù.
CRA´Â EU/EEA ³» ÆÇ¸Å ¿©ºÎ¸¦ ±âÁØÀ¸·Î Àû¿ëµÇ¸ç, Á¦Ç°ÀÇ °³¹ß•»ý»ê•º»»ç ¼ÒÀçÁö¿Í´Â ¹«°üÇÏ´Ù. ÀÌ´Â EU ½ÃÀå¿¡ ¼ÒÇÁÆ®¿þ¾î Æ÷ÇÔ Á¦Ç°À» ÆÇ¸ÅÇÏ´Â ±¹³» ±â¾÷¿¡µµ µ¿ÀÏÇÏ°Ô Àû¿ëµÈ´Ù´Â Á¡¿¡¼, Àû±ØÀûÀÎ ¼±Á¦ ´ëÀÀÀÌ ¿ä±¸µÈ´Ù. À§¹Ý ½Ã¿¡´Â ÇãÀ§ Áø¼ú¿¡ ´ëÇØ Àü ¼¼°è ¸ÅÃâÀÇ 2.5%, ÀÏ¹Ý ÀûÇÕ¼º À§¹Ý¿¡ ´ëÇØ 4%¿¡ ´ÞÇÏ´Â °ú¡±ÝÀÌ ºÎ°úµÉ ¼ö ÀÖÀ¸¸ç, EU °øµ¿½ÃÀå Á¢±Ù±Ç ¹ÚÅ»À̶ó´Â ÃÖ´ë Á¦Àçµµ ±ÔÁ¤µÇ¾î ÀÖ´Ù. CRA ÀûÇÕ¼º Æò°¡´Â Å©°Ô ¼¼ °¡Áö ¹æ½ÄÀ¸·Î ±¸ºÐµÈ´Ù. Á¦Á¶»ç°¡ ÀÚüÀûÀ¸·Î °ËÁõ•¼±¾ðÇÏ´Â ¸ðµâ A(³»ºÎ ÅëÁ¦ ±â¹Ý), Á¦3ÀÚ ÀÎÁõ±â°ü(Notified Body)ÀÌ ¼³°è ¹× °³¹ßÀ» ½É»çÇÏ´Â ¸ðµâ B+C(EUÇü½Ä ½ÃÇè), ǰÁú°æ¿µ½Ã½ºÅÛ Àü¹ÝÀ» ÀÎÁõ±â°üÀÌ Æò°¡ÇÏ´Â ¸ðµâ H(Àüü ǰÁúº¸Áõ)°¡ ÀÖÀ¸¸ç, Á¦Ç° À¯Çü ¹× À§Çè ºÐ·ù¿¡ µû¶ó ÀûÀýÇÑ ¹æ½ÄÀÌ Àû¿ëµÈ´Ù. ¸ðµç ¹æ½Ä¿¡¼ CE ¸¶Å· ȹµæÀÌ ÃÖÁ¾ ¿ä°ÇÀ¸·Î ¸í½ÃµÇ¾î ÀÖ´Ù..
ÆÀ ¸ÆÅ°(Tim Mackey)´Â “±ÔÁ¦¸¦ ´Ü¼øÇÑ ºñ¿ë ¿äÀÎÀ¸·Î º¼ °ÍÀÌ ¾Æ´Ï¶ó Àü·«Àû ±âȸ·Î Á¢±ÙÇØ¾ß ÇÑ´Ù. ÀÚµ¿Â÷ »ê¾÷ÀÌ Â÷·® ³» ¼ÒÇÁÆ®¿þ¾î, Á¦Á¶, Ŭ¶ó¿ìµå, ³×Æ®¿öÅ© ÀÎÇÁ¶ó Àü¹Ý¿¡ °ÉÃÄ º¸¾È »ýŰ踦 ±¸ÃàÇÑ °Íó·³, ¼ÒÇÁÆ®¿þ¾î¸¦ Æ÷ÇÔÇÏ´Â ¸ðµç Á¦Ç° Á¦Á¶»ç´Â º¸¾ÈÀ» °³¹ß ÇÁ·Î¼¼½º¿¡ ³»ÀçÈÇØ¾ß ÇÑ´Ù"¶ó°í ¼³¸íÇß´Ù.
Black DuckÀº ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾î º¸¾È ¹× °ü¸® ºÐ¾ß¿¡¼ ¾à 25³â¿¡ °¡±î¿î °æÇèÀ» ¹ÙÅÁÀ¸·Î, SBOM »ý¼º ¹× °ü¸®, Ãë¾àÁ¡ ºÐ¼®, ¿ÀǼҽº ÄÄÆ÷³ÍÆ® »óÅ °ü¸® µî ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á Àü¹Ý¿¡ ´ëÇÑ °¡½Ã¼º°ú ÅëÁ¦ ±â´ÉÀ» Á¦°øÇϰí ÀÖ´Ù. EU CRA ´ëÀÀÀ» À§ÇÑ Black DuckÀÇ ÅëÇÕ Á¢±Ù¹ýÀº ¡ãÆÄÀÌÇÁ¶óÀÎ º¸¾È(Pipeline Security)À» ÅëÇÑ ºôµå ¿öÅ©ÇÃ·Î¿ì ¸®½ºÅ© Á¦°Å ¡ãSCA¸¦ ÅëÇÑ ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á °¡½Ã¼º•ÅëÁ¦ È®º¸ ¡ã¾Ç¼º ÄÚµå ¹× Ãë¾àÁ¡ ŽÁö ¡ãSBOM °ü¸®¸¦ ÅëÇÑ ¾÷½ºÆ®¸²•´Ù¿î½ºÆ®¸² °ø±Þ¸Á Åõ¸í¼º °È·Î ±¸¼ºµÈ´Ù. À̸¦ ÅëÇØ ±â¾÷Àº SBOM, VDR(Ãë¾àÁ¡ °ø°³ º¸°í¼), VEX(Ãë¾àÁ¡ ÀͽºÇ÷ÎÀÕ °¡´É¼º º¸°í¼), ÀûÇÕ¼º Áø¼ú¼ µî CRA°¡ ¿ä±¸ÇÏ´Â ÇÙ½É ¹®¼¸¦ ü°èÀûÀ¸·Î »ý¼º•°ü¸®ÇÒ ¼ö ÀÖ´Ù.
Black Duck ±¹³» °øÀÎ ÃÑÆÇ ÄíµµÄ¿¹Â´ÏÄÉÀÌ¼Ç ±èöºÀ ºÎ»çÀåÀº "EU CRA¿Í °°Àº ±Û·Î¹ú ±ÔÁ¦ ȯ°æ º¯È´Â ±¹³» ±â¾÷¿¡µµ Á÷Á¢ÀûÀÎ ¿µÇâÀ» ¹ÌÄ¥ °Í"À̶ó¸ç "Black Duck°ú ÇÔ²² ±â¾÷µéÀÌ ¼±Á¦ÀûÀ̰í ü°èÀûÀÎ ±ÔÁ¦ ´ëÀÀ ¹æ½ÄÀ» ÃëÇÒ ¼ö ÀÖµµ·Ï Áö¿øÀ» °ÈÇØ ³ª°¥ °èȹ"À̶ó°í ¹àÇû´Ù.
Black Duck ´Â 25³â ÀÌ»óÀÇ ¾÷·ÂÀ» º¸À¯ÇÑ ±Û·Î¹ú ¾ÖÇø®ÄÉÀÌ¼Ç º¸¾È ±â¾÷À¸·Î, ¿ÀǼҽº ¼ÒÇÁÆ®¿þ¾î(OSS) º¸¾È°ú ¼ÒÇÁÆ®¿þ¾î °ø±Þ¸Á °ü¸® ºÐ¾ß¿¡¼ ½ÃÀåÀ» ¼±µµÇϰí ÀÖ´Ù. ¹æ´ëÇÑ º¸¾È ÀÎÅÚ¸®Àü½º¿Í AI ±â¹Ý ºÐ¼® ±â¼úÀ» ¹ÙÅÁÀ¸·Î, ±â¾÷ÀÌ ¾ÈÀüÇÏ°í ±ÔÁ¦¿¡ ºÎÇÕÇÏ´Â ¼ÒÇÁÆ®¿þ¾î¸¦ °³¹ß•¿î¿µÇÒ ¼ö ÀÖµµ·Ï Áö¿øÇÑ´Ù.
ÄíµµÄ¿¹Â´ÏÄÉÀ̼ǢßÀº Á¤º¸º¸¾È, ¹°¸®º¸¾È, À¶ÇÕº¸¾È°üÁ¦ Ç÷§ÆûÀ» Á¦°øÇÏ´Â ÅäÅ» º¸¾È Àü¹®±â¾÷ÀÌ´Ù. ÄíµµÄ¿¹Â´ÏÄÉÀÌ¼Ç¢ß Á¤º¸º¸¾È»ç¾÷ºÎ´Â Black Duck, TXOne Networks, Netskope, ICTK, Forescout, Extreme NetworksÀÇ ±¹³» °øÀÎ ÃÑÆÇ ¹× PaloAlto Networks, IllumioÀÇ ÆÄÆ®³Ê½ÊÀ» ÅëÇØ OT º¸¾È, ¿£µåÆ÷ÀÎÆ® º¸¾È, ³×Æ®¿öÅ© º¸¾È, IoTº¸¾È, Ŭ¶ó¿ìµå º¸¾È±îÁö ÅäÅ» º¸¾È ¼Ö·ç¼ÇÀ» Á¦°øÇϰí ÀÖ´Ù.
|