소프트웨어 공급망이 공격자들의 중요한 먹잇감이 되고 있다. 복잡한 공급망의 한 지점만 침투하면 공급망에 연결된 모든 조직을 공격할 수 있기 때문이다. 보안에 소홀한 SW 개발사, 깃허브와 같은 코드 저장소, 오픈소스 취약점 등은 공급망 공격에 매우 취약하다. 대형 글로벌 기업의 코드서명 인증서가 탈취도 공격에 악용되고 있기도 하다. 소프트웨어 공급망 공격 동향을 분석하고, 필요한 대안을 제안한다.
소프트웨어 공급망 보호를 위해 애플리케이션 보안 테스팅(AST) 도구를 사용하는 것이 일반적이지만, 런타임 환경에서 발생하는 문제는 본질적으로 AST가 담당해야 하는 부분은 아니다. 그런데 현재 클라우드는 개발 즉시 서비스하는 데브옵스 환경이 자리를 잡았기 때문에 개발 중 SAST, 테스트 단계에서 DAST, 오픈소스를 사용하면 SCA를 사용해 점검하는 전통적인 방식은 맞지 않다.
<중략>