diff --git a/content/ko/blog/2026/20260809_cisa-sbom-minimum-elements/bomlens-conformance.png b/content/ko/blog/2026/20260809_cisa-sbom-minimum-elements/bomlens-conformance.png index 2b4ac780f..dead6617f 100644 Binary files a/content/ko/blog/2026/20260809_cisa-sbom-minimum-elements/bomlens-conformance.png and b/content/ko/blog/2026/20260809_cisa-sbom-minimum-elements/bomlens-conformance.png differ diff --git a/content/ko/blog/2026/20260809_cisa-sbom-minimum-elements/index.md b/content/ko/blog/2026/20260809_cisa-sbom-minimum-elements/index.md index f7a15c19a..9b901ea8c 100644 --- a/content/ko/blog/2026/20260809_cisa-sbom-minimum-elements/index.md +++ b/content/ko/blog/2026/20260809_cisa-sbom-minimum-elements/index.md @@ -191,19 +191,19 @@ SK텔레콤이 소프트웨어 공급망 보안을 위해 자체 개발해 오 ### 5.3 받은 SBOM을 최소 요소로 판정하는 기능 -공급사가 보낸 SBOM을 23개 요소 기준으로 검사하는 기능도 있습니다. 판정 결과는 세 갈래로 나옵니다. +공급사가 보낸 SBOM을 23개 요소 기준으로 검사하는 기능도 있습니다. 판정 결과는 세 갈래로 나옵니다. 아래는 공개 데모에 담긴 판정 화면으로, 외부에서 받은 CycloneDX 1.6 문서 하나를 검사한 결과입니다. -![BomLens 적합성 보고서의 규제 대조표. US SBOM minimum elements 행에 전체 23개 요소 중 충족 13개, 미달 6개, 실패 0개, 사람 검토 4개가 표시되어 있다](./bomlens-conformance.png) +![BomLens의 SBOM 적합성 화면에 있는 규제 대응표. US SBOM minimum elements 행에 전체 23개 요소 중 충족 11개, 미달 8개, 실패 0개, 검토 필요 4개가 표시되어 있다](./bomlens-conformance.png) -**그림 3.** 적합성 판정 화면. 23개 요소를 모두 판정 대상에 넣고, 도구가 판단할 수 없는 4개는 사람 검토로 분리한다 *(BomLens 1.10.3 산출, 2026-08-09)* +**그림 3.** 공개 데모의 적합성 판정 화면. 23개 요소를 모두 판정 대상에 넣고, 도구가 판단할 수 없는 4개는 사람 검토로 분리한다 *(BomLens 공개 데모, FlaskDataService 3.2.0 판정 결과)* -- 충족 13개 — 데이터 필드 11개에 운영 원칙 2개를 더한 값입니다. -- 미달 6개 — 5.2에서 정리한 항목들입니다. +- 충족 11개 — SBOM 메타데이터 6개(작성자, 데이터 형식 이름과 버전, 타임스탬프, 도구 이름, SBOM 버전), 컴포넌트 데이터 4개(이름, 버전, 해시 알고리즘, 의존 관계), 운영 원칙 1개(기계 처리 가능성)입니다. +- 미달 8개 — 작성자 서명, 생성 맥락, 도구 버전, 컴포넌트 생산자와 식별자, 라이선스, 해시 값, 그리고 미상 표기입니다. - 사람 검토 4개 — 커버리지, 갱신 반영(Accommodation of Updates to SBOM Data), 배포·전달, 주기입니다. 조직이 정하는 항목이므로 도구가 판정하지 않고 사람에게 넘깁니다. 도구가 판단할 수 없는 것을 통과로 처리하지 않고 따로 분리한다는 점이 실무에서 유용합니다. 사람 검토로 표시된 4개가 곧 2장에서 다룬 조직의 결정 사항과 겹칩니다. -같은 화면을 [공개 데모](https://sktelecom.github.io/bomlens/demo/#/scan/FlaskDataService_3.2.0/conformance)에서 직접 열어볼 수 있습니다. 설치 없이 브라우저에서 바로 볼 수 있고, 요소마다 무엇이 부족한지와 어떻게 채우는지가 항목별로 붙어 있습니다. 다만 데모에 담긴 것은 공급사가 제출한 SBOM을 검사한 결과여서 위 그림과는 대상이 다릅니다. +같은 화면을 [공개 데모](https://sktelecom.github.io/bomlens/demo/#/scan/FlaskDataService_3.2.0/conformance)에서 직접 열어볼 수 있습니다. 설치 없이 브라우저에서 바로 볼 수 있고, 요소마다 무엇이 부족한지와 어떻게 채우는지가 항목별로 붙어 있습니다. ### 5.4 남은 항목