Offcanvas
Some text as placeholder. In real life you can have the elements you have chosen. Like, text, images, lists, etc.
Offcanvas
1111Some text as placeholder. In real life you can have the elements you have chosen. Like, text, images, lists, etc.

SPDX

주요 SBOM 포맷 SPDX와 사이클론DX의 비교

소프트웨어 자재 명세서(Software Bill of Material, SBOM)는 취약점 관리에서 점차 중요한 역할을 담당하고 있다. 그럼에도 불구하고 아직까지 많은 기업이 SBOM 포맷 간 차이점 같은 기본적인 주제를 이해하려 애쓰고 있다.   SBOM 포맷이란 무엇인가? SBOM 포맷은 SBOM을 생성하기 위한 통합 구조를 정의하고 최종 사용자 또는 고객과 공유하기 위한 표준이며, 소프트웨어의 구성을 다른 툴이 이해할 수 있도록 공통의 형식으로 설명한다. 주요 SBOM 포맷은 SPDX(Software Package Data Exchange), SWID 태그(Software Identification Tags), 사이클론DX(CycloneDX)가 대표적이다. 이중 SPDX와 사이클론DX만이 보안 사용례로 채택되고 있다. SWID는 주로 라이선스에 중점을 두고 있기 때문에 이번 논의 대상에서 제외된다. 미국 사이버보안 및 인프라 보안국(Cybersecurity and Infrastructure Security Agency, CISA)과 기타 기관이 언급한 것처럼 당분간 업계에는 여러 가지 SBOM 포맷이 혼재할 것이다.  SPDX 리눅스 재단에서 운영하는 프로젝트인 SPDX는 공유 및 수집을 위한 소프트웨어 패키지와 관련된 정보에 대해 공통 데이터 교환 포맷을 만드는 것이 목적이었다. SPDX는 주요 SBOM 포맷 중에서 가장 많은 파일 형식을 지원한다. RDFa, .xlsx, .spdx, .xml, .json, .yaml.가 포함된다. 또한 SPDX는 일련의 소프트웨어 패키지, 파일 또는 스니펫(Snippet)을 설명함으로써 동적 사양이 되는 것을 목표로 하고 있다. SPDX는 국제 표준화 기구(ISO)의 인증 자격을 취득한 유일한 SBOM 포맷이다. ISO에서 정의한 표준화 및 품질 보증 요건을 모두 충족함을 의미한다. 2021년 9월에 발표된 ISO 인증 소식과 함께 리눅스 재단은 SPDX 커뮤니티에 속하는 인텔, 마이크로...

SBOM SPDX 사이클론DX 2022.08.16

리눅스 재단, 오픈소스 라이선스 고민 해결책 SPDX 발표

리눅스 재단과 FOSSBazaar는 오픈소스 소프트웨어의 라이선스 컴플라이언스 고민을 덜어줄 새로운 사양을 발표했다. 이번에 발표한 SPDX(Software Package Data Exchange)는 데이터 교환 사양으로, 표준화된 방법으로 라이선스 정보를 추적하고, 이를 소프트웨어 공급망 전체에 걸쳐 전달할 수 있다.   오픈소스 소프트웨어는 협업적인 특성 때문에 어떤 새로운 프로젝트라도 다른 오픈소스 소프트웨어 프로젝트의 코드 일부를 포함하는 경우가 대부분이며, 이들은 각각 다른 라이선스 원칙을 가지고 있다. 따라서 어떤 프로젝트가 기업에서 이루어져 이를 사용하고 수정하는 단계에 이르렀을 때, IT 전문가들조차도 각각의 소스 코드에 적용된 서로 다른 라이선스를 다 파악하지 못하는 경우가 적지 않다.   많은 기업들은 이런 오픈소스 라이선스를 제대로 지키기 위해 프로젝트가 적용되기 전에 각 라이선스의 제한 사항을 파악하고자 한다. 하지만 현재 인터넷 상에서 적용되고 있는 무료 2,000여 가지나 되는 라이선스를 다 파악하는 것은 쉬운 일이 아니다. 이런 라이선스에는 프리 비어 라이선스처럼 프로그래머에게 돈이 아니라 맥주를 보내줘야 한다는 극단적인 라이선스부터 GPL 계열의 라이선스, 아파치나 이클립스처럼 특정 플랫폼 지향적인 라이선스까지 천차만별이다.    각각의 라이선스에는 소프트웨어를 어떻게 사용하고 배포할 수 있는지에 대해 개발자의 정의가 들어있다. BSD처럼 유연한 라이선스는 소프트웨어를 재배포할 수 있고, 개발자가 변경 사항을 공개하지 않고도 수정할 수 있다. 반면, 상호 라이선스는 재사용과 재배포에 다양한 규제가 있다.   몇몇 업체는 이런 오픈소스 라이선스를 감사할 수 있는 툴이나 서비스를 제공하기도 하는데, 블랙 덕 소프트웨어(Black Duck Software), 오픈로직(OpenLogic), HP의 FOSSology, Pathology 등이...

오픈소스 라이선스 SPDX 2011.08.19

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2022 International Data Group. All rights reserved.