SBOM 제출 절차

작성된 SBOM 파일의 제출 채널과 이메일 양식, 제출 후 프로세스를 안내합니다.

1. 제출 단위

제출 단위는 납품 제품 하나입니다. 여러 대의 노드가 하나의 클러스터를 이루는 제품도 마찬가지이며, 노드 대수만큼 만들 필요는 없습니다.

  • 모든 노드가 동일 구성이라면, 대표 노드 1대를 기준으로 생성해 제출합니다.
  • 노드 역할에 따라 설치된 소프트웨어가 다르다면(예: 관리 노드와 스토리지 노드), 역할별로 만들어 함께 제출합니다.

제품 하나에 SBOM 파일이 여럿일 수 있습니다. 서버처럼 층을 나눠 생성한 경우 파일을 합치지 않고 그대로 함께 제출하며, SK텔레콤 시스템이 같은 제품 버전에 등록된 문서들을 합쳐 하나의 목록으로 봅니다. 이때 파일마다 이름이 달라야 하고 재제출 시에는 같은 이름을 유지해야 합니다. 이름 규칙은 SBOM 생성 방법의 층별로 제출 절을 참고하세요.

2. 제출 시기

  • 소프트웨어 계약 체결 후 초기 납품 시
  • 소프트웨어의 주요 버전(Major/Minor) 업데이트 시
  • 계약서에 명시된 정기 제출 일정 도래 시

3. 제출 방법

SBOM 파일은 SK텔레콤 사업부서 및 보안부서 담당자에게 이메일(또는 담당자가 지정한 채널)로 제출합니다.

  • 이메일 제목: [SBOM 제출] 공급사명_프로젝트명_버전
  • 첨부파일: 생성된 SBOM 파일 (비밀번호 걸린 압축 파일 금지)

본문 필수 기재 사항:

  1. 납품 계약 번호
  2. 담당자 정보 (성명, 부서, 연락처)
  3. 프로젝트 정보 (시스템명, 상세 버전)
  4. 사용 도구 및 버전 (예: BomLens, cdxgen)

4. 제출 후 검증 및 조치

제출된 SBOM은 사내 오픈소스 & SBOM 관리 시스템(TOSCA)에 등록된 후 아래 절차에 따라 검증됩니다. TOSCA는 사내 시스템이므로 공급사가 접근할 필요는 없습니다.

단계내용처리 기한
형식 검증필수 필드 누락 여부 확인. 미충족 시 반려 통보접수 후 3일 이내
보안 취약점 분석Critical/High 등급 취약점 탐지 여부 자동 분석-
조치 요청심각한 취약점 발견 시 패치 계획 또는 소명서 요청Critical: 7일 / High: 30일

검증 결과와 조치 요청 사항은 사업부서 담당자를 통해 공급사 및 보안부서 담당자에게 통보됩니다.

관련 문서