My AI Smarteasy 일타 저스틴 형님 강의 듣기 – 남의 집 열쇠 설계도를 맡았다면: CBOM 관리와 증거의 기술

고객 암호 자산 목록, ‘CBOM관리회사’의 취급 규정 ‘제3자까지 적용돼야’ < 오픈소스ㆍCBOM < 기사본문 – 하이테크정보

기사에서는 다음과 같이 강조합니다.

“규정만 있다는 말이 아니라 ‘지켜졌다’는 증거로 답해야 한다”
(출처: 하이테크정보, 2026년 9월 23일, 제이슨 박 칼럼)

기사는 컨설팅 회사 직원의 개인 노트북에 고객사의 암호 자산 목록이 남아있던 실제 사례를 경고하며, 규칙의 존재보다 ‘운영된 기록’이 핵심이라고 말합니다. 쉽게 말해 이것은 “회사 서랍에 규칙 책자를 넣어둔 것으로는 아무것도 증명할 수 없으며, 실제로 문을 잠그고 열쇠를 불출한 장부가 있어야 안전하다”는 뜻입니다.

이 말이 구체적으로 무엇을 뜻하는지, 하나씩 풀어보겠습니다.


STAGE 1 — 왜 이것이 중요한가 (Why It Matters)

한 보안 회사의 직원이 퇴사했습니다. 6개월 뒤, 그 직원의 개인 노트북에서 예전 고객사의 ‘암호 자산 목록’ 파일이 발견되었습니다. 직원은 “악의는 없었고, 일하던 습관대로 복사해 두었을 뿐”이라고 말합니다.

별일 아닌 것처럼 보이나요? 그렇지 않습니다.

여기서 엄청난 ‘책임의 불균형’이 발생합니다. 컨설팅 회사가 이 프로젝트로 번 돈은 몇천만 원 수준일 수 있습니다. 하지만 이 문서 하나로 인해 고객 회사의 전산망 전체가 위험에 빠질 수 있고, 컨설팅 회사는 회사 문을 닫아야 할 수준의 신뢰 추락을 겪게 됩니다.

이익은 프로젝트 하나에 그치지만, 위험은 회사 전체의 존폐를 흔듭니다. 남의 핵심 보안 정보를 넘겨받는 순간, 우리 회사의 책임 경계는 걷잡을 수 없이 넓어집니다.

이해되셨나요?


STAGE 2 — 핵심 개념 해체 (Unpacking the Core Concept)

그렇다면 대체 CBOM(암호 자산 목록)이란 무엇일까요?

1. CBOM은 비밀번호 수첩이 아닙니다

많은 분이 암호 자산 목록이라고 하면 ‘비밀번호를 쭉 적어둔 엑셀 파일’을 떠올립니다. 아닙니다.

  • 비유하자면: CBOM은 ‘금고 열쇠’ 그 자체가 아니라, ‘우리 빌딩 어디에 어떤 모델의 금고가 있고, 자물쇠가 언제 설치되었으며, 열쇠는 몇 개 존재하는가’를 적어둔 건물 보안 설계도입니다.
  • 정의: 시스템 내부에서 어떤 암호화 방식(알고리즘)을 쓰고 있는지, 인증서와 전자서명 키가 어느 서버에 어떻게 연결되어 있는지를 체계적으로 정리한 명세서입니다.

도둑에게 이 설계도가 넘어가면 어떻게 될까요? “아, 저 서버는 10년 전 구형 암호 체계를 쓰고 있으니 저기부터 뚫으면 되겠구나!” 하고 약점을 훤히 들여다보게 됩니다.

2. 통제의 5단계 라이프사이클

이 설계도를 다룰 때는 반드시 거쳐야 하는 문이 있습니다.

단계 핵심 원칙 구체적 행동
0. 수령 전 받지 않은 것은 잃어버릴 수 없다 실제 비밀키 원문이나 비밀번호는 처음부터 거부하고 관리 정보만 수령
1. 열람 사람 단위로 통제한다 팀 공유가 아닌 개인 계정 기록, 퇴사 시 즉시 권한 박탈
2. 보관 개인 기기 금지 및 사본 추적 지정된 중앙 저장소만 이용, 불가피한 임시 사본은 대장에 기록
3. 전달 임의 전송 차단 승인권자 결재 필수, 외부 생성형 AI(ChatGPT 등) 입력 엄격 금지
4. 파기 흔적 없는 소멸과 증거 계약 종료 시 원본·사본·백업 일괄 삭제 후 파기 확인서 발급

특히 기사에서 날카롭게 지적한 부분이 있습니다.
접근 권한을 지웠다고 끝이 아닙니다. 권한을 지우기 전에 직원이 바탕화면에 다운로드해 둔 **’사본’**은 그대로 남기 때문입니다. 그래서 단순한 열람 제한뿐 아니라 ‘사본 대장 관리’와 ‘퇴사 시 단말기 점검’이 반드시 세트로 움직여야 합니다.


STAGE 3 — 근거와 실제 적용 (Evidence and Application)

이러한 규정은 단순히 한 칼럼니스트의 조언에 그치지 않습니다. 국제 공인 보안 프레임워크와 그대로 맞닿아 있습니다.

  • NIST SP 800-53 (미국 국립표준기술원 보안 통제 지침): 접근 통제, 감사 추적(로그), 직무 분리를 규정합니다. 즉, “누가 문서를 보았는지 위조할 수 없는 로그로 남겨라”라는 원칙의 근거가 됩니다.
  • NIST SP 800-88 (미디어 파기 가이드라인): 데이터는 단순히 ‘휴지통 비우기’로 지워지지 않습니다. 복구할 수 없도록 덮어쓰거나 파쇄하는 체계적인 소거 절차와 증거 기록이 필요합니다.

실무 적용 시 반드시 주의할 점 하나:
요즘 많은 실무자가 실수하는 지점이 있습니다. 분석을 빠르게 하겠다고 고객의 CBOM 파일 내용을 복사해서 웹 기반 생성형 AI(예: ChatGPT, Claude 등)에 붙여넣는 행위입니다. 이것 역시 허가받지 않은 외부 ‘전달(유출)’에 해당합니다. 규정은 이메일 전송만 막는다고 끝나는 것이 아닙니다.


STAGE 4 — 요약과 다음 단계 (Summary and Extension)

오늘 배운 내용을 한 줄로 요약해 볼까요?

“고객의 암호 자산 목록(CBOM) 관리는 규정집의 두께가 아니라, 남겨진 ‘실행 기록’으로 증명하는 것이다.”

고객사가 나중에 여러분의 회사에 “우리 자료 안전하게 다루고 있습니까?”라고 물었을 때, “네, 사내 보안 규정집 제12조에 잘 적혀 있습니다”라고 답하면 낙제점입니다.
“네, 지난달 인가받은 담당자 2명 외 접근 로그가 없으며, 정기 감사 기록과 사본 파기 확인서가 여기 있습니다”라고 기록을 내밀어야 합격입니다.

[이해도 자가 진단 질문]

  1. CBOM을 넘겨받을 때, 보안을 위해 “아예 처음부터 받지 말아야 할 정보”는 무엇일까요?
  2. 퇴사하는 직원의 사내 전산망 계정을 삭제하는 것만으로 고객 자료 유출을 안심할 수 없는 이유는 무엇일까요?
  3. 승인된 이메일 시스템을 통해 고객 문서를 안전하게 보관 중인 직원이, 데이터 요약을 위해 외부 AI 챗봇에 파일 본문을 붙여넣었다면 어떤 관리 단계를 위반한 것일까요?

답을 천천히 떠올려 보세요. 다음 시간에는 이러한 공급망 보안 문서(SBOM, CBOM)를 실제 계약서에 ‘보증 책임’으로 어떻게 명시해야 하는지 다루어 보겠습니다. 수고 많으셨습니다!

About the Author
(주)뉴테크프라임 대표 김현남입니다. 저에 대해 좀 더 알기를 원하시는 분은 아래 링크를 참조하세요. http://www.umlcert.com/kimhn/

Leave a Reply

*