← PORTFOLIO · SECURITY

오픈소스 취약점 분석 시스템

취약점 목록이 아니라,
지금 조치할 것을 내놓습니다

장비에 실제로 올라간 구성요소를 수집해 알려진 취약점과 대조합니다. 여기서 끝내지 않고 동작 환경에서 해당되지 않는 항목을 걸러내고, 악용 가능성과 경과 일수를 함께 계산해 먼저 손대야 할 순서로 정리합니다.

  • 구성요소 자동 수집
  • 취약점 데이터 통합
  • 악용 가능성 기반 우선순위
  • 표준 SBOM 산출
  • 설치형 · 폐쇄망 운영
구성요소 537 패키지 · 라이브러리 · 바이너리
매핑된 취약점 412 필터 전 원시 건수
우선 조치 17
DB 스냅샷 08-01 분석 시점 기록 · 재현 가능
분석 단계
구성요소 수집537 / 537 완료
취약점 매핑412건 · 버전 범위 교차검증
맥락 필터비해당 168건 제외
보고서 생성SBOM · 위험분석 작성 중
심각도 분포 — 필터 전후
  • 치명
  • 높음
  • 보통
  • 낮음
  • 맥락상 비해당

※ 화면은 실제 구동 화면을 재구성한 예시이며, 표시된 수치는 샘플 데이터입니다.

01 — HOW IT WORKS

부품 목록에서 시작해, 실제 위험만 남깁니다

스캐너가 뱉는 수백 건을 그대로 넘기면 아무도 보지 않습니다. 걸러내는 단계가 이 시스템의 핵심입니다.

  1. STEP 01

    대상 연결

    운영 중인 장비에 원격 접속하거나 펌웨어 이미지를 올립니다. 장비 목록과 접속 정보는 시스템이 관리합니다.

  2. STEP 02

    구성요소 식별

    패키지 관리자 정보, 파일 시스템, 바이너리 문자열과 심볼을 함께 훑어 실제 탑재된 구성요소와 버전을 확정합니다.

  3. STEP 03

    취약점 매핑

    내부 취약점 데이터베이스와 대조합니다. 버전 범위는 여러 출처로 교차검증해 오탐과 누락을 줄입니다.

  4. STEP 04

    맥락 필터

    열려 있는 포트, 실행 경로, 사용 여부를 근거로 이 장비에서는 해당하지 않는 항목을 판정 사유와 함께 제외합니다.

  5. STEP 05

    우선순위 산정

    심각도 점수에 악용 가능성 예측치, 실제 악용 이력, 공개 후 경과 일수를 더해 조치 순서를 계산합니다.

  6. STEP 06

    산출물 생성

    표준 SBOM과 예외 판정 정보, 위험분석 보고서를 함께 만들어 냅니다. 조치 명령까지 자동으로 붙습니다.

02 — FEATURES

수집 · 분석 · 판정 · 산출을 한 시스템에서

구성요소 수집

  • 원격 접속 기반 운영 장비 스캔
  • 펌웨어 이미지 해체 후 바이너리 분석
  • 버전 문자열이 지워진 바이너리는 심볼로 식별
  • 파일 해시 · 라이선스 · 설치 일자 함께 수집

취약점 데이터 통합

  • 공개 취약점 · 약점 분류 · 설정 점검 항목 수집
  • 악용 가능성 예측 점수 · 실제 악용 목록 반영
  • 배포판별 보안 권고 및 오픈소스 취약점 데이터 연동
  • 일 단위 자동 동기화 · 동기화 이력 보존

오탐 제거 · 우선순위

  • 포트 · 실행 경로 · 구성 파일 기준 비해당 판정
  • 판정 사유를 표준 코드로 기록
  • 심각도 + 악용 가능성 + 경과 일수 결합 산정
  • 3단계 조치 우선순위 자동 부여

보안 점검 모듈

  • 설정 감사 — 계정 · 서비스 · 권한
  • 비밀정보 스캔 — 하드코딩 자격증명 · 키
  • 네트워크 분석 — 개방 포트 · 노출 서비스
  • 라이선스 점검 — 유형 분류 및 충돌 검토

위험 분석

  • 자산 · 위협 · 영향도 기반 위험 분석 보고서
  • 공격 트리 생성 및 실현 가능성 정량화
  • 대책 적용 전후 위험도 비교
  • 패치 권고 및 조치 명령 자동 생성

산출물 · 운영

  • 표준 SBOM 두 가지 포맷 및 예외 판정 정보 출력
  • HTML · Markdown · 표 형식 보고서
  • 스캔 세션 이력 및 스냅샷 날짜 보존
  • 재스캔 스케줄러 · 증분 스캔

03 — SCREENS

한 화면에서 대상 · 결과 · 근거를 오갑니다

웹 화면으로 제공되어 별도 설치 없이 접속만으로 사용합니다.

대상 장비 관리

등록된 장비의 최근 스캔 시각과 결과 요약을 목록으로 봅니다.

장비 목록
단말 A · 임베디드 리눅스치명 4
단말 B · 임베디드 리눅스높음 9
게이트웨이 · 펌웨어 이미지조치 완료
마지막 스캔2026-08-01 15:48

우선 조치 목록

정렬 기준이 심각도가 아니라 실제 조치 우선순위입니다.

구성요소심각도악용경과순위
암호 라이브러리9.80.94812일1순위
웹 서버8.10.71430일1순위
압축 라이브러리7.50.22190일2순위
SSH 데몬6.40.0592일3순위

비해당 판정 근거

제외한 항목마다 사유가 남습니다. 이 기록이 그대로 산출물에 반영됩니다.

제외 판정  168건 / 412건
  not_affected  code_not_in_execution_path   96건
    └ 해당 바이너리가 기동 목록에 없음
  not_affected  protected_at_perimeter        54건
    └ 외부 노출 포트 없음 · 방화벽 차단
  under_review requires_configuration        18건
    └ 설정에 따라 달라짐 — 담당자 확인 필요

산출물

보고서와 표준 포맷 파일을 한 번에 내려받습니다.

내려받기
취약점 분석 보고서 (HTML)생성됨
SBOM — 두 가지 표준 포맷생성됨
예외 판정 정보 (VEX)생성됨
위험분석 보고서생성 중
DB 스냅샷2026-08-01 기준

04 — ARCHITECTURE

분석 대상도, 취약점 DB도 내부에 둡니다

펌웨어와 장비 정보를 외부 서비스로 올리지 않습니다. 취약점 데이터는 내려받아 내부 DB에 쌓아 두고 사용합니다.

  • 백엔드Python 3 · FastAPI
  • 데이터SQLite (WAL) · 파일 기반
  • 수집기취약점 · 약점 분류 · 악용 지표 · 배포판 권고
  • 대상 수집원격 접속 스캔 · 펌웨어 바이너리 분석
  • 분석 모듈설정 감사 · 비밀정보 · 네트워크 · 라이선스
  • 산출물SBOM 2종 · 예외 판정 정보 · 보고서
  • AI 분석로컬 LLM (선택)
  • 운영Linux · 스케줄러 자동 동기화

분석 시점을 함께 기록합니다

취약점 데이터는 매일 바뀝니다. 그래서 모든 스캔 세션에 사용한 DB 스냅샷 날짜를 함께 남깁니다. 몇 달 뒤 같은 결과를 다시 설명해야 할 때, 그 시점에 무엇을 알고 있었는지가 기록으로 남아 있어야 하기 때문입니다.

동기화 이력, 세션별 취약점 상태(미조치 · 완화 · 수용) 추적이 함께 제공되어 공급망 보안 · 사이버보안 관리체계 요구에 대응하는 근거 자료로 활용할 수 있습니다. 점검 항목과 보고서 양식은 대상 규제와 내부 절차에 맞춰 구성해 납품합니다.

05 — USE CASES

무엇이 들어갔는지 설명해야 할 때

임베디드 · 펌웨어

제조사가 넘긴 이미지 안에 실제로 무엇이 들어 있는지 직접 확인합니다.

규제 대응

공급망 보안 요구에 필요한 SBOM과 취약점 조치 근거를 표준 포맷으로 제출합니다.

납품 전 사전 점검

인증 · 검증 절차에 들어가기 전에 걸릴 만한 항목을 미리 찾아 조치합니다.

정기 재스캔

같은 장비를 주기적으로 다시 스캔해 새로 공개된 취약점을 추적합니다.

06 — CONTACT

도입 상담 및 시연을
요청해 주세요

분석 대상과 필요한 산출물 형식을 함께 검토해 드립니다.