• ZDNet USA
  • ZDNet China
  • ZDNet Japan
  • English
  • 지디넷 웨비나
뉴스
  • 최신뉴스
  • 방송/통신
  • 컴퓨팅
  • 홈&모바일
  • 인터넷
  • 반도체/디스플레이
  • 카테크
  • 헬스케어
  • 게임
  • 중기&스타트업
  • 유통
  • 금융
  • 과학
  • 디지털경제
  • 취업/HR/교육
  • 인터뷰
  • 인사•부음
  • 글로벌뉴스
창간특집
인공지능
배터리
컨퍼런스
칼럼•연재
포토•영상

ZDNet 검색 페이지

'스패로우'통합검색 결과 입니다. (17건)

  • 태그
    • 제목
    • 제목 + 내용
    • 작성자
    • 태그
  • 기간
    • 3개월
    • 1년
    • 1년 이전

스패로우, SBOM도구에 AI 입혔다…코드 자동 생성

애플리케이션 보안 기업 스패로우(대표 장일수)가 소프트웨어(SW) 공급망 보안에 필요한 소프트웨어 자재 명세서(SBOM·Software Bill of Materials)에 인공지능(AI) 기능을 더했다고 밝혔다. 장일수 스패로우 대표는 22일 서울 여의도 페어몬트앰버서더호텔에서 열린 고객 초청 사업 설명회 '파수 디지털 인텔리전스 심포지움(FDI)'에서 이같이 발표했다. 스패로우는 파수 자회사다. 장 대표는 “AI 기능을 가진 제품을 곧 출시하겠다”며 “코드를 자동으로 만들고, 정탐율을 최고로 끌어올리고, 어떤 취약점부터 우선 조치할지 우선순위 매기고, 취약점을 설명하는 보고서를 자동으로 쓰는 기능을 갖췄다”고 말했다. 장 대표는 “SBOM을 '생성-보강-검증-공유-검토'하는 단계로 관리해야 한다”며 “사람이 하나하나 손보려면 비효율적이라 도구가 필요하다”고 설명했다. 그러면서 '스패로우 엔터프라이즈'를 소개했다. 장 대표는 “SBOM을 만들어 등록하고 공유하면서 관리해야 한다”며 “스패로우는 한 번 만들고 끝나는 게 아니라 지속적으로 상호 검토해 새로운 취약점이 나오면 운영자와 개발자에게 알려 빠르게 조치하도록 돕는다”고 강조했다. 그는 “침해 사고가 아예 안 일어날 수는 없다”며 “어제 취약점이 아니었던 게 오늘은 취약점이 될 수 있으니 계속 관리해야 한다”고 주장했다. 또 “스패로우는 데이터에 기반해 알맞은 수정 방안을 제시한다”며 “문제 유형을 자동으로 나누고, 사람 실수와 반복 작업을 최소화하도록 지원한다”고 했다. 장 대표는 효율적으로 투자하는 법도 귀띔했다. 그는 “생성하려면 대량언어모델(LLM)을 써야 한다”면서도 “분류하는 데에는 기존 머신러닝과 딥러닝으로 충분해 보안과 비용 문제를 해결할 수 있다”고 언급했다. 이어 “모든 이해관계자가 참여해 능동적이고 적극적으로 대응하는 게 공급망 보안”이라며 “한 개인이나 기업 문제가 아니다”라고 덧붙였다.

2025.04.23 11:55유혜진

스패로우, '2025년 클라우드서비스 보급 사업' 공급기업 선정

애플리케이션 보안 전문기업 스패로우(대표 장일수)가 '2025년 중소기업 클라우드 서비스 보급·확산 사업'의 공급기업으로 선정됐다. 스패로우는 이번 사업을 통해 SaaS형 애플리케이션 보안 취약점 분석 솔루션 '스패로우 클라우드(Sparrow Cloud)'를 제공하며, 수요기업으로 선정된 중소기업은 이용료의 80%를 지원받을 수 있다. '중소기업 클라우드 서비스 보급·확산 사업'은 과학기술정보통신부와 정보통신산업진흥원이 국내 클라우드 시장 활성화 및 중소기업 경쟁력 강화를 위해 클라우드 도입 컨설팅과 이용료를 지원하는 사업이다. 스패로우는 6년 연속 이 사업의 공급기업에 선정됐다. 보안 관리에 어려움을 겪는 중소기업이 SW 공급망 보안을 강화할 수 있게 스패로우 클라우드를 제공한다. '스패로우 클라우드'는 간편한 회원가입만으로 SW 취약점을 분석할 수 있는 클라우드 서비스로, 소스코드 분석(SAST), 오픈소스 분석(SCA), 웹 취약점 분석(DAST)을 하나의 플랫폼에서 제공한다. 깃허브(GitHub) 계정과 연동해 리포지토리에 저장된 코드도 분석할 수 있으며, SW 보안 약점 진단 가이드를 포함한 주요 컴플라이언스를 준수해 취약점을 식별하고 조치할 수 있다. '스패로우 클라우드'는 SW 공급망 보안의 필수 요소로 여겨지는 소프트웨어 자재명세서(SBOM, Software Bill of Materials)도 생성한다. SBOM 형식으로 국제 표준인 SPDX, CycloneDX 뿐 아니라 국가정보원이 제안한 'NIS-SBOM'까지 지원, 국내외 시장의 다양한 요구에 대응할 수 있다. 또 SBOM으로 SW 구성 요소의 가시성을 확보함으로써 공급망 위협에 맞서 신속한 조치가 가능하다. 이번 정부지원사업을 통해 '스패로우 클라우드'를 이용하고자 하는 중소기업은 오는 18일까지 '클라우드서비스 지원포털'을 통해 신청서 제출이 가능하다. 수요기업으로 선정되면 이용료의 20%만 부담해, 연말까지 최소 비용으로 서비스를 이용할 수 있다. 스패로우 장일수 대표는 “스패로우는 올해도 클라우드 바우처 사업 공급기업으로 선정돼, 보안 전문 인력과 비용 부담으로 SW 공급망 공격 대응에 어려움을 겪는 중소기업을 지원할 수 있게 됐다”며 “수요기업이 스패로우 클라우드를 도입해 SW 공급망 보안을 강화하고 디지털 경쟁력을 높일 수 있도록 적극 지원하겠다”고 말했다. 스패로우는 국내 애플리케이션 보안 테스팅 부문 공공 시장 점유율 1위 기업이다. 소프트웨어 개발 주기의 모든 단계에서 발생할 수 있는 보안 취약점과 품질 이슈를 검출, 보안 테스트 자동화를 통해 DevSecOps를 구현할 수 있게 지원한다. 소스코드 보안약점 분석, 웹 취약점 분석, 소프트웨어 구성요소 분석 등 개발, 테스트, 운영 단계에 걸쳐 다양한 AST(application Security Testing) 도구를 제공하며, 독자적인 기술력을 바탕으로 국내는 물론 글로벌 시장 경쟁력을 지속적으로 높여가고 있다. 현재까지 한국인터넷진흥원, 한국전력공사를 비롯한 정부 및 공공기관과 다수의 금융기관, 일반 기업에서 스패로우 제품을 사용하고 있으며, 조직의 규모나 비즈니스 환경에 따라 구축형, 클라우드형, API형 중 선택해 사용할 수 있다

2025.04.08 14:29방은주

스패로우, '블랙햇 아시아 2025' 참가···'스패로우 온디맨드'로 아세안 시장 정조준

애플리케이션 보안 전문 기업 스패로우(대표 장일수)는 지난 1일부터 4일까지 싱가포르 마리나 베이 샌즈에서 열린 '블랙 햇 아시아 2025(Black Hat Asia 2025)'에 참가해 SW 공급망 보안을 강화하기 위한 방안을 소개했다. 아세안(ASEAN) 시장 공략을 본격화하고 있는 스패로우는 이번 행사에서 신규 고객 및 파트너 발굴에 적극 나서며 글로벌 시장 확대에 박차를 가했다. '블랙햇 아시아'는 전 세계 사이버 보안 전문가가 한 자리에 모이는 글로벌 보안 콘퍼런스로, 특히 아세안 지역의 주요 공공, 금융, 기업 보안 담당자들의 참여율이 높아 해당 시장을 공략하는 기업들에게 중요한 행사로 자리 잡았다. 매년 약 2만명이 참관하며, 올해는 약 83개국의 보안 전문가가 함께 했다. 세계경제포럼(WEF)에 따르면 아세안 지역은 2030년까지 디지털 경제 규모가 약 1조 달러까지 성장할 것으로 전망된다. 이에 맞물려 증가하는 보안 수요에 대응하기 위해 스패로우는 블랙햇 아시아에 참가했다. 특히 이번 행사에서는 블랙햇 창시자인 제프 모스(Jeff Moss) 개회사를 비롯한 키노트에서 하드웨어와 소프트웨어 공급망에서의 신뢰 확보가 강조됐다. 공급망 보안 중요성이 다시 한번 부각된 가운데, 스패로우는 SW 취약점 분석 도구를 활용한 SW 공급망 보안 관리 체계를 수립하는 방안을 소개해 싱가포르 국방 정부기관, 인디아 스테이트 은행, 싱가포르 항공 등으로부터 많은 관심을 받았다고 전했다. '블랙햇 아시아'에서 스패로우는 API형 애플리케이션 보안 취약점 분석 솔루션 '스패로우 온디맨드(Sparrow On-Demand)'를 주요 제품으로 선보였다. '스패로우 온디맨드'는 스패로우의 대표 분석 기술인 ▲소스코드 보안약점 분석(SAST) ▲소프트웨어 구성요소 분석(SCA) ▲웹 취약점 분석(DAST)을 API 서비스로 제공해 별도의 구축 없이 신속하게 서비스 적용이 가능하다. 또 상세한 영문 API 가이드도 제공해 연동이 편리하며, API 호출 횟수 기반으로 비용을 산정해 경제적이라고 회사는 덧붙였다. '스패로우 온디맨드'는 직접 사용 또는 서비스 재판매 형태로도 이용이 가능하다. SW 개발사에서 도입시 사내 개발 환경 및 보안 시스템에 '스패로우 온디맨드'를 연동해 취약점을 분석하고 분석 결과를 통합 관리할 수 있다. 또한 보안 서비스 제공 업체는 스패로우와의 파트너 계약을 통해 화이트 라벨링 상품 판매가 가능하다. 장일수 스패로우 대표는 “글로벌 시장에서 SW 공급망 보안의 중요성이 더욱 강조되고 있어, 스패로우는 중동에서 진행한 LEAP 행사에 이어 블랙햇 아시아도 참가하며 고객 접점을 적극 확대하고 있다”며 “API로 제공하는 '스패로우 온디맨드'는 별도 구축 없이 손쉽게 연동할 수 있어 글로벌 시장에 최적화한 만큼, 현지 보안 수요에 신속히 대응함으로써 글로벌 시장 확대를 가속화하고 SW 공급망 보호에 앞장서겠다"고 말했다.

2025.04.07 21:04방은주

스패로우, 청년일자리 강소기업 선정···신입·경력직 채용 나서

애플리케이션 보안 전문기업 스패로우(대표 장일수)가 청년 친화적인 근로 여건과 기업 경쟁력을 인정받고 인재 채용에 적극 나선다. 19일 스패로우는 고용노동부와 중소벤처기업부가 공동으로 주관한 '청년일자리 강소기업'에 선정됐으며, 신입 및 경력직 채용을 본격 진행한다고 밝혔다. 올해 첫 시행된 '청년일자리 강소기업 제도'는 기존 고용노동부의 '청년친화 강소기업'보다 강화된 기준을 적용한 것으로, 청년고용 뿐만 아니라 기업 경쟁력까지 평가 기준으로 삼는다. 스패로우는 청년 초임 월 임금, 임금 상승률, 일과 삶의 균형, 기업의 성장성과 수익성 등에서 높은 평가를 받았다. 스패로우는 청년을 비롯한 모든 임직원이 최적의 환경에서 근무할 수 있도록 다양한 제도를 운영 중이다. 최우수 및 우수사원 제도로 성과에 걸맞는 보상과 혜택을 제공하며, 원하는 사용처에서 자유롭게 이용 가능한 복지포인트, 시차출퇴근, 자기계발비 지원 등 다양한 제도를 지속 발전시키고 있다. 이번 선정으로 청년 고용과 기업 경쟁력을 인정받은 스패로우는 오는 24일부터 신입사원 공개채용을 진행한다. 서류접수 기간은 다음달 9일까지며, 주요 모집 직무는 서버 개발과 기술영업이다. 합격자는 오는 4월부터 3개월 간 채용연계형 인턴십 과정을 시작한다. 또 스패로우는 SW 공급망 보안 분야 시장 확대에 박차를 가하기 위해 경력직 인재도 함께 모집 중이다. 대상 직무는 ▲웹 취약점 분석 컨설턴트 ▲데이터 엔지니어 ▲클라우드 인프라 엔지니어 ▲사내 인프라 운영 관리 등이다. 자세한 사항은 스패로우 홈페이지에서 확인이 가능하다. 장일수 스패로우 대표는 “우리는 빠른 속도로 성장하는 기업으로, 청년들에게 안정적인 일자리와 성장 기회를 제공하기 위해 지속적으로 노력할 것”이라며 “올해도 SW 공급망 공격이 증가할 것으로 전망되는 가운데, 우수한 인재들과 함께 SW 공급망 보안 업계를 선도해 나가겠다”고 말했다.

2025.02.20 05:00방은주

스패로우, 현지 라스인포텍과 제휴 중동 시장 공략 강화

애플리케이션 보안 전문기업 스패로우(Sparrow, 대표 장일수)는 중동 보안 서비스 기업 라스인포텍(RAS Infotech)과 중동지역에 자사 보안 솔루션을 공급하기 위한 업무 협약(MOU)를 체결했다고 16일 밝혔다. 올 초 아시아 시장에서 연이어 계약을 체결한바 있는 스패로우는 이번 MOU 체결과 중동 최대 IT 전시회인 'LEAP 2025' 참가를 발판으로 중동 시장 공략에 박차를 가한다. 글로벌 시장조사업체에 따르면, 중동 사이버 보안 시장은 오는 2028년까지 연평균 10.2% 성장해 총 362억 달러(한화 약 52.4조 원) 규모로 확대될 전망이다. 이에 스패로우는 아랍에미리트 두바이에 본거지를 두고 중동 전역의 금융, 공공, 제조 등 다양한 산업군에 유통망을 구축한 라스인포텍과 애플리케이션 보안 테스팅 솔루션 공급을 위한 파트너 협약을 맺고 중동 시장 진출을 본격화한다. 또 스패로우는 현지 시각 9일부터 12일까지 사우디아라비아 수도 리야드에서 열린 'LEAP 2025'에 참가해 SW 공급망 보안 체계 구축을 위한 애플리케이션 보안 테스팅 기술을 선보였다. 'LEAP 2025'는 사우디아라비아 정보통신기술부(MCIT)가 주관한 중동 최대 규모의 기술 전시회로, 중동 뿐 아니라 유럽, 북미 지역의 글로벌 기술 기업이 참여했다. 한편 스패로우는 글로벌 고객 확대에 힘쓰면서 해외 실적도 성장세다. 올 초 일본 디지털 마케팅 기업 및 중국 자동차 인텔리전스 기업의 시큐어 코딩 사업을 연이어 수주했다. 또 중동 내 중앙은행이 주관하는 애플리케이션 보안 고도화 사업에서 최종 후보로 선정돼 좋은 결과를 기대하고 있다. 이 외에도, 오는 4월 싱가포르에서 열리는 'Black Hat Asia 2025' 참가하는 등 글로벌 고객과의 접점을 지속적으로 확대할 계획이다. 장일수 스패로우 대표는 "중동 시장은 디지털 전환 속도가 빠르고 국가차원의 관심이 높아, 보안 수요도 지속적으로 높아 향후 더욱 활발한 사업 전개가 가능할 것”이라며 ”잇따른 아시아 지역 계약 체결로 스패로우의 경쟁력을 확인한 만큼 현지 맞춤 솔루션 제공과 적극적인 파트너사 발굴로 해외 시장에서 스패로우 입지를 확대해 나가겠다"고 밝혔다. 스패로우는 국내 애플리케이션 보안 테스팅부문 공공시장 점유율 1위 기업이다. 소프트웨어 개발 주기의 모든 단계에서 보안 취약점과 품질 이슈를 검출하고 보안 테스트 자동화를 통해 데브섹옵스(DevSecOps)를 구현할 수 있게 지원한다. 소스코드 보안약점 분석, 웹 취약점 분석, 소프트웨어 구성요소 분석 등 개발, 테스트, 운영 단계에 걸쳐 다양한 AST(application Security Testing) 도구를 제공하며, 독자적인 기술력을 바탕으로 국내는 물론 글로벌 시장에서 경쟁력을 지속적으로 높여가고 있다. 한국인터넷진흥원(KISA), 한국전력공사를 비롯한 정부 및 공공기관과 다수의 금융기관, 일반 기업이 스패로우 제품을 사용하고 있으며, 조직 규모나 비즈니스 환경에 따라 구축형, 클라우드형, API형 중 선택해 사용할 수 있다.

2025.02.16 11:02방은주

"숨 가쁜 글로벌 테크 대전"…파리 AI 정상회의·사우디 리프 2025 연속 개최

인공지능(AI)과 첨단 기술의 미래를 둘러싼 글로벌 경쟁이 치열해지는 가운데 프랑스와 사우디아라비아에서 연이어 대규모 기술 행사가 열린다. 프랑스는 파리 AI 정상회의(AI Action Summit)를 통해 국제 AI 거버넌스와 협력 방안을 논의하고 사우디아라비아는 리프(LEAP) 2025를 통해 중동을 기술 혁신의 허브로 만들기 위한 전략을 본격화한다. 9일 업계에 따르면 프랑스와 사우디에서 잇달아 개최되는 이번 행사에는 전 세계 정부 관계자, 글로벌 테크 기업인, 학계 전문가들이 참석해 첨단 기술과 규제의 미래를 논의할 예정이다. 파리에서는 AI 기술의 윤리적 활용과 글로벌 협력을 강조되고 리야드에서는 AI·반도체·로보틱스·사이버보안을 중심으로 중동 테크 허브 도약이 추진될 예정이다. 한국도 두 행사에 적극적으로 참여한다. 파리 AI 정상회의에는 정부 차원의 지원이 두드러지며 과학기술정보통신부, 개인정보보호위원회, AI안전연구소 등이 참석해 AI 국제 거버넌스 논의에 힘을 보탠다. 사우디 '리프 2025'에서는 네이버가 맞춤형 AI 솔루션을 공개하고 국내 스타트업들이 중동 시장 진출을 모색한다. "AI 글로벌 규범 강화"…파리 정상회의, 거버넌스 논의 본격화 프랑스 정부는 오는 10일부터 이틀간 프랑스 파리 그랑팔레에서 인도 정부와 함께 '파리 AI 정상회의(AI Action Summit)'를 개최한다. 이번 회의는 AI 안전을 넘어 실천적 행동으로 전환하는 것을 목표로 하며 AI 기술이 개발도상국을 포함한 전 세계에 공정하게 혜택을 제공하도록 협력 체계를 구축하는 데 중점을 둔다. 파리 정상회의는 지난 2023년 영국 블레츨리 파크, 2024년 서울 정상회의에 이은 세 번째 글로벌 AI 정상회의다. 행사에는 80개국 이상이 참여하며 AI 국제 거버넌스·일자리 변화·보안 및 안전·공공이익·혁신과 문화 등 5대 핵심 의제를 중심으로 실질적인 정책과 행동 강령이 논의된다. 이번 회의에는 주요 국가 정상, 글로벌 기업 대표, 학계 전문가가 대거 참석한다. 에마뉘엘 마크롱 프랑스 대통령, 나렌드라 모디 인도 총리, JD 밴스 미국 부통령, 딩쉐샹 중국 부총리를 비롯해 샘 알트만 오픈AI 대표, 순다르 피차이 구글 대표, 얀 르쿤 메타 AI 수석과학자 등이 자리한다. 학계에서는 마이클 조던 UC버클리 교수, 에릭 브린욜프손 스탠퍼드 교수가 참석해 AI의 미래에 대한 논의를 이끈다. 국내에서도 정부 및 기업 대표단이 적극 참여한다. 유상임 과학기술정보통신부 장관, 고학수 개인정보보호위원장, 김명주 AI안전연구소장이 주요 세션에 참석하며 기업 차원에서는 전경훈 삼성전자 최고기술책임자(CTO), 최수연 네이버 대표, 김유철 LG AI연구원 전략부문장 등이 글로벌 AI 기술 경쟁력을 알릴 예정이다. 한국AI윤리학회와 정보통신산업진흥원(NIPA) 관계자들도 행사에 함께한다. 회의에서는 AI 안전성 강화를 위한 국제 보고서 발표와 사이버 위기 시뮬레이션이 진행되며 AI로 인한 직업 구조 변화에 대비한 재교육 방안도 논의된다. AI 데이터센터의 에너지 소비 문제를 해결하기 위한 다자간 협약이 추진되며 의료·기후변화 대응 등 50개 글로벌 AI 공공 프로젝트도 소개된다. 업계에서는 파리 정상회의를 통해 글로벌 AI 협력 체계가 한층 강화될 것으로 기대된다. 특히 프랑스는 구글, 메타, 미스트랄 등 AI 연구센터 유치를 확대하며 AI 허브로 도약하는 계기를 마련하고 있다. 한국 역시 반도체·플랫폼 분야의 강점을 바탕으로 글로벌 AI 표준화 논의에서 주도적인 역할을 할 것으로 보인다. 마크롱 프랑스 대통령은 "AI는 서부의 무법지대가 될 수 없다"며 "권리, 환경, 뉴스의 진실성, 지적 재산권을 보호하는 강력한 원칙을 담으면서도 완전히 자발적으로 모든 국가가 서명할 수 있는 선언을 만들기 위해 시도할 것"이라고 말했다. "사우디, 중동 테크 허브로"…'리프 2025'로 韓 기업 중동 진출 기회 확대 사우디아라비아 정부 역시 9일부터 나흘간 리야드 그랑팔레(엑스포센터)에서 국가 최대 IT 행사인 '리프(LEAP) 2025'를 통해 중동 최대 기술 혁신 플랫폼을 구축한다. 이 행사는 비전 2030 전략에 따라 사우디 경제를 석유 중심에서 기술 주도로 전환하는 데 중점을 두며 AI·로보틱스·사이버보안 등 첨단 기술 분야에서 글로벌 리더십을 강화하는 계기가 될 전망이다. 이 행사에는 1천800개 글로벌 테크 기업, 680개 스타트업, 1천명 이상의 글로벌 전문가가 참여한다. 사우디 통신정보기술부(MCIT)와 타할루프(Tahaluf)가 주최하는 이번 행사는 AI 기반 혁신 사례 전시 '딥페스트(DeepFest)', e스포츠 및 스포츠 기술을 다루는 '스포츠테크 트랙', 신기술을 직접 체험할 수 있는 '테크 아레나' 등 다양한 프로그램을 운영한다. 글로벌 테크 리더들도 대거 참석한다. 아르빈드 크리슈나 IBM 대표, 앨리슨 왜건펠트 구글 클라우드 대표 등이 기술 혁신 방향을 논의한다. 전 맨체스터 유나이티드 선수 파트리스 에브라, 전 아스널 선수 마티유 플라미니 같은 스포츠 스타들도 참여해 스포츠와 기술의 접점을 조명할 예정이다. 한국도 적극적으로 참여하며 사우디 시장 공략에 나선다. 네이버는 'AI 포 사우디아라비아, 파워드 바이 네이버'를 테마로 사우디 맞춤형 AI 모델과 자체 대형 언어모델 '하이퍼클로바X'를 선보인다. 또 사우디 국영기업과 디지털 트윈 플랫폼 협약을 체결하며 현지 시장 확대를 노린다. 리벨리온은 AI 반도체 기술을 공개하며 보안기업인 스패로우는 애플리케이션 보안 솔루션을 소개할 예정이다. 김유원 네이버클라우드 대표는 "각국의 문화와 정체성을 존중하는 기술력을 개발하겠다"며 "이로써 글로벌 시장에서 입지를 보다 강화할 것"이라고 강조했다.

2025.02.09 11:07조이환

'스패로우 클라우드', 국정원 보안성 검토 통과···공공기관 공급 본격화

애플리케이션 보안 기업 스패로우(대표 장일수)는 자사의 SaaS형 애플리케이션 보안 취약점 분석 솔루션 '스패로우 클라우드(Sparrow Cloud)'가 국가정보원의 보안성 검토를 통과했다고 5일 밝혔다. 금천구시설관리공단과 한국도로교통공단에 '스패로우 클라우드'를 공급한 바 있는 스패로우는 이번 보안성 검토 통과를 계기로 공공 시장 공급 확대에 박차를 가한다. 국가 및 공공기관은 민간 클라우드 컴퓨팅 서비스 이용시 보안 위협을 최소화하기 위해 클라우드서비스 보안인증(CSAP)을 받은 서비스만 도입해야 한다. 시스템 중요도에 따라 CSAP 외에도 국정원 보안성 검토 과정이 요구될 수 있으며, SaaS는 공통 보안 기준과 함께 ▲안전한 인증 및 접근 권한 부여 ▲TLS 등 암호화 프로토콜 적용 ▲감사기록 관리 등의 추가적인 보안 요건에 부합해야 한다. '스패로우 클라우드'는 애플리케이션에 존재하는 보안 취약점을 분석하는 클라우드 서비스로, 국내에서 유일하게 소스코드 분석(SAST)·오픈소스 분석(SCA)·웹취약점 분석(DAST)을 모두 제공한다. CSAP를 획득해 안정성과 신뢰성을 공인받았으며, 이용 기관에 최적화한 망 분리 정책을 지원해 안전하게 사용할 수 있다. 이번에 스패로우는 보다 엄격한 보안을 필요로 하는 국가·공공기관도 스패로우 클라우드를 공급해 SW 취약점을 점검할 수 있게 국정원 보안성 검토를 마쳤으며, 인증과 접근, 암호화, 감사기록 등의 추가적인 보안 요건도 충족시켰다. 이로써 기관은 별도의 구축비와 유지관리비 없이 이용 요금만으로 지속적인 취약점 점검과 SW 안전 확보가 가능해졌다. 장일수 스패로우 대표는 "정부에서 민간 SaaS 이용을 촉진하는 가운데, 스패로우 클라우드는 국정원의 엄격한 보안성 검토를 통과함으로써 다시 한번 보안성을 검증받았다”며 “공공기관이 스패로우 클라우드로 안전한 SW 공급망을 구축할 수 있게 적극 지원하겠다”고 밝혔다. 한편, 스패로우는 이번 국정원 보안성 검토 통과를 기념해 공공기관을 대상으로 '스패로우 클라우드' 1+2 프로모션을 진행한다. 스패로우 클라우드가 제공하는 소스코드·오픈소스·웹취약점 분석 서비스 중 하나만 도입해도 세 가지 모두 이용할 수 있는 혜택을 제공한다. 자세한 사항은 스패로우 클라우드 공공기관용 홈페이지에서 확인할 수 있다. 한편 스패로우는 국내 애플리케이션 보안 테스팅 부문 공공 시장 점유율 1위 기업으로, 소프트웨어 개발 주기의 모든 단계에서 보안 취약점과 품질 이슈를 검출하고 보안 테스트 자동화를 통해 데브섹옵스(DevSecOps)를 구현할 수 있게 지원한다. 소스코드 보안약점 분석, 웹 취약점 분석, 소프트웨어 구성요소 분석 등 개발, 테스트, 운영 단계에 걸쳐 다양한 AST(application Security Testing) 도구를 제공하며, 독자적인 기술력을 바탕으로 국내는 물론 글로벌 시장에서의 경쟁력을 지속적으로 높여가고 있다. 현재까지 한국인터넷진흥원, 한국전력공사를 비롯한 정부 및 공공기관과 다수의 금융기관, 일반 기업에서 스패로우 제품을 사용하고 있으며 조직 규모나 비즈니스 환경에 따라 구축형, 클라우드형, API형 중 선택해 사용할 수 있다.

2024.12.05 09:50방은주

[유미's 픽] "아날로그 시대 끝"…DX 속도 내는 日, 韓 SW 기업 진출 '러시'

도장, 팩스 등 소위 '아날로그' 문화 중심에 섰던 일본이 최근 인공지능(AI) 기술을 접목해 디지털 사회로 빠르게 전환하려는 시도가 이어지며 국내 기업들의 새로운 '기회의 땅'이 되고 있다. 디지털 전환(DX)을 넘어 AI 전환(AX)에 나서려는 기업들이 잇따르면서 국내 시장에서 성장 한계를 느낀 기업들이 올 들어 속속 일본을 찾는 분위기다. 24일 업계에 따르면 일본 정부는 최근 생산 인구 감소에 따른 산업생산성, 효율성 저하에 대응하기 위해 기업들의 AI 도입을 지원하고 있다. 특히 경영상 어려움을 겪는 중소기업들이 디지털 인프라 도입에 부담을 덜 수 있도록 설비자금 일부를 보조해주거나 전문가와의 상담 지도를 지원하고 있다. 또 디지털 첨단 기술이 국가경쟁력과 경제안보에 관련됐다고 판단할 경우 대기업에도 보조금을 지원하고 있다. 경제산업성이 소프트뱅크그룹의 생성형 AI 개발에 필요한 슈퍼컴퓨터 구입 등에 53억 엔의 보조금을 지원한 사례가 대표적인 예다. 최근에는 미국 빅테크 기업이 주도하는 AI 기술 개발 확보보다 AI 소프트웨어·서비스 개발 및 활용에 주도권을 확보하기 위해서도 나서고 있다. 이를 위해 일본 정부는 '이노베이션 박스 세제'를 신설하고 AI 소프트웨어(SW) 개발기업의 IP사업화와 저작권 수익을 인정해 최대 30%의 법인세 공제를 추진한다는 방침을 정했다. 하지만 디지털 경쟁력은 아직 현재까지 우리나라가 일본에 비해 다소 앞서 있다는 평가가 많다. 지난해 스위스 국제경영개발대학원(IMD)의 '세계 디지털 경쟁력 평가'에서 한국은 64개국 가운데 6위를 기록해 상승세를 이어갔으나, 일본은 32위로 역대 최저를 기록했다. 다만 2010년대 후반부터 진행된 일본의 DX 정책의 효과로 현지기업의 디지털 기술 도입과 성과는 점차 가시화되고 있다. 과거 아날로그 방식의 규제를 폐지하거나 AI 등 첨단 디지털 기술을 도입하는 기업을 향한 정부의 정책적 지원이 큰 몫을 하고 있다는 평가다. 이 같은 분위기 탓에 국내 기업들은 일본 시장을 새로운 먹거리로 삼고 있다. 일본의 디지털 전환과 AI 제품·서비스의 비즈니스 도입 가속화로 현지에서 매출 확대의 기회가 있을 것으로 여겨서다. 일본 소프트웨어 시장이 우리나라보다 훨씬 크다는 점도 매력적인 요소로 꼽힌다. 글로벌 IT 시장분석기관인 IDC에 따르면 지난해 4월 기준 일본 소프트웨어 시장 규모는 985억 달러(약 113조9천억원)로 세계 4위를 기록했다. 세계 16위인 우리나라(163억 달러)의 6배가 넘는 시장이다. 글로벌 시장조사기관 그랜드 뷰 리서치는 일본 IT 서비스 시장 규모가 올해부터 2030년까지 연평균 9.8%로 성장할 것으로 예상했다. 2030년 시장 규모는 1천351억1천만 달러(약 185조원)까지 커질 것으로 관측했다. 이에 국내 기업 상당수가 올 들어 일본 시장 본격 진출을 공식화 했다. LG CNS는 지난 8월 일본에서 300여 개 직영 어학원을 운영하는 교육업체 이온과 업무협약(MOU)을 맺고 일본 공교육 시장 공략에 나섰다. 양사는 공교육용 영어회화 애플리케이션(앱)인 'AI 튜터'를 개발하고 온라인 학습 운영 플랫폼을 고도화 한다. 이달에는 실거래 데이터 기반의 자동 테스팅 솔루션 '퍼펙트윈 ERP 에디션'을 앞세워 일본 SAP ERP(전사적자원시스템) 시장에도 도전장을 내밀었다. 미국에 이은 두 번째 글로벌 시장 진출로, 일본 시장에서 '퍼펙트윈 ERP 에디션'과 '퍼펙트윈'을 모두 제공할 계획이다. LG CNS는 '퍼펙트윈' 솔루션 라인업 공급 확대를 위해 바르테스 등 일본 IT 기업들과 파트너십도 강화하고 있다. 한글과컴퓨터는 지난 17일 일본법인 설립 절차를 모두 완료하고 현지 시장 진출을 본격화 했다. 일본법인장은 현재 현지에서 채용하기 위해 절차를 진행 중으로, 인력 구성이 완료되면 기업용 AI 시장을 본격 공략할 계획이다. 김연수 한컴 대표도 일본 시장에 대한 관심이 높다. 특히 오는 26일까지 일본 도쿄 마쿠하리 메세에서 열리는 일본 최대 규모 IT 전시회 '2024 재팬 IT 위크 어텀'에 참여해 한컴 부스를 둘러보고 현지 파트너들과 협업 방안을 논의하기도 했다. 한컴은 이 행사에서 ▲AI 기반 자동 문서 작성 도구 '한컴어시스턴트' ▲AI 학습용 데이터 추출 SDK '한컴데이터로더' ▲AI 검색 및 질의응답 설루션 '씽크프리 리파인더' 등 다양한 AI 서비스를 선보인다. 더불어 최근 투자를 완료한 스페인 기업 페이스피의 AI 생체인식 설루션도 소개한다. 한컴이 일본 시장을 주목하는 이유는 현지 기업들이 생성형 AI를 업무에 활용하려는 의지가 최근 높아진 것과 무관치 않다. 일본 정보경제사회추진협회(JIPDEC)가 일본기업 983개사를 대상으로 실시한 '기업 IT 이용·활용 동향조사 2024'에 따르면, 응답기업 중 69.5%가 '생성형 AI를 업무에 활용하고 있거나 도입을 추진 중'인 것으로 조사됐다. 올해 일본지사를 설립한 무하유도 현지 AI 시장을 공략하기 위해 'GPT킬러' 일본어 버전을 '재팬 IT 위크 어텀'에서 처음 선보였다. 앞서 지난 2020년 현지 파트너사와 합작 법인을 설립해 일본어 전용 AI 표절 검사 서비스 '카피 모니터'를 앞세워 일본 시장에 진출했으나, 올해부터는 직접 진출로 방향을 틀었다. 뤼튼테크놀로지스는 지난해 11월 일본에 지사를 설립하고 생성형 AI 시장에서 영향력을 키우고 있다. 이곳에서 오픈AI 등 거대언어모델(LLM) 기반의 생성형 AI 서비스 웹 버전을 베타 형식으로 제공해왔던 뤼튼은 올 상반기에 일본어 버전의 iOS 앱도 출시하며 고객 확보에 주력하고 있다. 보안기업들도 올 들어 일본 시장으로 화력을 집중시키고 있다. 스틸리언은 올해 6월 일본 지사 설립을 완료하고 올해 초 나온 '매크로 블락'을 현지 공략 주력 제품으로 내세웠다. 이 제품은 매크로앱을 통한 피해를 막고 악의적 이익 취득을 방지하는 솔루션이다. SGA솔루션즈는 지난 3월 현지 IT 인프라 기업 투모로우넷과 총판 계약을 체결하며 일본 보안 시장 공략에 본격 나섰다. 이곳은 투모로우넷의 일본 시장 네트워크를 활용해 서버 보안 솔루션 레드캐슬 등을 공급하고 있다. 레드캐슬은 서버 해킹 공격을 방어하는 보안 솔루션이다. 지란지교는 그룹 차원에서 일본 SW 시장을 글로벌 전초 기지로 삼고 있다. 올해는 창립 30주년 기념 기자 간담회에서 현지에서의 성과를 토대로 도쿄 주식시장에도 상장하겠다는 목표를 밝히기도 했다. 현재 지란지교 그룹사 중 일본 시장에서 가장 두각을 나타내고 있는 곳은 지란지교시큐리티다. 이곳은 지난 2020년 일본 시장에 '머드픽스'를 선보인 후 현지 요구사항을 반영해 서비스형 보안(SECaaS) 형태로 서비스를 고도화 했다. 이를 통해 현지 악성 이메일 모의훈련 시장에 빠르게 안착했다. 이 외에도 국내 SW 기업들은 '재팬 IT 위크' 등 현지 전시회에 적극 참여해 고객 접점 확대에 적극 나서고 있다. 올 초 진행된 '재팬 IT 위크 스프링'에는 안랩, 파이오링크, 이글루코퍼레이션, 스패로우 등이 참여해 주목 받았고, 이번 '재팬 IT 위크 어텀'에는 알서포트, 딥파인 등 국내 IT 90개 업체가 참가한 상태다. 알서포트는 이번에 소프트웨어 방식 원격제어 서비스 '리모트뷰', 하드웨어 방식 '리모트뷰박스'와 함께 AI 기반 신제품 '알리포토(AI:repoto)'를 처음 전시했다. '알리포토'는 최대 20명이 참여한 회의의 대화 내용을 요약·정리해주는 서비스다. 업계 관계자는 "일본 시장은 보수적이고 까다로운 편이지만, 한국과 지리적으로 가까워 빠른 협업이 가능하다는 이점이 있다"며 "현지에서 개최되는 전시회 및 콘퍼런스에 적극 참가해 제품을 소개하고 브랜드 인지도를 향상하며 인맥을 구축하려는 노력이 우선돼야 성공 가능성을 높일 수 있다"고 말했다. 이어 "인력 부족, 생산설비·인프라 노후화, 지방 소멸 등 많은 사회적 과제를 안고 있는 일본은 이러한 과제 해결을 위한 솔루션에 목말라 있다"며 "일본 시장에서 한국은 소프트웨어와 디지털 기술에 강점을 가지고 있다는 평가를 받고 있는 만큼 현지의 디지털화 수요를 기회로 인식하고 시장 진출에 적극 나서야 할 것"이라고 덧붙였다.

2024.10.24 12:28장유미

스패로우, 공급망 보안 강화 솔루션으로 SW 개발사 지원

소프트웨어(SW) 공급망 공격에 대응하고 국내 SW 기업들의 보안 취약점과 오픈소스 관리를 위해 스패로우가 공급망 보안 강화 프로그램을 제공한다. 스패로우는 소만사, 라온시큐어 등 국내 SW 개발사에 ▲스패로우 사스트(SAST) ▲스패로우 다스트(DAST) ▲스패로우 SCA 등 보안망 강화 솔루션을 제공 중이라고 15일 밝혔다. SW는 한 번의 공격으로도 연쇄적인 피해가 발생할 수 있어 제품을 완성하기 전부터 취약점을 조치하는 '시큐리티 바이 디자인(Security by Design)'을 이행해야 한다. 국내의 경우 정부가 마련한 'SW 공급망 보안 가이드라인 버전 1.0'에 따라 ▲안전한 코드 개발 환경 마련 ▲공개 SW 관리 관행 마련 ▲SBOM 활용 SW 구성요소 검증 등이 요구되는 추세다. 이에 따라 스패로우는 보안망 강화 솔루션을 제공해 SW 개발사가 안전하게 개발을 할 수 있도록 돕고 있다. 스패로우 사스트는 SW 보안 약점 진단 가이드 등을 기준으로 소스코드 취약점을 분석하고 해결 방안을 제시한다. 이 솔루션을 통해 SW 개발사는 개발자들이 안전한 소스코드를 작성하도록 하고 최종 배포 전 전수 분석으로 전체 코드를 검증해 SW 보안성을 확보할 수 있다. 스패로우 다스트는 주요정보통신기반시설 기술적 취약점 분석 평가 상세 가이드 등 점검 기준을 바탕으로 현재 운영 중인 환경에서 발생하는 웹 취약점을 검출하는 솔루션이다. 입·출력 과정의 취약점을 잡아내 SW 개발사가 보안성을 더 꼼꼼히 점검하는 것이다. 스패로우 SCA는 사용 중인 오픈소스를 식별해 취약점과 라이선스 정보를 제공하며 오픈소스 버전 정보를 확인하고 업데이트할 수 있다. 또 SW 자재명세서(SBOM) 자동 생성도 가능해 고객이SBOM을 요구할 시 제공 가능하다. 이 회사 장일수 대표는 "공급망 보안 공격이 거세짐에 따라 SW 공급망 보안은 선택이 아닌 필수가 되었다"며 "개발 단계부터 보안을 고려하고 자체 코드와 오픈소스를 적절히 분석·관리해야 제품의 안전성이 확보된다"고 말했다.

2024.10.15 11:21양정민

[ZD SW 투데이] 한컴이노스트림, 세종사이버대와 '경영정보시각화능력' 교육 시행 外

지디넷코리아가 소프트웨어(SW) 업계의 다양한 소식을 한 눈에 볼 수 있는 'ZD SW 투데이'를 새롭게 마련했습니다. SW뿐 아니라 클라우드, 보안, 인공지능(AI) 등 여러 분야에서 활발히 활동하고 있는 기업들의 소식을 담은 만큼 좀 더 쉽고 편하게 이슈를 확인해 보시기 바랍니다. [편집자주] ◆한컴이노스트림, 세종사이버대와 '경영정보시각화능력' 교육 시행 한컴이노스트림이 세종사이버대학교와 함께 빅데이터 관련 국가기술자격 실기 대비 교육 과정을 마련했다. 주요 커리큘럼은 '마케터를 위한 데이터 시각화'로, 빅데이터 시각화 능력을 평가하는 '경영정보시각화능력 시험'을 목표로 태블로(Tableau) 활용에 대해 강의한다. 한컴이노스트림은 데이터 컨설팅 사업 및 실무자 전문 경험과 인공지능(AI) 기술을 결합해 비즈니스 인텔리전스(BI) 사업을 성장시킬 계획이다. ◆인프런, IT 종사자 축제 '인프콘 2024' 성료 인프런이 지난 2일 삼성동 코엑스에서 '인프콘 2024'를 성공적으로 개최했다. 약 2천명의 IT 종사자들이 참석했으며 8:1의 경쟁률을 기록했다. 발표 세션은 개발·프로덕트디자인·프로덕트매니저 등 48개의 다양한 주제로 구성됐다. 현장에선 IT 기업 파트너 부스가 설치돼 참가자들에게 기업 정보와 채용 기회를 소개했다. 세션 영상은 인프런 웹사이트를 통해 공개될 예정이다. ◆스패로우, 오픈소스 분석 추가한 '스패로우 클라우드 2.0' 출시 스패로우가 서비스형 소프트웨어(SaaS) 기반 애플리케이션의 보안 취약점을 분석하는 솔루션 '스패로우 클라우드 2.0(Sparrow Cloud 2.0)'을 출시했다. 이 서비스에는 오픈소스 분석 서비스가 추가 돼 소프트웨어 자재명세서(SBOM)를 통한 소프트웨어(SW) 공급망 관리가 가능하다. 또 오픈소스 라이선스 파악, 취약점 식별, 자동 생성 기능을 통해 SW 공급망 보안 가이드라인 준수가 가능해졌다. ◆스모어톡, 중소벤처기업부 기술창업 지원 '딥테크 팁스' 선정 스모어톡이 중소벤처기업부가 주도하는 기술창업 지원 프로그램인 '딥테크 팁스'에 선정됐다. '딥테크 팁스'는 '초격차 스타트업 1000+' 정책의 일환으로, 스모어톡은 3년 동안 총 15억원의 연구개발 자금을 지원 받게 된다. 이번 선정에 따라 스모어톡은 한국을 포함한 동아시아권 사용자를 위한 이미지 생성 AI 파운데이션 모델을 구축할 예정이다. ◆펜타시큐리티, '아이사인플러스' 금융권 도입사업 확대 펜타시큐리티가 인증보안 플랫폼 '아이사인플러스'로 하나은행 등 금융권 고객사의 내부통제 시스템을 구축했다. 이는 금감원과 금융위가 최근 금융권 내부통제 강화를 위해 구체적인 인증보안 방식 강화를 지시한 결과다. '아이사인플러스'는 안면인증과 모바일 인증을 통한 싱글사인온(SSO) 방식을 제공하며 보안성이 향상된 내부통제 시스템을 구축하는 인증보안 솔루션이다.

2024.08.05 16:10조이환

'보안 강자' 파수, 'MSP 대어' 메가존클라우드와 'AI'로 해외 공략 속도

파수가 메가존클라우드와 AI 데이터 관리 및 보안 솔루션 개발을 위해 힘을 모은다. 파수는 지난 9일 이주완 메가존클라우드 대표와 조규곤 파수 대표를 포함한 양사 주요 관계자가 참석한 가운데 '통합 보안 솔루션 사업제휴를 위한 전략적 업무협약(MOU)'을 체결했다고 10일 밝혔다. 이번 업무협약은 클라우드 관리 서비스(MSP) 시장에서 강력한 리더십을 가진 메가존클라우드와 글로벌 데이터 관리 및 보안 시장을 이끌어가는 파수가 각각의 역량을 더해 고객에게 클라우드 기반의 디지털 혁신을 제공하기 위해 성사됐다. 양사는 이번 협약을 기반으로 ▲AI 데이터 관리 및 보안 솔루션 개발 ▲솔루션 및 컨설팅 오퍼링을 위해 협력한다. 또 신규 고객 및 해외 시장 확대를 위한 공동 영업 기회도 함께 모색한다. 메가존클라우드 및 메가존 관계사는 2천800여 명의 클라우드 전문 인력을 바탕으로 국내 클라우드 MSP업계 최초의 유니콘 기업에 등극했으며 지난해 1조5천106억원의 매출을 달성했다. 국내와 더불어 미국, 일본, 캐나다, 호주, 중국 등 해외 8개국에서 현지 법인도 운영하고 있다. 양사는 우선 메가존클라우드의 플랫폼에서 파수의 데이터 관리 및 보안 솔루션을 제공하는 것을 시작으로, AI를 포함한 기술 개발과 컨설팅, 영업 등 다방면으로 협력을 넓혀 나간다는 계획이다. 또 파수의 애플리케이션 보안 전문기업인 스패로우도 이번 협업에 동참한다. 이주완 메가존클라우드 대표는 "자사 클라우드 및 AI 기술 역량과 파수의 데이터 보안 역량을 결합해 더욱 혁신적이고 안전한 보안 솔루션을 제공할 것"이라며 "이를 통해 고객의 디지털 자산을 보호하고 클라우드 환경을 안전하게 유지하는데 기여할 것으로 기대된다"고 말했다. 조규곤 파수 대표는 "클라우드와 데이터 보안 영역에서 각각 독보적인 역량을 보유하고 있는 양사는 이번 MOU를 통해 더 많은 고객의 클라우드 마이그레이션을 지원할 수 있을 것"이라며 "메가존클라우드와 파수 모두 적극적으로 글로벌 공략에 나서고 있는 만큼, 국내뿐 아니라 글로벌 시장에서도 협력을 통해 시너지를 낼 수 있을 것"이라고 덧붙였다.

2024.07.10 09:11장유미

美·EU 등 SW 공급망 보안 강화…스패로우가 제시한 대응 방안은?

스패로우가 국내외 최대 보안 이슈 중 하나인 SW 공급망 보안 동향과 이에 대응하기 위한 실제 적용 사례를 공유하는 자리를 가졌다. 스패로우는 지난 13일 오후 서울 양재 엘타워에서 연례 고객 초청 행사인 'PUC 2024(Power User Conference)'를 개최했다고 14일 밝혔다. 스패로우의 PUC는 다양한 산업군의 IT 및 보안 담당자들에게 최신 애플리케이션 보안 현황 및 대응책을 공유하고자 마련되는 연례 콘퍼런스로, 올해는 '차세대 애플리케이션 보안(Next Generation application Security)'을 주제로 개최됐다. 스패로우는 이날 SW 공급망 보안 방안과 SW 공급망 참여자들의 역할을 제시하고, 신기술 기반의 취약점 통합 관리 플랫폼을 제공하기 위한 스패로우의 전략을 소개했다. 키노트로 행사를 연 장일수 스패로우 대표는 "소프트웨어 자재명세서(SBOM) 제출을 의무화하는 EU의 사이버 복원력 법안 발의와 미국의 안전한 SW 개발 체계(SSDF) 준수 요구 등 각국에서 공급망 보안 강화를 위해 제도화를 추진 중"이라며 "SW의 신뢰성 확보 방안으로 SBOM이 주목받는 가운데 공급망 참여자들은 오픈소스 뿐만 아니라 자체 개발 및 상용 SW에 존재하는 취약점을 지속 모니터링해 공급망 관리 체계를 구축해 복원력을 강화해야 한다"고 강조했다. 또 장 대표는 SW 개발 수명 주기(SDLC)에 보안 테스트를 자동화하고 취약점을 통합 관리하기 위한 방안으로 '스패로우 엔터프라이즈(Sparrow Enterprise)'를 제시했다. 장 대표는 "소스코드, 오픈소스, 웹 취약점을 하나의 플랫폼에서 분석하는 스패로우 엔터프라이즈는 CI/CD 도구 및 형상관리 도구와 연동해 데브섹옵스(DevSecOps)를 구현할 수 있다"며 "취약점 점검 결과 보고서와 다양한 SBOM 포맷을 지원해 SW 투명성 확보가 가능하다"고 설명했다. 키노트 이후에는 실제로 스패로우 제품을 활용해 SW 공급망 보안을 적용한 사례가 공유됐다. 통합 접근통제 및 계정관리 솔루션 전문 기업 넷앤드의 박일 부장은 발표자로 나서, 시큐어 코딩(SAST), 오픈소스 관리(SCA), 웹 취약점 분석(DAST) 도구로 취약점 관리 프로세스를 구축해 사후 관리 비용과 리소스를 절감한 사례를 공개했다. 정보보호 전문서비스 기업 핀시큐리티의 한민기 팀장은 스패로우와 컨소시엄을 맺어 참여한 SW 공급망 보안 실증 사업을 기반으로 SW 운영사 관점에서의 SBOM 활용 가이드를 설명했다. 이번 행사에서는 최신 기술 등장에 발 맞춘 스패로우의 로드맵도 공개됐다. 스패로우 윤종원 수석 연구원은 "IaC(Infrastructure as Code, 코드형 인프라), 컨테이너 등 애플리케이션 개발 환경에 신기술이 적용되면서 새로운 보안 위협 또한 등장하고 있다"며 "스패로우는 IaC 기반 인프라 취약점 진단, API 명세 기반 보안 취약점 동적 진단, 컨테이너 이미지 분석 등을 지속 연구해 대응해 나갈 것"이라고 밝혔다.

2024.06.14 11:16장유미

스패로우 "상장 준비 순조···SAST 이어 3년내 DAST·SCA도 국내 1위"

애플리케이션 보안 전문기업 스패로우(대표 장일수)가 지난 5월 사무실을 확장, 이전했다. 사무실 이전을 계기로 CI도 새로 만들었다. 새로운 CI를 만든다는 건, 새로운 출발을 한다는 의미이기도 하다. 8일 서울 상암동 회사 사무실에서 만난 장일수 스패로우 대표는 "최근 3년간 직원이 매년 20% 이상 늘었다. 비좁은 공간에서 그동안 고생한 직원들을 위해 사무실 면적을 기존보다 약 2.5배 커진 새 사무실로 옮겼다. 회의실과 라운지도 새로 조성했다"면서 "사무실 이전은 상장 준비도 있지만 무엇보다 직원들에게 좋은 근무환경을 제공해주고 싶었다"고 설명했다. 이어 CI 변경에 대해서는 "기존 CI는 참새 심볼이 있었다. 정적분석 기술로 소스코드 버그를 잡는다는 의미에서 만든 거였다. 하지만 현재 스패로우는 정적분석 도구만 하는게 아니다. SW개발에서 운영까지 SDLC(Software Development Life Cycle, SW개발생명주기)전 과정에 필요한 제품과 솔루션을 개발해 보유하고 있다. 브랜드 인지도도 상당히 올라갔다. 이에 스패로우라는 이름만으로 새 CI를 만들었다. 특정 심볼로 제한을 두지 않고 통합 솔루션을 제공하는 기업으로 나아가겠다는 의미도 담았다"고 말했다. ■2018년 5월 설립...정적분석도구 SAST, 글로벌 제품 몰아내고 국내 1위 차지 스패로우는 모기업 파수에서 분사해 2018년 5월 8일 설립됐다. 애플리케이션 개발 때 발생할 수 있는 보안 취약점을 사전에 찾아 알려주는 도구(소프트웨어)를 개발해 제공하고 있다. 'SW를 위한 SW'를 공급하는 셈이다. 주요 제품은 여럿이다. 특히 정적분석도구인 '스패로우 SAST/SAQT(소스코드 보안 약점 및 품질 분석도구)'를 비롯해 ▲스패로우 SCA(오픈소스 관리도구) ▲스패로우 DAST(웹 애플리케이션 취약점 분석 동적 분석 도구 ▲스패로우 RASP(웹 애플리케이션 자가 방어 도구) 등을 시장에 공급하고 있다. 이중 '스패로우 SAST'는 글로벌 외산 제품을 물리치고 현재 국내 SAST(Static application Security Testing) 시장에서 1위를 차지하고 있다. SAST는 소스코드 보안 취약점 점검 솔루션이다. 이 회사는 2013년 3월 '스패로우 SAST'라는 제품(도구)을 출시했다. 스패로우가 이 제품을 출시할 때만해도 국내 SAST 시장은 외산 제품이 거의 장악하고 있었다. 지금은 아니다. 스패로우가 외산을 밀어내고 시장 절반 이상을 차지하며 1위를 지키고 있다. 스패로우가 출시한 SAST 제품은 글로벌 제품 대비 정탐율이 높다. 분석도구 특성상 제대로 찾은 정탐과 잘못 찾은 오탐이 있는데, 오탐이 많으면 그만큼 개발자나 보안 담당자가 이를 처리하는 리소스가 많이 들어간다. 예전에는 SAST가 단순한 테스트 도구였지만 지금은 개발 환경에 내재화되어 사용중이다. 장 대표는 "SAST(시큐어코딩)는 우리가 이미 시장에서 확고한 부동의 국내 1위다. 1위를 달성하는데 3년이 걸렸다"면서 "SAST에 머물지 않고 웹취약점진단 도구인 DAST(Dynamic application Security Testing)와 오픈소스관리 도구인 SCA(Software Composition Analysis) 분야에서도 글로벌 수준을 뛰어넘고 국내 리더로 자리잡겠다"는 포부를 밝혔다. SAST에서 그런 것 처럼, DAST와 SCA 분야도 3년안에 국내 1위에 올라서겠다고 강조했다. SAST가 정적(靜的)으로 분석하는 제품인데 반해 DAST는 웹 애플리케이션 취약점을 동적(動的)으로 분석하는 소프트웨어(도구)다. 또 'SCA(Software Composition Analysis)'는 소스코드와 바이너리에 포함된 오픈소스 소프트웨어 보안 취약점을 진단하고 라이선스 식별을 도와주는 도구다. 특히 이 회사 SCA는 다양한 형태의 오픈소스 분석을 지원할 뿐 아니라 소프트웨어 공급망 관리를 위한 'S-봄(S-BOM)' 기능도 갖췄다. S-봄은 'SW Bill of Materials'의 약어로 자재명세서처럼 SW에 어떤것들이 들어가 있는 지 알려주는 것이다. SW기업이나 SW가 포함된 기기를 생산하는 제조사가 해외 시장 진출시 꼭 준수해야 하는 사항이다. ■ 구축형 '엔터프라이즈와 인터넷 제공 SaaS와 API 등 세 방식으로 제품 공급 보안취약점진단 도구 리딩기업으로 자리잡은 스패로우는 이들 여러 제품을 크게 3가지 형태로 구분해 시장에 공급하고 있다. 즉, ▲엔터프라이즈(Enterprise, 구축형) ▲클라우드(Cloud) ▲온 디맨드(On Demand, API 기반)가 그것이다. 이중 '엔터프라이즈(스패로우 엔터프라이즈)'는 구축형 통합 플랫폼이다. 작년 6월 출시했다. 이 회사의 핵심 3개 제품(SAST, SCA, DAST)을 포함해 다른 애플리케이션 보안과 품질 도구를 이 방식으로 공급한다. 이들 여러 애플리케이션 모두를 하나의 시스템(플랫폼)에서 관리할 수 있는 게 장점이다. '스패로우 엔터프라이즈'는 특히 ▲S-봄(S-BOM)을 생성하고 오픈소스 취약점 해결을 위해 안전한 버전을 알려주는 '스패로우 SCA'와 ▲자바(JAVA)·파이썬 등 25개 이상 언어를 대상으로 소스코드에 잠재한 보안 약점을 점검해 진단 보고서를 제공하는 '스패로우 SAST' ▲운영 중인 환경에서 발생할 수 있는 다양한 웹 취약점을 진단하고 공격 과정을 재현하는 '스패로우 DAST' 등으로 구성됐다. 장 대표는 '스패로우 엔터프라이즈'에 대해 "데브섹옵스(DevSecOps) 구현이 가능하며, 소프트웨어 개발 전 단계에서 발생할 수 있는 보안 취약점과 품질 이슈를 통합해 관리할 수 있는 장점이 있다"고 강조했다. '스패로우 엔터프라이즈'는 작년 10월 당국에서 수여하는 굿소프트웨어(GS) 인증 1등급을 획득했다. GS인증은 소프트웨어 품질을 증명하는 제도다. 국제표준화기구(ISO)가 정한 국제표준에 기반해 소프트웨어 안전성, 기능성, 신뢰성, 보안성 같은 항목을 평가해 부여한다. GS인증을 획득한 소프트웨어는 공공기관 사업 발주 시 우선 구매 대상이다. 구축형인 '스패로우 엔터프라이즈'와 달리 인터넷으로 제공하는 SW인 SaaS 형태 제품이 '스패로우 클라우드'다. 시장 규모가 갈수록 커지는 클라우드 시장을 겨냥한 제품으로 애플리케이션 보안 취약점을 분석하는 클라우드 기반 서비스형 제품이다. 사용하고 있는 오픈소스 컴포넌트를 식별하고 취약점 정보를 확인해 안전한 버전으로 업데이트할 수 있어 오픈소스를 효율적으로 관리할 수 있게 해준다. SAST와 DAST, SCA 등 스패로우 핵심 제품 3종을 이런 클라우드서비스로 제공한다. 특히 '스패로우 클라우드'는 작년말 클라우드 서비스 보안인증(CSAP)의 SaaS 표준등급도 획득했다. CSAP는 한국인터넷진흥원(KISA)이 안전성과 신뢰성을 검증한 민간 클라우드 서비스를 국가 및 공공기관에 공급하기 위해 시행하는 보안 평가 및 인증제도다. SaaS 표준등급은 서비스 공급망 관리, 데이터 보호 및 암호화 등 총 13개 분야 79개 통제항목을 모두 충족해야 획득 가능한 등급이다. 통제항목 31개가 기준인 간편등급에 비해 요구하는 보안 수준이 높다. CASP인증을 받은 스패로우 서비스는 조달청 디지털서비스몰에도 올라가, 공공 발주자들이 편하게 선택할 수 있다. 이 회사는 지난 3월 과기정통부와 정보통신산업진흥원(NIPA)이 시행하는 '2024년 중소기업 클라우드서비스 보급·확산 사업'의 공급기업에 선정, 이 사업에 5년 연속 뽑혔다. 이에 중소기업이 '스패로우 클라우드'를 사용하면 바우처 형태로 사용료를 최대 80%까지 할인받을 수 있다. 구축형의 '스패로우 엔터프라이즈'와 SaaS형의 '스패로우 클라우드'와 달리 API로 제공하는 제품이 '스패로우 온 디맨드'다. 기업과 공공기관이 운영중인 보안 시스템 및 보안 솔루션에 스패로우의 취약점 분석 엔진을 API로 연동해 사용할 수 있다. 고객사가 스패로우 분석 엔진을 자사 보안 시스템에 연동해 보안을 강화하고 싶을때나 보안서비스기업이 서비스 종류를 확대하고 싶을때 사용한다. 회사는 SAST, SCA, DAST 등 '스패로우 3총사'를 이런 API 방식으로 제공한다. ■"S-봄 시장 기회 무궁무진...공급망보안 솔루션 리더로 자리매김할 터" 글로벌 공급망 재편과 맞물려 SW 분야도 공급망이 화두인데 정부(과기정통부)는 산업계를 위해 지난 4월 18일 '소프트웨어(SW) 공급망 보안 가이드라인 1.0'을 마련해 발표했다. SW 공급망 사이버보안 위험과 미국, 유럽 등 해외 주요국의 S-봄(S-BOM, SW Bill of Materials, SW명세서) 제출 의무화에 대응하기 위한 것이다. 이에 앞으로 SW공급망 보안 가이드라인 관련 시장이 활성화할 것으로 예상되느데 장 대표는 "앞으로 (이 시장이) 무궁무진한 사업기회가 있다"고 짚으며 "KISA 실증 사업이나 국정원의 NIS SBOM 기준 마련에 직간접접으로 참여한 경험을 바탕으로 국내 공급망보안 솔루션의 리더로 자리 매김하겠다"고 밝혔다. 또 회사의 AI기술 및 개발환경 변화와 관련해서는 "클라우드 네이티브 개발과 운영 환경에 대한 준비를 오래동안 해왔고 시장도 이렇게 움직이고 있다"면서 "생성AI를 통해 자동생성한 코드 품질 검증과 생성AI가 보안취약점이 없는 코드를 생성 할 수 있게 하는 연구도 진행, 상당부분 성과를 거두고 있다. AI기술과 개발환경에 따른 변화를 기회로 만들 준비가 충분히 돼있다"고 덧붙였다. 상장을 추진중인 스패로우의 실적은 최근 몇년간 상승세다. 2022년에 매출 82억원, 영업이익 8억8000여만원을 기록하며 흑자로 돌아섰다. 장 대표는 "작년 매출은 전년대비 25% 성장했고 영업이익은 매출의 약 10% 정도를 달성했다. 공공조달시장에서도 수년째 1위를 수성하고 있고 올해 상반기도 매출목표 대비 95%정도 성과를 예상하고 있다"고 말했다. 스패로우는 사업 다각화에도 나서고 있다. 메인 제품(스패로우 SAST, 스패로우 SCA, 스패로우 DAST)을 구축형(On Premise)으로 판매하는 기존 사업형태와 함께 클라우드로 제공하는 SaaS, API로 공급하는 온 디맨드(On Demand) 서비스도 개시, 비즈니스 형태를 다양화했다. 이러한 비즈니스 다양화에 대해 장 대표는 "두가지가 영향을 미쳤다. 하나는 클라우드 시장환경 변화고 다른 하나는 해외시장 진출을 용이하게 하기 위한 것"이라며 해외시장 진출에대한 전략도 밝혔다. ■ "동남아 시장은 글로벌 제품이나 우리 제품이나 모두 외산...싱가포르 전시회서 글로벌 제품보다 우리 제품이 더 조명" 스패로우는 동남아를 중심으로 해외 사업도 확대한다. 최근 싱가포르에서 열린 보안 행사 '블랙햇 아시아'에 처음으로 참여했는데 호응이 좋았다. 또 최근 열린 일본내 최대 IT행사인 '재팬 IT 위크(Japan IT Week)'에도 참가, 역시 큰 관심을 받았다. 장 대표는 "기존 일본과 중국 시장에서 추가 매출이 나오고 있다. 영업 기회도 늘고 있다"면서 "일본 사람들은 무척 꼼꼼하다. 파트너십을 맺는데만 1년 정도 걸렸다. 일본과 중국 외에 앞으로 동남아에서 미국계 글로벌 제품들과 경쟁하겠다"고 밝혔다. 그는 "싱가포르 등 아세안 시장은 글로벌제품이나 우리나 똑같은 외산제품이다. 해볼만 하다. 싱가포르 '블랙햇' 행사에서 실제 이런 느낌을 받았다. 우리 부스를 찾은 방문객이 글로벌기업 스닉(Snyk)보다 더 많았다"고 들려줬다. 미국보다 동남아를 공략하는 이유에 대해 장 대표는 "아세안 국가들이 SW보안이나 품질관리를 위한 준비가 한국 보다 아직 뒤쳐져 있다. 여기에 사람이 직접하는 경우가 많아 보안테스팅(Security Testing) 자동화 도구 시장이 앞으로 확대할 것으로 예상한다"면서 "국내 시장은 규모상 한계가 있다. 이런 매출 성장 한계를 아세안 국가들이 대신할 수 있을 것"이라고 내다봤다. 이미 스패로우는 올 상반기에 말레이시아와 베트남 두 곳의 현지 파트너와 협력 관계를 맺었다. 장 대표는 "말레이시아 파트너는 벌써 자국 공공기관에 우리 제품을 제안했고 후속 프로세스를 진행중이다"라고 밝혔다. 코스닥 상장도 예정대로 진행하고 있다. 주관사도 선정했다. KB증권이다. 최근 예비실사도 마쳤다. 장 대표는 "현재 계획한 데로라면 매출이나 영업이익이 일반상장을 할수 있는 요건이 충분히 갖춰질 것으로 판단, 일반상장을 우선 고려중이며 기술상장은 기본적인 준비만 마친상태" 라고 말했다. 이어 투자유치와 관련해서는 "매출도 성장하고 있고 영업이익도 나고 있는 상황이라 기업운영을 위한 투자는 당장 유치하지 않는다. 다만 상장준비 과정에 협력 및 투자를 통해 기업가치를 상승시킬 수 있다고 판단하면 적극 유치할 생각"이라면서 "상장 후에도 지속적으로 성장하는 것이 중요하다. 상장을 통해 마련한 재원을 R&D에 투자하고 M&A도 고려할 거다. M&A 대상은 클라우드네이티브와 데브옵스(DevOps), 생성AI 정도가 될 것"이라고 예상했다. ■ "올해 매출 실적 아직까지 나쁘지 않아...AI 적용하는 등 기술 계속 고도화" 스패로우는 올해 매출 목표를 작년 대비 30% 성장으로 잡았다. 장 대표는 "현재까지 전년동기 대비 약 20% 성장했다. 아직까지 나쁘지 않은 편"이라면서 "영업이익도 작년 동기 대비 많이 개선됐다"고 설명했다. 스패로우는 기술도 계속 고도화하고 있다. 실제 클라우드 네이티브 개발 환경에 적합하게 분석 영역을 확대했다. 인프라를 코드로 만들어 쓰는 'Infra As a Code'도 분석하고 마이크로소비스(MSA)간 API통신 오류 분석, 컨테이너 이미지 분석 등의 지원 범위도 지속적으로 확대 하고 있다. 기존에 검증된 AI기술도 적극 적용하고 있다. 하드코딩된 중요 정보 검출과 유사 이슈 추천, 이슈 해결방안 제안 등에 AI를 적용해 사용자 편의성과 업무효율을 높이는데 주력하고 있다. 회사가 지속성장하려면 기업문화가 뒷받침해줘야 한다. 기업문화에 대해 장 대표는 "신뢰와 믿음이 중요하다"고 강조했다. 이 회사 채용은 신입이 주를 이룬다. 이에, 구성원 평균연령이 전반적으로 낮다. 장 대표는 "선임이 신입을 믿고 기다려주며 같이 성장하는 문화를 만들어 가고 있다. 이런 분위기는 신입부터 팀장, 대표이사까지 오는 모든 단계에 스며들어 있다. 최근 몇년간 IT업계에 이직이 많았지만 우리 회사는 퇴사자가 거의 없었다"면서 "기업경영 중 인사 측면에서 늘 실천하려고 하는 말이 있다. "믿지 못하면 맡기지 말고 맡겼으면 끝까지 믿어라"는 말이다. 역량이나 태도에 문제가 있다고 판단하는 사람은 초반에 정리한다. 반면 대다수 구성원들과는 신뢰를 바탕으로 일하는 문화를 만들어 가고 있다. 이게 스패로우 기업문화다"고 밝혔다.

2024.06.10 05:00방은주

장일수 스패로우 대표 "SW 공급망 보안, 혼자만의 문제 아냐…공동 대응 필요"

스패로우가 대기업과 공공기관, 금융사 등 다양한 산업 분야의 C레벨 30여 명을 대상으로 소프트웨어(SW) 공급망 공격 대응을 위한 애플리케이션 보안 전략과 개발 환경 변화에 따른 취약점 관리 방안을 공유하는 시간을 가졌다. 스패로우는 23일 오전 서울 삼성동 인터컨티넨탈 서울 코엑스에서 열린 'SAS 서밋 2024(Sparrow application Security Summit 2024)'를 성황리에 마무리했다. SAS 서밋은 스패로우의 플래그십 CIO·CISO 조찬 세미나로, 총 3개의 세부 세션으로 구성돼 진행됐다. 먼저 스패로우는 블랙햇 아시아(BlackHat Asia)와 RSA 등의 글로벌 보안 콘퍼런스와 SW 공급망 보안 관련 국내 정책 동향에서 획득한 인사이트를 기반으로 한 최신 애플리케이션 보안 트렌드를 발표했다. 이 자리에서 안전한 소프트웨어 개발 및 운영을 위한 개발사, 공급사, 운영사의 역할을 짚어보며 SW 개발 생명주기(SDLC)에 보안 테스트를 자동화하고 취약점을 통합 관리해 소프트웨어의 투명성과 신뢰성을 확보해야 한다고 강조했다. 스패로우는 애플리케이션 개발 환경 변화에 따른 보안 기술 적용 방법도 제시했다. IaC(Infrastructure as code, 코드형 인프라), 컨테이너 이미지, 마이크로 서비스(Micro Service)간 API 등 새로운 기술의 등장에 따라 발생하고 있는 새로운 보안 위협과 대응 방법을 제안했다. 이어 AI 기반으로 취약점을 식별, 분류, 조치하는 방법과 함께 전반적인 취약점 관리를 통한 보안 가시성 확보의 중요성을 공유했다. 이 외에도 스패로우는 과학기술정보통신부와 KISA에서 작년에 진행한 'SW 공급망 보안 실증사업'에 참여했던 경험을 기반으로 이달 정부에서 발표한 'SW 공급망 보안 가이드라인 v1.0'에 대응하는 방안을 제시했다. 안전한 소프트웨어 공급망을 조성하기 위해서는 소프트웨어 자재명세서(SBOM)의 활용뿐만 아니라 공급망 주요 참여자들이 보안 테스트와 SW 인수테스트 등 공동으로 보안 취약점에 대응하는 것이 중요하다고 강조했다. 장일수 스패로우 대표는 "SW 공급망 보안은 나홀로 보안에 관심을 가진다고 해결할 수 없고, 공동의 대응이 필요한 문제이기 때문에 다양한 분야의 C레벨 분들과 소통하는 자리를 마련했다"며 "SW 공급망 보안 체계 확립을 위해 단계별 필수 애플리케이션 보안 테스팅 제품을 보유하고 있는 만큼 기업 및 기관들이 SW 공급망 공격에 적절히 대응할 수 있도록 지원을 계속해 나가겠다"고 말했다.

2024.05.23 16:30장유미

스패로우, SaaS 보안 취약점 분석 중소기업 모집

스패로우(대표 장일수)가 SaaS 앱 보안 취약점 분석을 원하는 중소기업을 모집한다. 스패로우는 '2024년 중소기업 클라우드서비스 보급·확산 사업'의 공급기업으로 5년 연속 선정됐다고 25일 밝혔다. 스패로우는 해당 사업을 통해 SaaS형 애플리케이션 보안 취약점 분석 솔루션 '스패로우 클라우드'를 제공하며, 수요기업으로 선정된 중소기업은 최대 80%까지 이용료를 지원받을 수 있다. 중소기업 클라우드 서비스 보급·확산 사업은 과학기술정보통신부와 정보통신산업진흥원이 국내 중소기업의 클라우드 기반 디지털 전환을 위해 클라우드 도입 비용 및 컨설팅을 지원하는 사업이다. 5년 연속으로 공급기업으로 선정된 스패로우는 이번 사업을 통해 스패로우 클라우드를 제공, 중소기업들의 SW 취약점 보안에 나선다. 스패로우 클라우드는 소스코드 보안약점(SAST)과 웹취약점(DAST)을 함께 분석할 수 있는 클라우드 기반 보안 서비스다. 소프트웨어를 개발 및 공급하는 중소기업에서는 스패로우 클라우드를 활용해 행정안전부의 '소프트웨어 개발보안 가이드'와 같은 주요 보안 취약점 점검 기준으로 소프트웨어 분석이 가능하다. 또한, 제공되는 취약점 해결 방안과 분석 결과 보고서를 참고해 취약점을 조치함으로써 제품의 안전성을 강화할 수 있다. 5월부터는 사용 중인 오픈소스 소프트웨어의 라이선스와 취약점 정보를 제공하고 소프트웨어 자재명세서(SBOM)을 생성할 수 있는 컴포넌트 분석(SCA) 서비스도 추가할 계획이다. 또한 검출된 취약점에 대한 정·오탐 리뷰 컨설팅도 함께 제공할 예정으로, 전문인력 및 경험 부족으로 어려움을 겪는 중소기업이 소프트웨어 보안 역량을 높일 수 있는 기회가 될 것으로 기대된다. 클라우드 서비스를 이용하고자 하는 중소기업은 다음 달 5일까지 '클라우드 지원 포털'에서 신청 가능하며, 수요기업으로 선정되면 스패로우 클라우드를 최소 월 2만 9천 원에 이용할 수 있다. 장일수 스패로우 대표는 “SW 공급망 공격이 IT 및 보안 업계의 최대 화두로 떠오른 만큼 스패로우 클라우드를 활용해 SW 공급망 보안을 강화할 수 있도록 5월 중 컴포넌트 분석 서비스도 추가할 예정”이라며, “이번 클라우드 바우처 사업을 통해 스패로우 클라우드를 도입하면 도입 기간만큼 컴포넌트 분석 서비스와 정·오탐 리뷰 컨설팅을 무료로 제공하니 적극 신청 바란다”고 말했다.

2024.03.25 17:03남혁우

"과기부·NIA 심사 모두 통과"…스패로우, 공공 SW 공급망 보안 강화 나선다

스패로우가 SaaS형 애플리케이션 보안 취약점 분석 솔루션 '스패로우 클라우드(Sparrow Cloud)'로 공공 소프트웨어 공급망 보안 강화에 본격 나선다. 스패로우는 '스패로우 클라우드'가 디지털서비스 이용지원시스템에 등록됐다고 7일 밝혔다. 디지털서비스 이용지원시스템은 정부가 공공기관의 디지털서비스 이용을 촉진하기 위해 마련한 디지털서비스 전문계약제도 중 하나다. 과학기술정보통신부와 한국지능정보사회진흥원(NIA)이 운영하며 엄격한 심사를 통과한 서비스만 등록이 가능하다. 올해부터 공공 정보시스템의 '클라우드 네이티브' 전환이 본격화 되는 가운데, 스패로우는 디지털서비스 이용지원시스템에 '스패로우 클라우드'를 등록하며 기관의 소프트웨어 공급망 보안 강화에 앞장선다. 스패로우 클라우드는 애플리케이션의 보안 취약점을 분석하는 클라우드 서비스로, 컴포넌트 분석을 통해 사용 중인 오픈소스 소프트웨어를 식별하고 라이선스와 취약점 정보를 제공한다. 특히 소프트웨어 공급망 공격의 대응 방안으로 주목받는 소프트웨어 자재명세서(SBOM)를 생성하는 기능을 제공해 효율적인 소프트웨어 공급망 관리가 가능하다. 공공기관 및 지자체의 정보보안 담당자는 스패로우 클라우드를 활용해 사용 중인 오픈소스 라이선스를 확인, 발생 가능한 법적 문제를 사전에 예방할 수 있다. 또 식별된 오픈소스 취약점 정보를 통해 안전한 버전으로 업데이트할 수 있어 보안 위협에 대응이 가능하다. SBOM은 공급자 이름, 구성요소 이름, 구성요소 버전 등을 포함해 SPDX, 사이클론(Cyclone)DX, SWID 등의 다양한 형식으로 자동 출력할 수 있다. 장일수 스패로우 대표는 "최근 '클라우드컴퓨팅법' 개정으로 민간 클라우드 이용 노력 의무 대상이 공공기관에서 국가기관, 지방자치단체까지 확대돼 공공분야의 클라우드 활용이 확산되고 있다"며 "기관 및 지자체가 스패로우 클라우드를 활용해 소프트웨어 공급망 보안을 강화할 수 있도록 적극 지원하겠다"고 말했다.

2024.03.07 10:49장유미

스패로우, 중기부 '이노비즈' 인증 받아

스패로우(대표 장일수)가 중소벤처기업부로부터 '이노비즈' 인증을 받았다고 10일 밝혔다. 이노비즈는 혁신(Innovation)과 기업(Business) 합성어로, 정부가 기술혁신형 중소기업을 육성하기 위해 진행하고 있는 인증 제도다. 기술혁신시스템 평가와 기술보증기금의 현장 평가를 거쳐 기술우위 경쟁력을 확보한 기업에 제공된다. 스패로우는 기술혁신능력과 기술사업화 능력, 기술혁신 경영능력, 기술혁신성과 부문에서 모두 A등급을 받았다. 스패로우는 소스코드 보안약점 분석(SAST), 웹 애플리케이션 취약점 동적 분석(DAST), 소프트웨어 구성요소 분석(SCA) 등 애플리케이션 보안 테스팅 기술을 보유한 회사다. 최근 과학기술정보통신부에서 진행한 소프트웨어 공급망 보안 실증 사업에 참여해 소프트웨어 자재명세서(SBOM) 요구사항 도출 등, 국내 실정에 맞는 공급망 보안 대응 체계 구축을 도왔다. 장일수 스패로우 대표는 "소프트웨어 개발 주기 전체에 걸친 애플리케이션 보안 환경을 제공하고 있는 스패로우는 이노비즈 인증까지 획득하며 미래 성장 가능성을 인정받았다"며 "앞으로 꾸준히 기술 경쟁력을 확보하고 견고한 성장세를 유지해 기업 및 기관들의 소프트웨어 공급망 보안 강화에 기여할 수 있도록 정진하겠다"고 전했다.

2024.01.10 13:08김미정

  Prev 1 Next  

지금 뜨는 기사

이시각 헤드라인

폴더블 아이폰, 펀치홀 카메라 탑재 유력

배민·요기요, 먹통 뒤 정상화..."금요일 밤 비 내린 탓"

과학자들, 납으로 금 만들었다…'연금술사의 꿈' 실현되나

"북한 해커, 위장취업해 北 송금"…메일 1천개 적발

ZDNet Power Center

Connect with us

ZDNET Korea is operated by Money Today Group under license from Ziff Davis. Global family site >>    CNET.com | ZDNet.com
  • 회사소개
  • 광고문의
  • DB마케팅문의
  • 제휴문의
  • 개인정보취급방침
  • 이용약관
  • 청소년 보호정책
  • 회사명 : (주)메가뉴스
  • 제호 : 지디넷코리아
  • 등록번호 : 서울아00665
  • 등록연월일 : 2008년 9월 23일
  • 사업자 등록번호 : 220-8-44355
  • 주호 : 서울시 마포구 양화로111 지은빌딩 3층
  • 대표전화 : (02)330-0100
  • 발행인 : 김경묵
  • 편집인 : 김태진
  • 개인정보관리 책임자·청소년보호책입자 : 김익현