시높시스, "반도체, IoT 분야 등에 오픈소스 라이선스 충돌 급증으로 대책 마련해야"
  • 2022-06-30
  • 박종배 기자, jbpark@elec4.co.kr

‘2022 오픈소스 보안과 리스크 분석’ 보고서 발간

시높시스(Synopsys, Inc.)는 전세계 오픈소스 사용 현황을 분석한 ‘2022 오픈소스 보안과 리스크 분석(OSSRA)’ 연례 보고서를 발표했다. 시높시스 코리아는 30일, 온라인 간담회를 통해 이같은 내용을 상세히 소개하는 시간을 가졌다. 

이날 간담회에는 기옥 정 단(Geok Cheng Tan) 시높시스 아태지역 세일즈 총괄 디렉터의 인사말을 시작으로, 전소현 이사와 제병주 부장이 국내 사업 현황 및 OSSRA 보고서 분석 내용을 소개했다. 

올해로 7번째 발간된 이번 보고서에는 글로벌 1위 OSS 라이선스 관리 솔루션인 ‘블랙덕 오딧 서비스(Black Duck Audit Services)’를 통해 실시한 전세계 17개 산업분야의 2,400여개의 커머셜 코드 베이스에 대한 분석이 담겨 있다. 이 보고서는 상호 연결된 소프트웨어 생태계에 대한 개발자들의 이해를 돕고, 관리되지 않는 오픈소스의 위험성, 보안 취약점, 오래된 구성요소, 라이선스 컴플라이언스 이슈에 대한 상세 정보를 전달한다.

2022 OSSRA 보고서에 따르면 오픈 소스가 모든 산업에서 널리 사용되고 있으며 현재 운영되고 있는 대부분의 애플리케이션에 기반을 제공하는 것으로 나타났다.

최악의 취약점으로 꼽히는 로그포제이(Log4j) 등 오래된 오픈소스들이 여전히 표준으로 사용되고 있다. 운영 리스크/유지보수 측면에서 2,097개의 코드베이스 중 85%가 4년 이상 지난 오픈소스를 포함하고 있는 것으로 나타났다. 88%는 사용 가능한 최신 버전이 아닌 구성 요소를 사용하고 있으며, 이중 5%에 취약한 버전의 Log4j가 포함되어 있다.
 

기옥 정 단(Geok Cheng Tan) 시높시스 아태지역 세일즈 총괄 디렉터

오픈소스 취약점이 전반적으로 감소하고 있다. 고위험 오픈 소스 취약점을 포함하는 코드베이스의 수는 대폭 감소했다. 올해 감사를 실시한 코드베이스 중 49%가 지난해 60%에 비해 최소 1개 이상의 고위험 취약점을 포함하고 있었고, 평가 대상 코드베이스의 81%가 적어도 하나의 알려진 오픈 소스 취약성을 포함하고 있는 것으로 조사됐다. 이는 2021년 OSSRA의 조사 결과 대비 3% 감소한 수치이다.

라이선스 충돌도 감소하는 추세이다. 코드베이스의 절반 이상(53%)이 라이선스 충돌을 포함하였으나, 이는 2020년의 65%에 비해 상당히 감소한 수치이다. 일반적으로 2020년과 2021년 사이에 특정 라이선스 충돌이 전반적으로 감소했다.
 

전소현 이사, Synopsys 기업 소개 및 비즈니스 전략

응답자 20%는 라이선스가 없거나 사용자 정의된 라이선스가 있는 오픈소스이다. 소프트웨어 라이선스가 사용권을 통제하기 때문에 라이선스가 없는 소프트웨어는 오픈소스 컴포넌트의 사용이 법적 위험을 수반하는지 여부에 대한 딜레마를 일으킨다. 또한 커스터마이징 된 오픈소스 라이선스는 기술 구매자에게 바람직하지 않은 요건을 부과할 수 있으며, 종종 IP 이슈 혹은 기타 영향에 대한 법적 평가가 필요할 수 있다.


 

<저작권자(c)스마트앤컴퍼니. 무단전재-재배포금지>


#보안   #소프트웨어  

  • 100자평 쓰기
  • 로그인

세미나/교육/전시
TOP