# SFR Excerpt — Vulnerability Monitoring (관제) RFP (2026-08-28)
AI Summary
Purpose:
- Preserve a pasted excerpt of SFR (security functional requirement) items from
a Korean monitoring/관제 procurement document covering vulnerability collection/refinement, detection/identification, and SBOM management features. Captured so the data part can classify its scope, compare against the current LabradorLabs collection system, and prepare clarification questions.
Key points:
- Section 1 (취약점 수집 및 정제): SFR-031 network-separated (망연계)
incremental transfer with digital signature / SHA-256 / anti-replay / audit logging; SFR-032 multi-source daily auto collection (NVD, CISA KEV, OSV, GitHub Advisory, vendor advisories, designated CTI); SFR-033 normalization and multi-source CVE merge with provenance and approval audit; SFR-034 incident-case knowledge base linked to ATT&CK/CVE/IOC/actors; SFR-035 Korean translation with glossary, operator approval, and automated QA; SFR-036 data quality/trust scoring.
- Section 2 (취약점 탐지 및 식별): SFR-039 CTI-based real-threat determination
(KEV, PoC maturity, incident observation) joined with SBOM assets; SFR-040 asset-context risk scoring (CVSS, EPSS, KEV, asset criticality, policy thresholds, change history); SFR-042 incident-case-based impact analysis.
- Section 5 (기타): SFR-001..007 SBOM application features — delete retention
(60-day), SPDX/CycloneDX validation, multi-SBOM compare (up to 4), asset field expansion, vendor/product master data with business-registration-number identity, product/version lifecycle management.
- Provenance: pasted by the user on 2026-08-28; described as "관제 내용"
(monitoring project requirements). Issuing agency, project name, and full document are Unknown.
Relevant when:
- Preparing the data-part scope split, gap analysis, or RFP clarification
questions for this monitoring project.
Do not read full document unless:
- You need the exact Korean requirement wording of an SFR item.
Linked documents:
ai/wiki/projects/ismp-sfr-data-part-scope.mdhuman/briefs/2026-08-28-sfr-data-part-gap-questions.mdai/wiki/projects/vulnerability-collection.mdai/wiki/projects/rhel-vex-vuln-collection.mdai/wiki/projects/crawler-source-governance.mdai/wiki/projects/bts.mdai/sources/index.md
Open Questions
- Issuing agency, project name, budget, and the rest of the SFR list:
Unknown. SFR IDs match Mirae Academy ISMP year-2 (Confluence 4197941878); the user called the paste 관제 — treat identity as Assumption.
- Whether the collection/refinement system is operated by the agency
(customer-operated) or by LabradorLabs feeding data across the 망연계: Unknown — changes the source-license legal posture entirely (see crawler-source-governance.md).
- The designated CTI source list ("발주기관이 지정한 CTI 출처"): Unknown.
- NVD JSON feed, KEV, and EPSS crawlers exist in
labrador-scrapersand
have data-platform DAGs. Last successful production load and cadence: Needs confirmation.
Details
Raw excerpt (verbatim, pasted 2026-08-28)
1. 취약점 수집 및 정제 취약점 수집 및 정제 SFR-031 망연계 기반 구성요소·취약점 정보 업데이트 인터넷망의 구성요소·취약점 데이터와 업무망 통합관리시스템 간 안전한 망연계 전송을 통해 최신 정보를 주기적으로 반영하는 기능 "〇 외부 수집·정제 시스템과 내부 통합관리시스템 사이에 승인된 망연계 구간을 구성하여야 한다.
〇 구성요소, 취약점, 라이선스, CPE/PURL 매핑, 패치·버전 정보를 증분 방식으로 전송하여야 한다.
〇 전송 파일 또는 메시지에 대해 전자서명, SHA-256 무결성 검증, 악성코드 검사, 재전송 및 중복 수신 방지 기능을 제공하여야 한다.
〇 업데이트 시각, 데이터 버전, 건수, 성공·실패·재시도 결과를 감사 로그로 관리하여야 한다.
〇 망연계 장애 시 마지막 정상 버전으로 서비스를 유지하고 복구 후 누락 구간을 자동 재동기화하여야 한다."
1. 취약점 수집 및 정제 취약점 수집 및 정제 SFR-032 망분리 및 망연계 환경에서 다출처 취약점의 자동 수집 갱신 기능 망분리 및 망연계 환경에서 CVE, 벤더 권고, 공공·민간 CTI 등 다수 출처의 데이터를 수집하여 통합관리시스템에 주기적으로 자동 갱신 기능 "〇 NVD, CISA KEV, OSV, GitHub Advisory, 주요 제조사 보안 권고 및 발주기관이 지정한 CTI 출처를 수집할 수 있어야 한다.
〇 출처별 수집 주기, 마지막 수집 시각, 수집 건수를 관리하여야 한다.
〇 망연계 시스템 환경에서 매일 단위로 신규 취약점에대해 수집 갱신이 자동으로 이루어져야 한다."
1. 취약점 수집 및 정제 취약점 수집 및 정제 SFR-033 취약점·CTI 데이터 정규화 및 중복 병합 상이한 출처의 취약점과 위협정보를 공통 데이터 모델로 정규화하고 동일 사건·취약점을 연결하는 기능 "〇 CVE, CWE, CPE, PURL, 패키지명, 제조사, 제품명, 버전 범위를 공통 스키마로 정규화하여야 한다.
〇 동일 CVE의 다출처 레코드를 병합하되 원문, 출처, 수집시각, 신뢰도 및 변경이력을 보존하여야 한다.
〇 Non-CVE, 벤더 식별자, 캠페인·침해사고 식별자를 CVE와 연결할 수 있어야 한다.
〇 충돌 필드에는 우선순위 규칙과 수동 검토 상태를 적용하여야 한다.
〇 병합·분리·정정 작업의 승인자와 변경 전후 값을 감사 가능하게 기록하여야 한다."
1. 취약점 수집 및 정제 취약점 수집 및 정제 SFR-034 침해사고 기반 사이버 위협 사례 지식베이스 침해사고 사례를 공격 주체·캠페인·취약점·악성코드·공격기법·영향 자산과 연결하여 관리하는 기능 "〇 침해사고 사례별 발생일, 대상 산업, 공격 경로, 사용 취약점, 공격기법, 피해 영향, 대응 결과를 관리하여야 한다.
〇 MITRE ATT&CK 기법, CVE, CWE, 악성코드, IOC, 캠페인 및 위협 행위자와 연계하여야 한다.
〇 침해사고 사례 원문과 한국어 요약, 출처, 관련 기관을 관리하여야 한다.
〇 취약점 상세 화면에서 관련 침해사고 사례를 조회할 수 있어야 한다.
〇 사례의 신규 등록·수정·폐기 이력을 관리하고 검색·필터 기능을 제공하여야 한다."
1. 취약점 수집 및 정제 취약점 수집 및 정제 SFR-035 취약점 정보 한국어 번역·요약 및 품질관리 영문 중심 취약점·CTI 정보를 한국어로 제공하고 번역 품질과 원문 추적성을 보장하는 기능 "〇 취약점 설명, 영향, 공격 조건, 권고조치, 침해사고 요약을 한국어로 제공하여야 한다.
〇 취약점 원문의 수집 출처링크, 수집일자를 보존하여 원문의 수집 근거제시가 가능하여야 한다.
〇 CVE, CWE, 제품명, 함수명, 명령어 등 보안 전문용어는 용어사전과 금칙어 규칙을 적용하여야 한다.
〇 자동 번역 결과를 운영자가 수정·승인할 수 있고 승인본을 우선 표시하여야 한다.
〇 번역 누락, 의미 왜곡, 숫자·버전·식별자 불일치를 자동 점검하여야 한다."
1. 취약점 수집 및 정제 취약점 수집 및 정제 SFR-036 취약점 데이터 품질·신뢰도 평가 취약점 정보의 완전성, 최신성, 출처 신뢰도 및 상호 일관성을 평가하는 기능 "〇 다출처 취약점에 대한 필수 필드 완전성, 출처 수, 최종 갱신일, 버전 범위 명확성, 패치 정보를 제공하여야 한다.
〇 출처별 신뢰도를 구분하여 신뢰등급과 신뢰 우선순위를 부여하여야 한다.
〇 상충 정보와 장기 미갱신 데이터에 대해 운영자가 알수 있도록 부가 정보를 제공하여야 한다."
2. 취약점 탐지 및 식별 취약점 탐지 및 식별 SFR-039 CTI 연계 실존 위협 판정 취약점의 실제 악용·공격 캠페인·침해사고 정보를 SBOM 자산과 결합하여 실존 위협 여부를 판정하는 기능 "〇 KEV 포함 여부, PoC 공개, 공격 코드 성숙도, 침해사고 관측, 위협 행위자 사용 여부를 수집하여야 한다.
〇 기관 보유 SW 자산과 취약점 매칭 결과에 CTI 근거를 결합하여 실존 위협 상태를 산정하여야 한다.
〇 판정 결과는 확인됨, 가능성 높음, 관찰중, 근거 부족 등 단계로 구분하여야 한다.
〇 판정 근거가 된 출처와 시각, 원문 요약을 함께 제공하여야 한다."
2. 취약점 탐지 및 식별 취약점 탐지 및 식별 SFR-040 기관 자산 맥락 기반 위험도 산정 취약점 심각도와 기관별 자산 중요도·노출도·업무영향을 결합하여 실제 조치 우선순위를 산정하는 기능 "〇 다출처 취약점의 통합 위험도 산정을 위해 CVSS, EPSS, KEV, CTI 정보, 자산 중요도, 운영환경, 패치 가능성을 반영하여야 한다.
〇 취약점의 위험도의 허용기준을 정책으로 설정할 수 있어야 한다.
〇 다출처 취약점의 위험도 산정시 소프트웨어/구성요소와 관련된 자산의 중요도와 취약점 노출도를 감안하여 산정하여야 한다.
〇 취약점 위험도 변경시 변경 이력이 조회가능하여야 한다."
2. 취약점 탐지 및 식별 취약점 탐지 및 식별 SFR-042 침해사고 사례 기반 영향도 분석 유사 침해사고의 공격 경로와 피해 결과를 활용하여 기관 자산에 대한 잠재 영향도를 분석하는 기능 "〇 수집한 침해사고 정보를 이용하여 사용된 취약점, 공격기법, 권한상승, 횡적이동, 데이터 유출 경로를 구분하여 제공하여야 한다.
〇 지정한 SW자산 기준으로 취약점 정보와 침해사고 사례 정보를 제공하여야 한다."
5. 기타 기타기능 SFR-001 SBOM 삭제 데이터 보존 및 유예 복구 관리 기능 SBOM 삭제 시 60일 유예 복구 정책을 적용하고 권한에 따라 조회·복구·영구 삭제를 통제하는 기능 "〇 SBOM 삭제 시 즉시 물리 삭제하지 않고 60일간 복구 가능한 보존 상태로 관리하여야 한다.
〇 삭제된 SBOM은 일반 목록과 분리하여 조회 가능하도록 관리하며, 권한 있는 사용자에 한해 접근 가능하여야 한다.
〇 삭제된 SBOM 복구 시 삭제 이전의 제품 정보, SBOM 정보, 메타데이터, 구성항목, 취약점, 라이선스 정보를 함께 복원하여야 한다.
〇 삭제된 SBOM 복구 실패 시 실패 사유와 처리 결과를 사용자에게 명확히 안내하여야 한다."
5. 기타 기타기능 SFR-002 SBOM 표준 호환성 및 문법 오류 검증 기능 SBOM 등록 시 SPDX, CycloneDX 등 지원 표준 포맷의 구조, 필수 항목, JSON 문법 오류를 검증하고 표준 위반 내용을 사용자에게 제공하는 기능 "〇 SBOM 등록 시 SPDX, CycloneDX 등 지원 표준 포맷에 대한 표준 호환성 검증을 수행하여야 한다.
〇 SBOM 등록 시 JSON 문법 오류, 필수 항목 누락, 데이터 형식 오류, 표준 위배 항목을 검증하여야 한다.
〇 표준 위반 또는 문법 오류가 확인된 경우 주요 표준 위배 사항에 대해 사용자에게 오류 내용을 제공하여야 한다.
〇 SBOM 표준 검증 결과는 성공, 실패, 경고 등으로 구분하여 등록 처리 결과에 반영하여야 한다."
5. 기타 기타기능 SFR-003 SBOM 다중 비교 관리 동일 SW 및 버전의 기준 SBOM과 비교 대상 SBOM을 동시에 비교하여 변경 차이를 확인하는 기능 "〇 등록된 SBOM에 대해 기준이 되는 SBOM과 동일 SW SBOM에 대해 최대 4개의 동시 비교 기능을 제공하여야 한다.
〇 SBOM 동시 비교 기능은 컴포넌트, 취약점, 라이선스에 대해 일치/불일치 요소를 선택하여 보여줄 수 있어야 한다."
5. 기타 기타기능 SFR-004 SW 자산 등록 항목 확대 제품군, 제품유형, 업체명, 제품명, 버전, 인증정보, 원산지 등 SW 자산 관리 항목을 확장하는 기능 〇 SW 자산은 연번, 제품군, 제품유형, 업체명, 제품명, 제품버전, 사전인증 유형, 보안요구사항 적용, 인증번호, 발급기관, 원산지, 비고, 게시여부, 등록일, 등재만료일, 탑재모델, 해시값 등을 등록, 조회, 변경, 삭제 관리할 수 있어야 한다.
5. 기타 기타기능 SFR-005 제조사·제품 표준 마스터 관리 제조사, 제품명, 제품군, 제품유형 등 기준정보를 표준 마스터로 등록·변경·삭제 관리하는 기능 〇 제조사와 기관은 명칭이 아니라 고유 식별자를 기준으로 관리하여야 한다.
5. 기타 기타기능 SFR-006 사업자등록번호 기반 SW 제조사 식별체계 사업자등록번호와 법인명을 기준으로 SW 제조사를 식별하여 표기 편차와 중복 등록을 방지하는 기능 "〇 SW 자산관리의 제조사 업체명은 사업자등록증 사업자등록번호, 법인명과 함께 관리하여야 한다.
〇 사업자등록번호가 없는 사업자의 경우 고유 식별번호로 관리하여야 한다."
5. 기타 기타기능 SFR-007 SW 자산 제품정보 표준화 및 버전 생명주기 관리 기능 SW 자산 등록 및 SBOM 제품 관리 시 기 등록된 제품정보를 검색·선택하여 입력 오류를 줄이고, 기존 제품의 기본정보를 재사용하여 버전 단위 등록, SBOM 등록 상태, 메타데이터, 중복 방지 및 변경 이력을 관리하는 기능 "〇 SW 자산 등록 시 제품명, 제품군, 제품유형은 기 등록된 기준정보를 검색 및 선택하여 입력할 수 있어야 한다.
〇 SBOM 제품 목록에서 기존 제품을 선택하여 신규 제품을 다시 등록하지 않고 버전만 추가할 수 있어야 한다.
〇 버전 추가 시 제품명, 제조사, 제품군, 제품유형 등 기존 제품의 기본정보를 재사용할 수 있어야 한다.
〇 버전별로 SBOM 등록 여부, SBOM 등록일시, 생성일시, 생성도구, 생성자, 서명 유무를 관리할 수 있어야 한다.
〇 SW 자산 등록 시 동일 제품 내 동일 버전의 중복 등록을 방지할 수 있어야 한다.
〇 제품 버전의 추가 및 삭제 행위는 사용자, 일시, 대상 제품, 대상 버전, 처리 결과를 포함하여 60일간 로그로 보관하여야 한다."