작성일: 2026-08-28 용도: 데이터 파트가 관제 SFR를 우리 수집·배포 체계와 맞춰 보고, 회의에서 바로 물을 질문을 정리한 내부 브리프.
근거:
- 붙여 넣은 관제 SFR 원문:
ai/sources/rfp/2026-08-28-vuln-monitoring-sfr-excerpt.md - 미래아카데미 고객 요구사항 정리 (Confluence 4197941878)
- 2026-08-09 보안데이터 수집 구축기능 개발 회의록 (Confluence 4199350485)
- 현재 수집기 목록:
labrador-scrapers/etl_components,labrador-data-platform/dags
SFR 번호가 미래아카데미 ISMP 2차 요구사항 정리와 같다. 사용자가 원문을 “관제 내용”이라고 했으므로, 이 문서가 ISMP 기능규격서 그 자체인지는 Needs confirmation이다. 다만 내부에서 이미 “이 SFR의 CTI·제련은 빼자”고 적어 둔 번호와 겹친다.
한 줄 정리
데이터 파트는 외부망에서 구성요소·CVE·라이선스를 모아 정규화하고, BTS로 내부 ISMP 마스터DB에 넣는 일까지다.
붙여 주신 항목 중 CTI·침해사고 KB·자산 맥락 위험도·SBOM UI는 데이터 일이 아니다. 8월 협상안에서는 그중 상당수를 RFP에서 빼자고 한 묶음이다. 지금 관제 원문은 그 삭제가 아직 반영되지 않은 상태로 읽힌다.
1. 데이터 파트가 하는 일 / 안 하는 일
내부 정의상 보안데이터 수집 플랫폼은 이 다섯이다.
Crawler → Gather-DB → Dist-DB → BTS → 수집 모니터링
| 구분 | SFR | 데이터 파트 | 비고 |
|---|---|---|---|
| 데이터 본업 | SFR-031 망연계 업데이트 | 주관 | 수집 산출물을 내부망으로 보내는 경로. “승인된 망연계 구간” 자체는 망연계 장비/보안, BTS는 그 위 전송 계층 |
| 데이터 본업 (출처만) | SFR-032 다출처 자동 수집 | 주관, 단 CTI는 제외 합의 | NVD/KEV/OSV/OS 패키지/라이브러리는 기존 수집. “발주기관 지정 CTI”, 제조사 권고 일반론은 범위 밖 |
| 데이터 + 제품 경계 | SFR-033 정규화·중복 병합 | 반쪽 | 출처별 스키마·PURL/CPE/버전 정규화는 데이터. 동일 CVE 다출처 병합 UI, 수동 검토·승인자 감사는 ISMP |
| 데이터 아님 (CTI) | SFR-034 침해사고 KB | 제외 대상 | 8/9 결론 10, 고객요구 정리 “불포함” |
| 데이터 + 제품 | SFR-035 한국어 번역 | 원문 보존은 데이터, 승인 UI는 ISMP | 8/9 결론 9: 한글 번역은 본사업 포함 |
| 데이터 + 제품 경계 | SFR-036 품질·신뢰도 | 반쪽 | 필수필드/갱신일/패치유무는 수집 메타. 신뢰등급·운영자 알림은 ISMP |
| 데이터 아님 (분석) | SFR-039 실존 위협 판정 | 제외 대상 | KEV 적재는 가능, 자산 결합 판정은 ISMP. CTI 근거는 불포함 방침 |
| 데이터 아님 (정책) | SFR-040 자산 맥락 위험도 | 제외 대상 | CVSS/EPSS/KEV 원자료만 데이터. 자산 중요도·허용기준 정책은 ISMP |
| 데이터 아님 (분석) | SFR-042 침해사고 영향도 | 제외 대상 | SFR-034 파생 |
| 데이터 아님 (ISMP 포털) | SFR-001~007 SBOM 삭제/검증/비교, SW자산 마스터 | 해당 없음 | 수집 스키마와 필드가 겹치면 인터페이스만 협의 |
8월 내부 문장 그대로다.
- 수집 대상: 구성요소·버전·CVE 중심 취약점·라이선스
- 불포함: CTI, 패치/대응 제안, 그리고 SFR-032/033/034/036/039/040/042의 CTI·제련·대응 추천
- 본사업 포함: 한글 번역
- 고객 제공 소스: 특허(CENTRIS/VUDDY/XVDB) 배제
2. 우리 시스템과 대조
현재 실측된 수집기(labrador-scrapers + data-platform DAG) 기준이다. 운영 주기·적재 성공 여부는 소스마다 Needs confirmation이다.
이미 있는 것
| 관제 요구 | 현재 |
|---|---|
| 다출처 취약점 수집 | NVD JSON feed, CVE API, CPE, CVSS, CISA KEV, EPSS, OSV, GitLab Advisory, OpenSSF malicious-packages, OS 패키지(Alpine/Debian/Ubuntu, RHEL은 내부 VEX v4·고객건은 OVAL로 결정) |
| 구성요소 | npm/PyPI/Maven/Conan/vcpkg/Hunter/SPM 등 라이브러리 크롤러 + 라이선스 |
| 증분·해시 | raw 저장 + SHA-256 해시 비교 후 diff 적용. OSV modified_id.csv, Ubuntu git diff, RHEL changes.csv/deletions.csv |
| 출처별 상태 | TB_CRAWLER_STATUS, Airflow DAG, 수집 건수 로그 |
| 망분리 배포 | Gathering → Dist → BTS(binlog 파일 배치 전송, 헤더 XOR, 고객 Updater 적용). 약 시간 단위, 파일 ~5MB 분할 |
| 정규화 | PURL, CPE, dpkg/rpm 버전 비교, fixed_version="0" → not_affected, 생태계 코드 정규화 |
| 악성 패키지 | OpenSSF malicious-packages (PoC/exploit CTI가 아님) |
없거나, 관제 문구와 다른 것
| SFR | 관제가 말하는 것 | 우리 쪽 갭 |
|---|---|---|
| 031 | 승인된 망연계, 전자서명, SHA-256, 악성코드 검사, 재전송·중복수신 방지, 버전/건수 감사로그, 장애 시 마지막 정상 버전 + 누락 구간 자동 재동기화 | BTS는 DB 변경분 파일 전송이지 국가 망연계 솔루션이 아님. 파일 전자서명·백신 검사 없음. 무결성은 XOR 헤더. 이벤트 단위 체크포인트·누락 구간 자동 재동기화는 생산 경로로 확인되지 않음. 오류 110은 skip-and-advance라 “누락 없음”을 주장하면 안 됨 |
| 032 | GitHub Advisory 전용, 주요 제조사 권고, 발주기관 지정 CTI, 매일 신규 CVE 자동 갱신 | GHSA는 전용 크롤러 없음(OSV 경유 가능성). GitLab Advisory는 있음. 제조사 권고는 OS distro 트래커 수준. CTI 지정 목록 없음. “매일”은 소스별 DAG 주기에 달림 |
| 033 | 공통 스키마로 다출처 병합, 원문·신뢰도·변경이력 보존, Non-CVE/캠페인 연결, 충돌 시 우선순위+수동 검토, 승인자 감사 | 출처별 테이블이 분리되어 있음. 제품 매핑은 comp_lib_vuln_processor. 하나의 CVE 레코드로 병합하는 운영 워크플로는 없음. 캠페인/침해사고 ID는 없음 |
| 034/039/042 | 침해사고 KB, ATT&CK, IOC, 실존 위협 단계, 유사사고 영향도 | 수집 범위 밖. KEV 포함 여부만 데이터로 줄 수 있음 |
| 035 | 한역·용어사전·금칙어·운영자 승인본 우선·숫자/버전 불일치 자동점검 | 원문·출처 URL·수집일 보존은 가능. 번역 파이프라인·용어사전·승인 워크플로는 현재 수집 컴포넌트에 없음 (본사업 포함으로 결론난 항목) |
| 036 | 출처 신뢰등급, 상충/장기 미갱신 알림 | 완전성·갱신일 필드는 일부 있음. 신뢰등급 모델·운영 알림은 없음 |
| 040 | CVSS+EPSS+KEV+자산중요도+노출도 통합 위험도 | 원점수 적재는 가능. 자산 중요도/정책 임계치는 ISMP |
| 001~007 | SBOM 60일 보존, SPDX 검증, 4개 비교, 사업자등록번호 마스터 | ISMP 포털. 패키지 메타의 vendor/product명만 수집 측 데이터 |
추가로 고객 구축에서 이미 갈라진 점:
- 내부 RHEL은 CSAF/VEX v4, 이 고객 건은 OVAL로 결정됨. 베이스 URL 문서는 “OVAL 제공 중단 → VEX 이전”이라 구현 전에 충돌을 다시 확인해야 함.
- GitLab은
gemnasium-db상업 이용 제한 → MITadvisories-community로 우회가 검토 중. - Snyk, exploit/PoC, 파일·함수·바이너리 해시는 이번 수집에서 제외.
3. 데이터 파트가 물어봐야 할 질문
우선순위 높은 것부터. 회의에서 바로 써도 된다.
A. 범위 — 안 정하면 공수가 안 나옴
- SFR-032/033/034/036/039/040/042의 CTI·침해사고·실존위협·영향도는 8/9 결론대로 RFP에서 삭제된 건가, 관제 원문이 아직 남은 건가?
남아 있으면 데이터 범위가 수집 플랫폼이 아니라 CTI 제품이 된다.
- “발주기관이 지정한 CTI 출처” 목록이 있는가? 없으면 수집 대상이 무한히 늘어난다.
- GitHub Advisory는 OSV에 들어 있는 분으로 충족인가, GHSA 원문 저장소 직접 수집인가?
- “주요 제조사 보안 권고”의 제조사 화이트리스트는? MS/Adobe/Cisco 같은 일반 권고인지, 우리가 가진 OS distro(Alpine/Debian/Ubuntu/RHEL)만인지.
- 한글 번역(SFR-035)의 주관은 데이터인가 ISMP인가?
자동번역 모델, 용어사전·금칙어 소유, 승인 화면, 표시 우선순위(승인본 > 자동본)를 누가 만드는지.
- KEV/EPSS는 CTI로 볼 것인가, CVE 부가 지표로 볼 것인가?
지금은 이미 수집한다. CTI 삭제 논리와 충돌한다.
B. 망연계 (SFR-031) — BTS와 문구가 다름
- “승인된 망연계 구간”은 국가 검증 망연계 장비(파일 반입)인가, 지금 BTS HTTP 파일 전송인가?
전자면 데이터는 망연계가 떨어 주는 디렉터리에 dump하는 쪽만 하고, 서명·백신·재전송은 망연계 제품 몫이다.
- 전자서명은 누가 어떤 키로 하나? 수집 서버 키인가, 망연계 솔루션 키인가.
- SHA-256은 원문 파일인가 BTS binlog 파일인가. 원문 해시는 이미 수집 쪽에 있다.
- 악성코드 검사는 망연계 필수 스캔인가, 우리가 전송 파일에 엔진을 붙여야 하나.
- “마지막 정상 버전으로 서비스 유지”의 버전은 데이터 스냅샷 태그인가, 마지막 성공 binlog인가.
후자면 현재 Updater 체크포인트 수준이지, 문서 버전 롤백이 아니다.
- “누락 구간 자동 재동기화”는 BTS가 못 받은 파일을 다시 받는 것인가, 수집 워터마크를 되감아 재수집인가.
둘 다면 각각 다른 팀이다. 현재 생산 경로는 이벤트 단위 재동기화가 검증되어 있지 않다.
- 감사 로그 보존 기간·저장 위치는? 수집 서버 / Dist / ISMP / 망연계 장비 중 어디가 원본인지.
C. 정규화·품질 (SFR-033, 036)
- 다출처 병합의 최종 레코드 키는 CVE인가? GHSA-only, DSA, RHSA, OSV id는 별도 레코드로 남기는가.
- 충돌 필드 우선순위 규칙은 누가 정하나? 예: NVD CVSS vs 벤더 CVSS, KEV due date vs 자체.
- 수동 검토 큐·승인자 역할은 ISMP 계정인가, 수집 운영자인가.
- 원문 보존 기간과 저장소는? 지금처럼 dated raw 파일 + DB인가, ISMP가 원문 링크만 가지나.
- “신뢰등급” 스케일은? 공공(NVD/KEV) / 벤더 / 커뮤니티 / 기타 4단인지, 숫자 점수인지.
- 장기 미갱신 기준일수는? 예: NVD 90일, 벤더 180일.
D. 운영·계약 — 데이터 파견/소스 소유
- 수집 주체(NVD API 키, GitHub 토큰, 약관 동의)는 고객 기관 명의인가, 래브라도 명의인가.
8월 법무 사전검토에서 고객 명의가 더 안전하다고 적어 둔 항목이다.
- 고객에 넘기는 코드에 현재 운영 크롤러를 그대로 주나, ISMP용으로 다시 짜나?
특허 배제, 재사용권, Gather/Dist 분리 없는 환경에서 CDBVDB 직적재 가능 여부가 아직 미결이다.
- RHEL은 이 고객에서 OVAL 유지가 확정인가? VEX로 바꾸면 수집기·스키마가 달라진다.
- GitLab Advisory는
advisories-community(MIT)로 갈 건가.gemnasium-db는 상업 이용 제한이다.
- 일 1회 자동 갱신의 성공 정의는? DAG 성공, 신규 CVE 0건도 성공, 아니면 NVD 피드 수신 확인까지.
- ISMP 마스터DB 스키마는 누가 오너인가? 수집 테이블을 그대로 쓰나, 변환 레이어를 두나.
E. 데이터와 무관한데 인터페이스만 물을 것 (SFR-001~007, 040)
- SW 자산 마스터(사업자등록번호, 인증번호, 등재만료일)를 수집 데이터가 채우나, ISMP가 수기 등록하나?
패키지 메타에는 사업자등록번호가 없다.
- SBOM 비교·SPDX 검증·60일 삭제 유예는 ISMP 기능으로 보고, 데이터는 복구 시 다시 매핑할 취약점/라이선스 키만 유지하면 되는가.
- 위험도 산정에 쓰는 CVSS/EPSS/KEV는 수집 당시 스냅샷인가, 조회 시점 최신값인가. 이력 조회(SFR-040) 주체가 달라진다.
4. 회의에서 한 줄로 말해도 되는 정리
데이터 파트는 외부망 수집·정규화·BTS 배포까지입니다. 관제 SFR 중 031(전송), 032(출처 수집, CTI 제외), 033(출처별 정규화), 035(원문·번역 원천), 036(수집 메타) 만 해당합니다. 034/039/040/042와 032·033의 CTI 문장은 8월에 빼기로 한 항목이라, 남아 있으면 범위가 다시 열립니다. 001~007은 ISMP 포털입니다. 031의 전자서명·백신·망연계 승인 구간은 BTS가 아니라 망연계 제품 + 보안 쪽 질문입니다.
연결된 문서
- 영문 위키 정리:
ai/wiki/projects/ismp-sfr-data-part-scope.md - SFR 원문:
ai/sources/rfp/2026-08-28-vuln-monitoring-sfr-excerpt.md - 취약점 수집:
ai/wiki/projects/vulnerability-collection.md - 출처 거버넌스:
ai/wiki/projects/crawler-source-governance.md - BTS:
ai/wiki/projects/bts.md