LLM WikiAccess-protected knowledge portal

WIKI

관제 SFR — 데이터 파트 범위 대조 및 질문

관제 SFR — 데이터 파트 범위 대조 및 질문 작성일 2026 08 28 용도 데이터 파트가 관제 SFR를 우리 수집·배포 체계와 맞춰 보고, 회의에서 바로 물을 질문을 정리한 내부 브리프. 근거 붙여 넣은 관제 SFR 원문 ai/sources/rfp/2026 08 28 vuln monitoring sfr excerpt.md 미래아카데미 고객 요구사항 정리 Confluence 4197941878 2026 08 09 보안데이터

경로human/briefs/2026-08-28-sfr-data-part-gap-questions.md
카테고리Briefs
태그#airflow #briefs #crawler #data #gap #monitoring #mysql #part #questions #report #security #sfr

작성일: 2026-08-28 용도: 데이터 파트가 관제 SFR를 우리 수집·배포 체계와 맞춰 보고, 회의에서 바로 물을 질문을 정리한 내부 브리프.

근거:

SFR 번호가 미래아카데미 ISMP 2차 요구사항 정리와 같다. 사용자가 원문을 “관제 내용”이라고 했으므로, 이 문서가 ISMP 기능규격서 그 자체인지는 Needs confirmation이다. 다만 내부에서 이미 “이 SFR의 CTI·제련은 빼자”고 적어 둔 번호와 겹친다.


한 줄 정리

데이터 파트는 외부망에서 구성요소·CVE·라이선스를 모아 정규화하고, BTS로 내부 ISMP 마스터DB에 넣는 일까지다.

붙여 주신 항목 중 CTI·침해사고 KB·자산 맥락 위험도·SBOM UI는 데이터 일이 아니다. 8월 협상안에서는 그중 상당수를 RFP에서 빼자고 한 묶음이다. 지금 관제 원문은 그 삭제가 아직 반영되지 않은 상태로 읽힌다.


1. 데이터 파트가 하는 일 / 안 하는 일

내부 정의상 보안데이터 수집 플랫폼은 이 다섯이다.

Crawler → Gather-DB → Dist-DB → BTS → 수집 모니터링

구분SFR데이터 파트비고
데이터 본업SFR-031 망연계 업데이트주관수집 산출물을 내부망으로 보내는 경로. “승인된 망연계 구간” 자체는 망연계 장비/보안, BTS는 그 위 전송 계층
데이터 본업 (출처만)SFR-032 다출처 자동 수집주관, 단 CTI는 제외 합의NVD/KEV/OSV/OS 패키지/라이브러리는 기존 수집. “발주기관 지정 CTI”, 제조사 권고 일반론은 범위 밖
데이터 + 제품 경계SFR-033 정규화·중복 병합반쪽출처별 스키마·PURL/CPE/버전 정규화는 데이터. 동일 CVE 다출처 병합 UI, 수동 검토·승인자 감사는 ISMP
데이터 아님 (CTI)SFR-034 침해사고 KB제외 대상8/9 결론 10, 고객요구 정리 “불포함”
데이터 + 제품SFR-035 한국어 번역원문 보존은 데이터, 승인 UI는 ISMP8/9 결론 9: 한글 번역은 본사업 포함
데이터 + 제품 경계SFR-036 품질·신뢰도반쪽필수필드/갱신일/패치유무는 수집 메타. 신뢰등급·운영자 알림은 ISMP
데이터 아님 (분석)SFR-039 실존 위협 판정제외 대상KEV 적재는 가능, 자산 결합 판정은 ISMP. CTI 근거는 불포함 방침
데이터 아님 (정책)SFR-040 자산 맥락 위험도제외 대상CVSS/EPSS/KEV 원자료만 데이터. 자산 중요도·허용기준 정책은 ISMP
데이터 아님 (분석)SFR-042 침해사고 영향도제외 대상SFR-034 파생
데이터 아님 (ISMP 포털)SFR-001~007 SBOM 삭제/검증/비교, SW자산 마스터해당 없음수집 스키마와 필드가 겹치면 인터페이스만 협의

8월 내부 문장 그대로다.


2. 우리 시스템과 대조

현재 실측된 수집기(labrador-scrapers + data-platform DAG) 기준이다. 운영 주기·적재 성공 여부는 소스마다 Needs confirmation이다.

이미 있는 것

관제 요구현재
다출처 취약점 수집NVD JSON feed, CVE API, CPE, CVSS, CISA KEV, EPSS, OSV, GitLab Advisory, OpenSSF malicious-packages, OS 패키지(Alpine/Debian/Ubuntu, RHEL은 내부 VEX v4·고객건은 OVAL로 결정)
구성요소npm/PyPI/Maven/Conan/vcpkg/Hunter/SPM 등 라이브러리 크롤러 + 라이선스
증분·해시raw 저장 + SHA-256 해시 비교 후 diff 적용. OSV modified_id.csv, Ubuntu git diff, RHEL changes.csv/deletions.csv
출처별 상태TB_CRAWLER_STATUS, Airflow DAG, 수집 건수 로그
망분리 배포Gathering → Dist → BTS(binlog 파일 배치 전송, 헤더 XOR, 고객 Updater 적용). 약 시간 단위, 파일 ~5MB 분할
정규화PURL, CPE, dpkg/rpm 버전 비교, fixed_version="0" → not_affected, 생태계 코드 정규화
악성 패키지OpenSSF malicious-packages (PoC/exploit CTI가 아님)

없거나, 관제 문구와 다른 것

SFR관제가 말하는 것우리 쪽 갭
031승인된 망연계, 전자서명, SHA-256, 악성코드 검사, 재전송·중복수신 방지, 버전/건수 감사로그, 장애 시 마지막 정상 버전 + 누락 구간 자동 재동기화BTS는 DB 변경분 파일 전송이지 국가 망연계 솔루션이 아님. 파일 전자서명·백신 검사 없음. 무결성은 XOR 헤더. 이벤트 단위 체크포인트·누락 구간 자동 재동기화는 생산 경로로 확인되지 않음. 오류 110은 skip-and-advance라 “누락 없음”을 주장하면 안 됨
032GitHub Advisory 전용, 주요 제조사 권고, 발주기관 지정 CTI, 매일 신규 CVE 자동 갱신GHSA는 전용 크롤러 없음(OSV 경유 가능성). GitLab Advisory는 있음. 제조사 권고는 OS distro 트래커 수준. CTI 지정 목록 없음. “매일”은 소스별 DAG 주기에 달림
033공통 스키마로 다출처 병합, 원문·신뢰도·변경이력 보존, Non-CVE/캠페인 연결, 충돌 시 우선순위+수동 검토, 승인자 감사출처별 테이블이 분리되어 있음. 제품 매핑은 comp_lib_vuln_processor. 하나의 CVE 레코드로 병합하는 운영 워크플로는 없음. 캠페인/침해사고 ID는 없음
034/039/042침해사고 KB, ATT&CK, IOC, 실존 위협 단계, 유사사고 영향도수집 범위 밖. KEV 포함 여부만 데이터로 줄 수 있음
035한역·용어사전·금칙어·운영자 승인본 우선·숫자/버전 불일치 자동점검원문·출처 URL·수집일 보존은 가능. 번역 파이프라인·용어사전·승인 워크플로는 현재 수집 컴포넌트에 없음 (본사업 포함으로 결론난 항목)
036출처 신뢰등급, 상충/장기 미갱신 알림완전성·갱신일 필드는 일부 있음. 신뢰등급 모델·운영 알림은 없음
040CVSS+EPSS+KEV+자산중요도+노출도 통합 위험도원점수 적재는 가능. 자산 중요도/정책 임계치는 ISMP
001~007SBOM 60일 보존, SPDX 검증, 4개 비교, 사업자등록번호 마스터ISMP 포털. 패키지 메타의 vendor/product명만 수집 측 데이터

추가로 고객 구축에서 이미 갈라진 점:


3. 데이터 파트가 물어봐야 할 질문

우선순위 높은 것부터. 회의에서 바로 써도 된다.

A. 범위 — 안 정하면 공수가 안 나옴

  1. SFR-032/033/034/036/039/040/042의 CTI·침해사고·실존위협·영향도는 8/9 결론대로 RFP에서 삭제된 건가, 관제 원문이 아직 남은 건가?

남아 있으면 데이터 범위가 수집 플랫폼이 아니라 CTI 제품이 된다.

  1. “발주기관이 지정한 CTI 출처” 목록이 있는가? 없으면 수집 대상이 무한히 늘어난다.
  1. GitHub Advisory는 OSV에 들어 있는 분으로 충족인가, GHSA 원문 저장소 직접 수집인가?
  1. “주요 제조사 보안 권고”의 제조사 화이트리스트는? MS/Adobe/Cisco 같은 일반 권고인지, 우리가 가진 OS distro(Alpine/Debian/Ubuntu/RHEL)만인지.
  1. 한글 번역(SFR-035)의 주관은 데이터인가 ISMP인가?

자동번역 모델, 용어사전·금칙어 소유, 승인 화면, 표시 우선순위(승인본 > 자동본)를 누가 만드는지.

  1. KEV/EPSS는 CTI로 볼 것인가, CVE 부가 지표로 볼 것인가?

지금은 이미 수집한다. CTI 삭제 논리와 충돌한다.

B. 망연계 (SFR-031) — BTS와 문구가 다름

  1. “승인된 망연계 구간”은 국가 검증 망연계 장비(파일 반입)인가, 지금 BTS HTTP 파일 전송인가?

전자면 데이터는 망연계가 떨어 주는 디렉터리에 dump하는 쪽만 하고, 서명·백신·재전송은 망연계 제품 몫이다.

  1. 전자서명은 누가 어떤 키로 하나? 수집 서버 키인가, 망연계 솔루션 키인가.
  1. SHA-256은 원문 파일인가 BTS binlog 파일인가. 원문 해시는 이미 수집 쪽에 있다.
  1. 악성코드 검사는 망연계 필수 스캔인가, 우리가 전송 파일에 엔진을 붙여야 하나.
  1. “마지막 정상 버전으로 서비스 유지”의 버전은 데이터 스냅샷 태그인가, 마지막 성공 binlog인가.

후자면 현재 Updater 체크포인트 수준이지, 문서 버전 롤백이 아니다.

  1. “누락 구간 자동 재동기화”는 BTS가 못 받은 파일을 다시 받는 것인가, 수집 워터마크를 되감아 재수집인가.

둘 다면 각각 다른 팀이다. 현재 생산 경로는 이벤트 단위 재동기화가 검증되어 있지 않다.

  1. 감사 로그 보존 기간·저장 위치는? 수집 서버 / Dist / ISMP / 망연계 장비 중 어디가 원본인지.

C. 정규화·품질 (SFR-033, 036)

  1. 다출처 병합의 최종 레코드 키는 CVE인가? GHSA-only, DSA, RHSA, OSV id는 별도 레코드로 남기는가.
  1. 충돌 필드 우선순위 규칙은 누가 정하나? 예: NVD CVSS vs 벤더 CVSS, KEV due date vs 자체.
  1. 수동 검토 큐·승인자 역할은 ISMP 계정인가, 수집 운영자인가.
  1. 원문 보존 기간과 저장소는? 지금처럼 dated raw 파일 + DB인가, ISMP가 원문 링크만 가지나.
  1. “신뢰등급” 스케일은? 공공(NVD/KEV) / 벤더 / 커뮤니티 / 기타 4단인지, 숫자 점수인지.
  1. 장기 미갱신 기준일수는? 예: NVD 90일, 벤더 180일.

D. 운영·계약 — 데이터 파견/소스 소유

  1. 수집 주체(NVD API 키, GitHub 토큰, 약관 동의)는 고객 기관 명의인가, 래브라도 명의인가.

8월 법무 사전검토에서 고객 명의가 더 안전하다고 적어 둔 항목이다.

  1. 고객에 넘기는 코드에 현재 운영 크롤러를 그대로 주나, ISMP용으로 다시 짜나?

특허 배제, 재사용권, Gather/Dist 분리 없는 환경에서 CDBVDB 직적재 가능 여부가 아직 미결이다.

  1. RHEL은 이 고객에서 OVAL 유지가 확정인가? VEX로 바꾸면 수집기·스키마가 달라진다.
  1. GitLab Advisory는 advisories-community(MIT)로 갈 건가. gemnasium-db는 상업 이용 제한이다.
  1. 일 1회 자동 갱신의 성공 정의는? DAG 성공, 신규 CVE 0건도 성공, 아니면 NVD 피드 수신 확인까지.
  1. ISMP 마스터DB 스키마는 누가 오너인가? 수집 테이블을 그대로 쓰나, 변환 레이어를 두나.

E. 데이터와 무관한데 인터페이스만 물을 것 (SFR-001~007, 040)

  1. SW 자산 마스터(사업자등록번호, 인증번호, 등재만료일)를 수집 데이터가 채우나, ISMP가 수기 등록하나?

패키지 메타에는 사업자등록번호가 없다.

  1. SBOM 비교·SPDX 검증·60일 삭제 유예는 ISMP 기능으로 보고, 데이터는 복구 시 다시 매핑할 취약점/라이선스 키만 유지하면 되는가.
  1. 위험도 산정에 쓰는 CVSS/EPSS/KEV는 수집 당시 스냅샷인가, 조회 시점 최신값인가. 이력 조회(SFR-040) 주체가 달라진다.

4. 회의에서 한 줄로 말해도 되는 정리

데이터 파트는 외부망 수집·정규화·BTS 배포까지입니다. 관제 SFR 중 031(전송), 032(출처 수집, CTI 제외), 033(출처별 정규화), 035(원문·번역 원천), 036(수집 메타) 만 해당합니다. 034/039/040/042와 032·033의 CTI 문장은 8월에 빼기로 한 항목이라, 남아 있으면 범위가 다시 열립니다. 001~007은 ISMP 포털입니다. 031의 전자서명·백신·망연계 승인 구간은 BTS가 아니라 망연계 제품 + 보안 쪽 질문입니다.


연결된 문서