본문으로 건너뛰기

시작하기 전에

현대 소프트웨어의 70~80%는 오픈소스로 구성됩니다. 오픈소스를 쓴다는 것은 라이선스 의무 이행, 보안 취약점 추적, 공급망 투명성 확보라는 세 가지 책임을 함께 지는 일입니다.

관리 체계 없이 이 책임을 지다 보면 문제가 생깁니다. GPL 라이선스를 놓쳐 제품 배포가 중단되거나, Log4Shell처럼 SBOM 없이는 영향 범위 파악조차 못하는 사고를 겪거나, EU Cyber Resilience Act 나 고객사 조달 계약의 SBOM 요구에 대응하지 못하는 상황이 발생합니다.

이 키트는 오픈소스 관리 경험이 없는 담당자가 체계를 처음부터 끝까지 구축할 수 있도록 설계되었습니다. Claude Code Agent가 회사 상황을 직접 물어보며 정책, 조직, 프로세스, SBOM소프트웨어 부품 명세서 — 제품에 들어간 모든 오픈소스 구성요소와 버전·라이선스 목록., 교육, 인증 산출물을 자동으로 만들어 줍니다. ISO/IEC 5230(라이선스 컴플라이언스)과 ISO/IEC 18974(보안 보증), 두 표준의 공통 기반을 한 번에 구축해 중복 작업을 약 39% 줄입니다.


1. 이 챕터에서 하는 일

오늘 처음 오픈소스 담당자가 됐어도 이 키트를 따라가면 ISO/IEC 5230과 ISO/IEC 18974 자체 인증 선언까지 완성할 수 있습니다. 이 챕터에서는 전체 여정의 목적과 구조를 파악합니다.

  • Agent가 회사 상황에 맞는 24개 산출물을 자동으로 생성합니다
  • 두 가지 표준을 동시에 달성합니다 (공통 기반 약 39% 절약)

빠른 시작

실습에 필요한 것은 터미널, git, Claude Code 세 가지입니다. 설치와 저장소 내려받기는 환경 준비: 실습에 필요한 도구 설치에서 한 번에 안내합니다. 터미널을 써 본 적이 없어도 터미널 여는 법부터 차례로 따라갈 수 있습니다.

준비를 마치면 저장소 루트에서 claude를 실행하고 "어디서 시작해야 해?"라고 물으면 됩니다. 현재 진행 상황을 분석해 다음 단계를 안내합니다.

결과물부터 보고 결정하고 싶다면 5분 빠른 시작으로 가세요.

전체 챕터

챕터내용
00 시작하기배경, 체크리스트 매핑, 소프트웨어 공급망 보안 + SBOM 개념
01 환경 준비Docker, Git, Claude Code 설치
02 조직조직 구성 및 담당자 지정
03 정책오픈소스 정책 수립
04 프로세스오픈소스 프로세스 설계
05 도구· SBOM 생성
· SBOM 관리
· 취약점
· AI SBOM (선택)
06 교육교육 체계 구축
07 인증자체 인증 선언
08 개발자 가이드Claude Code로 정책 자동 준수 (선택)

완성 시 갖게 되는 산출물

단계산출물 파일관련 표준
조직role-definition.md, raci-matrix.md, appointment-template.md예시 보기[공통]
정책oss-policy.md, license-allowlist.md예시 보기[공통]
프로세스usage-approval.md, distribution-checklist.md, vulnerability-response.md, inquiry-response.md, process-diagram.md예시 보기[공통]
SBOM 생성[project].cdx.json, sbom-commands.sh, license-report.md, copyleft-risk.md예시 보기[공통]
SBOM 관리sbom-management-plan.md, sbom-sharing-template.md예시 보기[공급망]
취약점cve-report.md, remediation-plan.md예시 보기[18974]
교육curriculum.md, completion-tracker.md, resources.md예시 보기[공통]
인증gap-analysis.md, declaration-draft.md, submission-guide.md예시 보기[공통]

아래는 0에서 자체 인증까지 7단계 여정입니다. 각 단계를 마칠 때마다 체크해 진행 상황을 추적하세요(이 브라우저에만 저장됩니다).

0에서 자체 인증까지0 / 7
  1. 2. 조직 구성
  2. 3. 오픈소스 정책
  3. 4. 프로세스
  4. 5. SBOM 생성
  5. 5. 취약점 대응
  6. 6. 교육 체계
  7. 7. 자체 인증

체크는 이 브라우저에만 저장됩니다. 단계를 마칠 때마다 표시해 진행 상황을 추적하세요.


2. 배경 지식

두 표준 비교

항목ISO/IEC 5230ISO/IEC 18974
정식 명칭OpenChain License ComplianceOpenChain Security Assurance
목적오픈소스 라이선스 컴플라이언스 체계 수립오픈소스 보안 취약점 보증 체계 수립
제정 배경오픈소스 라이선스 분쟁 급증 대응SolarWinds·Log4Shell 등 공급망 보안 사고 대응

버전, 초점, 핵심 요구사항, 인증 방식, 유효 기간, 관련 규제, 상호 보완성을 포함한 전체 비교는 표준 요구사항 한눈에가 정본입니다.

자체 인증이란 무엇인가

두 표준 모두 자체 인증(Self-Certification) 방식입니다. 외부 심사 기관의 감사 없이 OpenChain 웹사이트에서 직접 선언합니다.

  • 제3자 인증과의 차이: 외부 심사 비용과 일정이 없으며, 조직 스스로 요구사항 충족을 선언합니다.
  • 법적·실무적 의미: 공급망 파트너에게 오픈소스 관리 수준을 투명하게 제공하며, 납품 시 컴플라이언스 증빙 자료로 활용할 수 있습니다.
  • 인증 후 할 수 있는 것: OpenChain 인증 로고 사용, 공급망 투명성 증명, 고객사 감사 대응 시 신뢰도 향상.

요구사항 지도 보는 방법

두 표준의 요구사항 31개는 프로그램 기반(G1), 관련 업무 정의(G2), 라이선스 컴플라이언스(G3-L), 보안 보증(G3-S), SBOM과 공급망(G3-B), 준수 선언과 유지(G4) 여섯 그룹으로 묶입니다. 그중 12개가 두 표준 공통이라 순서대로 진행하면 중복 작업을 약 39% 절감합니다.

그룹별로 어느 챕터가 무엇을 채우는지는 표준 요구사항 한눈에에 표로 정리돼 있습니다. 항목 하나하나의 인증 질문과 입증자료가 필요해지는 시점은 07 인증이며, 그때 요구사항 상세 대조표를 펼칩니다.


3. 셀프 스터디

셀프스터디 모드 (약 1시간)

혼자서 충분한 시간을 갖고 각 문서를 이해하며 진행합니다. 전체 키트 완료까지 3~5일을 권장합니다.

  1. 이 문서 읽기 — 전체 여정의 목적과 구조 파악
  2. 표준 요구사항 한눈에 읽기 — 두 표준이 요구하는 것을 한 화면에서 파악
  3. 소프트웨어 공급망 보안: 왜 지금 중요한가 읽기 — 배경 지식 습득
  4. 환경 준비: 실습에 필요한 도구 설치로 이동 — 도구 설치와 저장소 클론

4. 완료 확인 체크리스트

  • 두 표준(ISO/IEC 5230, ISO/IEC 18974)의 차이점과 공통점을 설명할 수 있다
  • 요구사항 지도의 G1~G4 항목 ID 체계를 파악했다
  • 공통 항목 12개가 두 표준을 동시에 충족한다는 점을 이해했다
  • 셀프스터디 경로를 확인했다
  • 다음 단계(공급망 보안 학습 또는 챕터 01)로 이동할 준비가 됐다

5. 다음 단계 안내

목표에 따라 가장 빠른 길이 다릅니다. 아래에서 자신에게 가까운 경우를 고르세요.

자체 인증만 빠르게

표준 기반 관리 체계를 0에서 세워 OpenChain 자체 인증 선언까지 가는 길입니다.

환경 준비부터 순서대로 진행하세요. 핵심 산출물은 오픈소스 정책자체 인증 선언입니다. 소요 시간은 풀 코스 약 1214시간, 시간이 부족하면 이 개요와 02 조직, 03 정책만 진행하는 축약 코스 12시간입니다.

개발팀과 함께 자동화까지

정책을 세운 뒤 개발 일상과 CI에 자동으로 적용하려는 경우입니다.

먼저 오픈소스 정책을 만들고, AI 코딩 거버넌스로 개발 도구에 정책을 적용한 뒤, DevSecOps로 CI 파이프라인에 강제하세요.

이미 정책이 있는 경우

관리 체계는 갖췄고 자동화부터 강화하려는 경우입니다.

DevSecOps 도입 전략부터 시작해 파이프라인 보안 게이트를 구축하세요. AI 코딩 도구를 사용한다면 AI 코딩 거버넌스도 함께 보세요.

어디로 갈지 모르겠다면

세 경로 중 무엇이 자기 상황인지 판단이 서지 않으면 5분 빠른 시작으로 결과를 먼저 체험한 뒤 결정하세요. 설치 없이 산출물의 실제 형태를 확인할 수 있습니다.

배경 지식부터 쌓고 싶다면 소프트웨어 공급망 보안: 왜 지금 중요한가SBOM 기본: 소프트웨어 부품 명세서 입문을 먼저 읽으세요. 어느 경로를 고르든 도움이 됩니다.


관련 링크