사상 리더
AI는 오픈 소스 보안을 변화시키고 있습니다. 소프트웨어 수명주기 책임도 함께 변화해야 합니다.

드루팔이 CVE-2026-9082를 공개했을 때, 48시간 이내에 악용 시도가 보고되었습니다. 취약점 공개와 악용 사이의 시간이 줄어든다는 것은 오픈 소스 소프트웨어에 의존하는 조직들이 직면한 새로운 현실을 보여줍니다. 그들은 취약점을 식별하고 대응하기 위해 이전보다 더 적은 시간을 가지고 있습니다.
AI는 취약점 발견의 속도와 규모를 크게 증가시켜서 그 변화를 가속화하고 있습니다. 취약점 발견이 가속화함에 따라 기업들에게서의 도전은 더 이상 취약점을 식별하는 것만이 아닙니다. 그것은 의존하는 소프트웨어가 수명주기 전체에 걸쳐 안전하고 지원 가능하며 회복력이 있는지 확인하는 것입니다.
AI는 기업이 대응할 수 있는 것보다 더 빠르게 위협을 가속화하고 있습니다
AI 기반 도구는 취약점 발견을 가속화하고 악용 개발의 장벽을 낮추어 조직이 위험을 평가하고 대응할 시간을 줄이고 있습니다. FIRST의 업데이트된 산업 예측에 따르면, 거의 66,000개의 CVE가 2026년에 공개될 것으로 예상되며, 2월 예측보다 11% 상승한 것으로 나타났습니다. 4월까지 공개된 취약점이 예상된 속도보다 46% 더 많았습니다.
FIRST는 정당하게 취약점이 증가한 속도와 원시 볼륨이 동일하지 않으며, KEV와 EPSS 트라이어지가 증가를 흡수할 수 있다고 지적합니다. 그러나 패치가 존재한다는 가정하에 트라이어지-패치가 이루어집니다. 종료된 프레임워크로 구축된 소프트웨어의 경우 패치가 존재하지 않으며, 우선순위 모델은 가장 중요한 지점에서 붕괴됩니다.
한편, 보안 팀은 기계의 속도로 작동하지 않습니다. 그들은 여전히 영향을 받는 시스템을 결정하고 비즈니스 위험을 평가하고 수정을 테스트하고 업데이트를 배포해야 하며, 운영을 중단하지 않아야 합니다. 오픈 소스 소프트웨어에 의존하는 조직의 경우, 비즈니스에 중요한 구성 요소가 종료되면 원래 유지 관리자로부터 더 이상 보안 패치를 받지 못하기 때문에 그 도전이 더 커집니다.
그 결과, 취약점을 식별하고 실제로 수정하는 데 대한 간격이 넓어지고 있습니다. 조직은 취약점에 대한 가시성 이상의 것을 필요로 합니다. 의존하는 소프트웨어가 수명주기 전체에 걸쳐 안전하고 지원 가능하도록 관리할 수 있는 자신감이 필요합니다.
지원되지 않는 소프트웨어는 기업의 증가하는 위험으로 변하고 있습니다
많은 조직은 드루팔, 스프링, 앵귤러JS와 같은 오픈 소스 프레임워크의 종료된 버전을 계속 실행하고 있습니다. 비즈니스에 중요한 애플리케이션을 대체하는 것은 비용이 많이 들고, 방해가 되며, 종종 완료하는 데 몇 년이 걸릴 수 있습니다.
그 현실은 새로운 규제적 기대와 충돌하고 있습니다. EU 사이버 내구성 법, DORA, NIS2, PCI DSS 4.0과 같은 프레임워크는 소프트웨어 유지 보수, 공급망 가시성, 지속적인 소프트웨어 지원에 더 큰 강조를 두고 있으며, 지원되지 않는 소프트웨어는 규정 준수 및 운영에 대한 증가하는 문제가 되고 있습니다.
현대화는 종종 몇 년이 걸리므로, 조직은 전환 기간 동안 안전하고 지원되는 소프트웨어를 유지하기 위한 전략이 필요합니다.
조직은 수명주기 가시성을 필요로 합니다. 취약점 가시성만으로는 충분하지 않습니다
대부분의 조직은 환경 전반에 걸쳐 취약점을 식별하기 위한 도구에 대규모로 투자했습니다. 그런 도구는 취약점이 어디에 있는지에 대한 질문에 답을 제공합니다. 그러나 다른 질문에 대한 답을 제공하지 않습니다. 즉, 이 소프트웨어는 여전히 지원되는지의 여부입니다.
그 질문에 대한 답을 얻으려면 조직은 취약점 관리를 넘어선 시야가 필요합니다. 비즈니스에 중요한 오픈 소스 구성 요소가 활발하게 유지되고 있는지, 종료되기 직전인지, 또는 더 이상 커뮤니티 지원을 받지 못하는지에 대한 가시성이 필요합니다. 또한 현대화가 완료될 때까지 시스템을 안전하게 유지하기 위한 전략이 필요합니다.
기업 리더들은 세 가지 우선순위를 중점으로 해야 합니다:
- 소유한 것을 알기. 취약점, 감사, 또는 사건이 문제를 강제하기 전에 지원되지 않는 소프트웨어를 식별하고, 어떤 비즈니스에 중요한 애플리케이션이 그것에 의존하는지 이해하기.
- 안전한 현대화를 계획하기. 수명주기 계획을 조달, 개발, 현대화 전략에 통합하고, 전환 기간 동안 소프트웨어를 안전하게 유지하기 위한 명확한 계획을 수립하기.
- 소프트웨어 지원 가능성을 비즈니스 우선순위로 다루기. 소프트웨어 생태계가 더 복잡해짐에 따라, 장기적인 소프트웨어 지원은 단순히 엔지니어링 문제가 아니라 전략적인 비즈니스 능력으로 다루어야 합니다.
AI는 소프트웨어가 어떻게 구축되고, 취약점이 어떻게 발견되고, 조직이 어떻게 반응해야 하는지에 대한 방식을 변경하고 있습니다. 그러나 변경되지 않은 것은 이미 의존하는 소프트웨어를 안전하게 유지하는 기업의 책임입니다. AI가 오픈 소스 보안을 재정의함에 따라, 성공은 소프트웨어 수명주기 책임을 핵심 보안 능력으로 다루는 데 달려 있습니다. 그것은 단순히 기술적인 고려 사항이 아닙니다. 성공하는 조직은 반드시 패치를 가장 빠르게 하는 것이 아닙니다. 그것은 비즈니스에 중요한 애플리케이션을 안전하게 유지하고 운영하면서 자신의 조건으로 현대화할 수 있는 조직입니다.












