31st Meeting
소프트웨어 공급망 보안과 오픈소스 관리 운영체계
CJ 그룹의 오픈소스 거버넌스 현황과 운영팀 관점의 오픈소스 관리 운영체계, 소프트웨어 공급망 보안을 위한 도구를 함께 살펴봅니다.
참가 신청과 세부 프로그램은 OpenChain KWG 메일링리스트로 안내됩니다. 가입하시면 신청 링크를 받아보실 수 있습니다.
- OpenChain
- EU CRA
- OSS 거버넌스
- 공급망 보안
- SBOM
이런 분께 추천
- ISO 5230·ISO 18974 자체 인증을 준비하거나 EU 사이버 복원력법(CRA) 대응 범위를 정리하고 있는 담당자
- 오픈소스 관리 업무를 효율화하고 도구로 운영 부담을 줄이려는 조직
- 소프트웨어 공급망 보안 대응을 시작했거나 공급사에서 받는 SBOM을 검증해야 하는 팀
- 다른 회사의 사례를 듣고 실무 네트워크를 넓히고 싶은 분
Sponsor

아젠다
그룹 내 오픈소스 인증 현황, 오소리(OSSORI) 데이터 기여 현황, EU 사이버 복원력법(CRA) 대응 현황 등 세 가지 핵심 주제를 바탕으로 CJ 그룹의 오픈소스 거버넌스 체계를 공유합니다.
CJ 그룹의 다양한 조직과 계열사를 연결하는 OSS Governance 운영 경험과, 사람이 바뀌어도 이어지는 운영체계로 발전시킨 과정을 공유합니다.
KWG 커뮤니티에서 시작한 이니셔티브 Trusted OSS와 SK텔레콤이 공개한 BomLens를 소개합니다. ISO 5230·ISO 18974 자체 인증 산출물 생성(Trusted OSS Agents), 자체 호스팅 오픈소스 구성 분석 포털(TRUSCA), 공급사 SBOM 생성·확인(BomLens)까지 도구로 처리하는 방법을 다룹니다.
발표자료 (PDF)세션 제목과 시간은 준비 상황에 따라 조정될 수 있습니다. 확정 내용은 이 페이지와 메일링리스트로 안내드립니다.
발표자 소개

OpenChain Project 표준과 글로벌 커뮤니티를 총괄합니다.

CJ그룹 오픈소스/특허 관리

CJ그룹 오픈소스 관리 시스템 운영담당

SK텔레콤 오픈소스 프로그램 매니저, OpenChain Ambassador
OpenChain Updates: 글로벌 동향
OpenChain Updates 시간에 Mary Wang이 공유한 내용입니다.
- OpenChain Community Day와 OSPOlogy, OSPO Summit이 성공적으로 마무리됐습니다.
- OpenChain CRA Requirement & Checklist의 RC1이 공개돼 검토 중이며, 9월 11일 버전 1.0 출시를 목표로 합니다. 많은 기업과 OpenChain 파트너가 관심을 보이며 협업을 희망하고 있습니다. (GitHub)
- SBOM 품질 가이드는 공개 검토 의견을 받은 뒤 여러 PR이 올라왔고, Kobotasan을 비롯한 커뮤니티가 계속 작업하고 있습니다.
- Automotive SBOM 프레임워크 1.1 버전은 공개 검토 중이며, 10월 중 PR 릴리스가 예정돼 있습니다.
그룹 토의 주제
15:10–15:55 그룹 토의에서 다루는 공통 주제입니다. 조별로 관심 높은 1~2개를 골라 깊게 논의해도 됩니다.
주제 A. AI 라이선스와 AI 시대 오픈소스 거버넌스
- 개방형 모델(Llama 등)의 가중치·데이터셋 라이선스 의무를 실제로 어떻게 검토하는가?
- AI 코딩 어시스턴트가 생성한 코드의 저작권·라이선스·보안 리스크를 사내에서 어떻게 처리하는가?
- AI 시대에 맞는 거버넌스 체계(정책·점검·증적)는 기존 오픈소스 거버넌스와 무엇이 다른가?
주제 B. 사내 오픈소스 컴플라이언스 프로세스·인증
- 프로세스를 처음 세우는 조직과 고도화하는 조직의 다음 한 걸음은 무엇인가? 부서별 역할과 책임(R&R)을 어떻게 나누는가?
- ISO/IEC 5230(OpenChain) 인증 준비, 또는 금융·규제 산업의 감사·점검 대응 체크포인트는 무엇인가?
- 릴리즈 일정에 쫓겨 검토 품질이 떨어지는 문제, 라이선스 식별이 어려운 경우(LICENSE 파일 부재, dual license의 or/and 구분 등)를 어떻게 다루는가?
주제 C. SBOM·보안 취약점 관리와 도구 자동화
- 오픈소스 점검 파이프라인은 어디까지 자동화돼 있고, 수작업으로 남는 구간은 어디인가?
- SBOM 추출 목록에서 실제 고지 대상을 구분하는 기준은 무엇인가? 리스크 대응 시 참고할 만한 사례를 구하기 어려운 문제를 어떻게 보완하는가?
- 취약점 관리 방안과 도구 도입의 장벽(오탐·성능·운영 리소스)을 어떻게 넘었는가?
모임 후 저녁 식사
정기 모임이 끝난 뒤 저녁 식사 자리를 마련합니다. 참석은 자유이며, 신청 방법은 메일링리스트로 안내드립니다.
![[2026 September] OpenChain Korea Work Group in CJ](https://live.staticflickr.com/65535/55516924083_4b364c5ce4_b.jpg)