CBOM이란 무엇이며 왜 주목받는가
CBOM(Cryptographic Bill of Materials)은 조직이 사용하는 암호화 알고리즘, 키, 인증서 등 모든 암호화 자산을 목록화한 문서다. 소프트웨어 공급망 보안에서 SBOM(소프트웨어 자재명세서)이 주목받아 온 것처럼, 암호화 분야에서도 유사한 개념이 부상하고 있다. 미국 행정명령과 유럽연합의 DORA 및 NIS2 규정이 CBOM 기반 인벤토리를 명시적으로 요구하면서, 정부기관·금융기관·의료기관 등 핵심 인프라 운영자들은 사실상 도입을 강제받는 상황이다.
이번 업데이트의 핵심 기능
이번 CSP 업데이트는 크게 세 가지 축으로 구성된다.
첫째, CBOM 가져오기·내보내기 기능이다. 기존에는 암호화 자산 발견(discovery)과 목록화가 독립된 작업이었다면, 이제 외부 CBOM 데이터를 플랫폼으로 가져오거나 반출해 자산 간 의존성 분석과 리스크 평가, 우선순위 기반 조치 계획 수립까지 연결할 수 있게 됐다.
둘째, Ansible 기반 인증서 수명주기 자동화다. 공공·민간 PKI 환경 전반에서 인증서 수가 폭발적으로 늘어나는 가운데, 고도로 맞춤화된 인프라에서도 인증서 배포와 관리를 자동화해 수작업 오류와 서비스 중단 위험을 줄이는 데 목적이 있다.
셋째, 복합 알고리즘 지원 확대와 SPIRE 기반 기능이다. 복합 알고리즘은 기존 암호화와 사후양자(post-quantum) 알고리즘을 병행 운용해 단계적 마이그레이션을 가능하게 한다. SPIRE 기반 기능은 AI 에이전트와 같은 비인간(non-human) 워크로드의 신뢰 아이덴티티 관리를 지원한다.
배포 옵션과 데이터 주권 대응
CSP는 이번 업데이트를 통해 서비스형(as-a-service)과 온프레미스 배포를 모두 지원하게 됐다. 데이터 주권 규제가 강한 국가나 보안 요건이 엄격한 조직이 클라우드 방식을 택하지 못하는 경우에도 새 CBOM 기능을 활용할 수 있도록 한 조치다.
사후양자 전환 압박과 산업 맥락
IDC 분석가에 따르면 인증서와 암호화 자료의 수는 빠르게 증가하고 있으며, 머신 및 AI 아이덴티티가 증식하는 속도도 가파르다. 사후양자 알고리즘으로 전환해야 하는 시한이 가까워지면서, 암호화 인벤토리를 단순한 정적 문서가 아닌 지속적으로 관리·대응해야 할 거버넌스 과제로 접근하는 시각이 산업계에서 강화되고 있다. Entrust의 이번 업데이트는 이러한 흐름에서 인벤토리→분석→자동화→대응을 단일 플랫폼으로 통합하려는 시도로 볼 수 있다.
한계 및 고려사항
이번 발표는 기업 보도자료에 기반한 내용으로, 실제 성능·호환성에 대한 독립적인 검증 자료는 아직 공개되지 않았다. CBOM 표준 자체가 성숙 단계에 있어 이종 환경 간 상호운용성 문제가 실제 도입 시 변수가 될 수 있다.
원문 인용
“A CBOM is more than a static inventory. Security teams need to connect CBOM data with the systems and applications that depend on cryptography.”
“Machine and AI identities are multiplying, and the deadline to transition to post-quantum algorithms is closing in.”
전문은 원문에서 읽으세요
이 글은 Claude 가 원문의 사실을 재구성한 편집 요약입니다. 원제: Entrust Turns CBOM Data Into Action With Expanded Cryptographic Security Platform








