소프트웨어 공급망의 복잡성이 증가함에 따라 SBOM(Software Bill of Materials)의 중요성이 커지고 있다. 그러나 외부 취약점 데이터베이스(VDB)를 전수 조회하는 기존 방식은 대규모 컴포넌트 환경에서 확장성 한계가 있다. 본 연구는 SBOM 메타데이터를 활용한 Machine Learning(ML) 기반 확률적 취약점 예측 시스템을 제안한다. 제안 시스템은 SBOM에서 텍스트 및 범주형 특징을 추출 및 정규화하고, 특징 해싱과 차원 축소를 거쳐 수치 벡터로 변환하는 머신러닝 접근법을 적용하였다. ‘Wild SBOMs’ 데이터세트로 모델을 학습하고 교차검증으로 성능을 검증했으며, ‘Evaluating SBOM’ 데이터세트로 일반화 성능을 평가하였다. Precision과 F1-Score를 중시하는 환경에서는 XGBoost가, Recall과 AUC를 중시하는 환경에서는 LightGBM이 우수했다. 제안 접근법은 OSV(Open Source Vulnerabilities) 조회 대비 약 520배 이상 빠른 속도를 제공하여 대규모 SBOM 분석의 병목을 완화하고 실시간 대응 가능성을 높였다.
Jang et al. (Thu,) studied this question.