애플리케이션 보안 전문기업 스패로우(대표 장일수)가 27일 오전 ‘애플리케이션 시큐리티 서밋 2026(application Security Summit 2026)’ 행사를 개최했다.
이번 '애플리케이션 시큐리티 서밋'은 스패로우가 매년 개최하는 CIO·CISO 조찬 세미나다. 올해는 ‘SW 공급망 보안 강화 로드맵, 대응을 넘어 전략으로’를 주제로 여의도 페어몬트 앰배서더 서울에서 열렸다. 이날 행사에는 금융, 제조, 유통 등 다양한 산업 분야의 리더 30여 명이 참석했다.
행사에서 스패로우는 AI 시대에 더 중요해진 SW 공급망 공격 대응을 위한 전략과 함께 소프트웨어 자재명세서(SBOM)를 활용한 공급망 위협 관리 방안을 공유했다.
키노트 연사로 나선 장일수 스패로우 대표는 주요국의 SW 공급망 보안 규제 동향을 설명하며 SBOM의 중요성을 강조했다
장 대표는 “미국·EU·일본 등 주요국의 SBOM 요구 수준이 계속 높아지고 있는 만큼, SBOM의 정확도와 신뢰성을 확보하고 생성부터 검증·유통까지 체계적으로 관리할 수 있는 기반을 갖추는 것이 중요하다”고 말했다. 이를 위한 구체적인 실행 전략으로 ▲SBOM 생애주기 관리 ▲SBOM 기반 취약점 대응 체계 구축 ▲디지털 서명과 검증을 통한 안전한 유통 등을 제시했다.
이어 여구용 스패로우 사업총괄은 정부가 발표한 SW 공급망 보안 강화 로드맵의 대응 방안을 소개했다. 여 총괄은 SW 개발 생명주기 전반의 보안 내재화를 강조하며 자사 애플리케이션 보안 테스팅 통합 플랫폼 '스패로우 엔터프라이즈(Sparrow Enterprise)를 강조, 이를 활용해 오픈소스 컴포넌트 사용 현황과 취약점을 지속적으로 관리하는 체계를 구축한 고객 사례를 공유했다. 이외에 SBOM 공유 이력을 기반으로 공급사와 수요사 간 공급망 관계를 파악, 공급망 전반의 가시성을 확보하는 방안도 제시했다.
이날 행사의 마지막 발표를 맡은 윤종원 스패로우 CTO는 취약한 컴포넌트 반입을 사전에 차단하고, 발견된 취약점은 실제 위험도와 영향도를 바탕으로 조치 우선순위를 정하는 것이 중요하다고 강조했다. 윤 CTO는 "이를 위해 스패로우는 오픈소스 반입 단계에서부터 컴포넌트 반입 제어 정책을 적용해 취약한 컴포넌트 사용을 사전에 방지하고, AI로 자산 중요도와 취약점 위험도 등을 고려해 조치 우선순위를 제안하는 기능을 제공하고 있다"고 설명했다.
또한 "최근에는 VEX(Vulnerability Exploitability eXchange, 취약점 영향 정보) 기능을 추가해 취약점의 실제 영향 여부를 확인할 수 있도록 했으며, 향후에는 EPSS(Exploit Prediction Scoring system, 취약점 악용 가능성 예측 시스템)와 KEV(Known Exploited Vulnerability, 실제 악용된 취약점) 정보도 제공해 실질적인 위험 관리가 가능하도록 제품을 지속 고도화해 나갈 것"이라고 말했다.
관련기사
- [현장] "SBOM 공유 및 관리 플랫폼 '스패로우 시큐어허브' 시선"2026.08.11
- '스패로우 엔터프라이즈' 조달청 디지털서비스몰 등록2026.07.13
- "방금 생성 코드, 보안 취약점 점검"...'스패로우 MCP' 출시2026.06.23
- 中 CXMT, 고유전율 D램 소재 양산 적용...삼성·SK '맹추격'2026.08.27
한편 스패로우는 국내 애플리케이션 보안 테스팅 부문 공공 시장 점유율 1위 기업이다. 소프트웨어 개발 주기의 모든 단계에서 보안 취약점과 품질 이슈를 검출, 보안 테스트 자동화를 통해 데브섹옵스(DevSecOps)를 구현할 수 있게 지원한다.
소스코드 보안약점 분석, 웹 취약점 분석, 소프트웨어 구성요소 분석 등 개발, 테스트, 운영 단계에 걸쳐 다양한 AST(application Security Testing) 도구를 제공한다. 한국인터넷진흥원, 한국전력공사를 비롯한 정부 및 공공기관과 다수의 금융기관, 일반 기업에서 스패로우 제품을 사용하고 있다. 조직 규모나 비즈니스 환경에 따라 구축형, 클라우드형, API형 중 선택해 사용할 수 있다.








