금융분야 오픈소스 관리 실무 가이드 신설 (한국어)#299
Merged
Merged
Conversation
금융분야 오픈소스 관리 가이드의 파일럿 페이지. 반입 통제·사내 미러· 오프라인 취약점 DB 반입 절차를 워크드 예제와 함께 다루고, 2025-02-05 전자금융감독규정 개정에 따른 망분리 예외 자체 위험평가를 안내한다. 규제 시행일·기관·조항은 웹 교차 확인.
금융 규제 환경 개요(FSEC 안내서, 2025-02-05 망분리 개정, 공급망 보안 플랫폼, DORA), FSEC 4단계↔ISO 5230/18974 입증자료↔기존 KWG 가이드 대조표, FINOS 성숙도 사다리, 자가점검 진입을 담는다. weight 45. 매핑표 ISO 입증자료 번호는 저장소 원본과 대조 확인.
OSPO 구성·역할, 오픈소스 검토 위원회(OSRB) 운영, 법무·보안·기술 협의 승인 거버넌스, 법률 자문·예산을 다룬다. ISO 5230 3.1.1/3.1.2/3.2.2와 18974 4.1.2.3 입증자료에 매핑하고 기존 조직 가이드로 교차링크.
신규 인입·레거시·외주 산출물 오픈소스 식별, SBOM 작성(SPDX/CycloneDX), 전자금융감독규정 제21조 앵커, 공급망 보안 플랫폼 연계를 다룬다. ISO 5230 3.1.4/3.3.1 입증자료에 매핑. SBOM 표기를 영문 정식 명칭으로 통일.
취약점 탐지·평가·조치 절차(워크드 예제 포함), 심각도별 대응 기한, 라이선스 이슈 해결(배포/비배포 범위 구분), 폐쇄망 패치 지연 관리를 다룬다. ISO 18974 4.1.5.1/4.3.2.1/4.3.2.2와 5230 3.3.2.1에 매핑.
승인 워크플로(요청·검토·결정·기록, OSRB 연계, 위험 수준별 차등), 망분리 예외 자체 위험평가, 외주 계약·제안요청서의 오픈소스 요구사항을 다룬다. ISO 5230 3.1.5.1과 전자금융감독규정 제21조에 매핑.
사내 운영 시스템 적용 범위 재정의(배포 vs 비배포), 운영 자산 인벤토리, 지속 취약점 모니터링(워크드 예제), 정기 재평가, 감사 증적 관리를 다룬다. ISO 18974 4.3.2/4.1.2.5와 5230 3.4.1, DORA 운영 복원력에 매핑.
FSEC 다섯 분류(식별/이슈 파악 및 해결/승인/관리/기타)를 원본으로 다시 쓴 점검 항목을 ISO 입증자료·권장 도구·가이드 섹션과 연결한다. 문항은 복제하지 않고 재작성. 식별 활동 입증자료(3.3.1.1/3.3.1.2)를 정확히 배치.
자가점검 워크북(점검 항목·입증자료·도구·담당·기한 기록 양식), 정책·절차 템플릿(금융 정책·반입 절차·승인 양식·망분리 예외 위험평가서 골격), 감사 증적 목록(증적·생성 활동·ISO 입증자료·보관 위치), 도구 구축 레시피 (Dependency-Track docker-compose + cdxgen 연동, 폐쇄망 전제). 코드는 공식 구성·저장소 튜토리얼과 교차 확인, CycloneDX 1.6 호환 명시.
2-identify 단락 제목을 명사구로 통일(참조 앵커 동반 수정), 검토일 문구· SBOM 정식명칭 병기 위치 통일. iso5230_guide와 opensource_for_enterprise 정책 섹션에 '금융권이라면' 안내 박스를 추가해 금융 가이드로 연결.
발표자료 공유에 동의된 KWG 미팅 사례를 실명·출처와 함께 게재: 12차 카카오뱅크 하헌관(0-closed), 13차 ISO5230 인증(1-gov·4-approve), 20차 ISO18974 보안보증(3-issue), 25차 금융결제원 유대열(2-identify). 각 사례에 발표 제목·발표자·미팅 회차·발표자료 링크 출처 표기. 30차 감사 대응은 핵심 세션 자료 미공개라 보강 예정으로 표시. 정부 2027 공공 SBOM 의무화 목표를 _index·2-identify에 반영(목표·계획으로 서술).
This file contains hidden or bidirectional Unicode text that may be interpreted or compiled differently than what appears below. To review, open the file in an editor that reveals hidden Unicode characters.
Learn more about bidirectional Unicode characters
Sign up for free
to join this conversation on GitHub.
Already have an account?
Sign in to comment
Add this suggestion to a batch that can be applied as a single commit.This suggestion is invalid because no changes were made to the code.Suggestions cannot be applied while the pull request is closed.Suggestions cannot be applied while viewing a subset of changes.Only one suggestion per line can be applied in a batch.Add this suggestion to a batch that can be applied as a single commit.Applying suggestions on deleted lines is not supported.You must change the existing code in this line in order to create a valid suggestion.Outdated suggestions cannot be applied.This suggestion has been applied or marked resolved.Suggestions cannot be applied from pending reviews.Suggestions cannot be applied on multi-line comments.Suggestions cannot be applied while the pull request is queued to merge.Suggestion cannot be applied right now. Please check back later.
개요
금융분야 오픈소스 소프트웨어 활용·관리 안내서(금융감독원·금융보안원, 2022)의 절차를
국제표준 ISO/IEC 5230·18974의 입증자료, 기존 KWG 가이드와 연결한 금융권 특화 실무
가이드를 신설한다.
content/ko/guide/finance-oss-guide/, 메뉴 weight 45.FSEC 안내서를 대체하지 않는 보조 실행 가이드로, 폐쇄망 운영, 망분리 규제 전환(2025-02-05
전자금융감독규정 개정), 공급망 보안 플랫폼, 사내 운영 시스템 지속 점검, 감사 대응 등
금융권 고유 맥락을 다룬다.
구성
본문 8개 페이지
_index— 금융 규제 환경 개요, FSEC 절차↔ISO 입증자료↔KWG 가이드 대조표, FINOS 성숙도 사다리0-closed-network— 반입 통제·사내 미러·오프라인 취약점 DB 반입(워크드 예제), 망분리 예외 자체 위험평가1-governance— OSPO·OSRB·승인 거버넌스2-identify— 신규·레거시·외주 식별, SBOM, 공급망 플랫폼 연계3-issue-resolve— 취약점 탐지·평가·조치, 라이선스 이슈, 패치 지연 관리4-approve— 승인 워크플로, 망분리 예외 위험평가, 외주 계약5-manage— 사내 운영 시스템 지속 모니터링, 정기 재평가, 감사 증적6-self-check— FSEC 5개 분류를 원본 재작성한 자가점검 점검표산출물 4종(
artifacts/)현장 사례(KWG 미팅, 발표자료 공유 동의분 — 실명·출처 게재)
20차 ISO/IEC 18974 보안 보증, 25차 금융결제원 유대열. 각 사례에 발표 제목·발표자·미팅
회차·발표자료 링크를 출처로 표기.
기존 가이드 교차링크
iso5230_guide,opensource_for_enterprise/2-policy에 "금융권이라면" 안내 박스 추가검증
hugo --minify빌드,ko-style-lint,doc-qa링크·앵커 점검 통과(13파일 0건).doc-qa:doc-reviewer)로 사실성·매핑·용어·완성도·문체·저작권 검토. 도구 레시피 코드는code-review:code-reviewer로 별도 검토. 차단 사항 0.iso5230_guide·iso18974_guide)과 대조 확인.대기(후속 작업, TODO)
content/en/guide/finance-oss-guide/는 이 PR에 포함하지 않았다. 한국어 머지 후 후속 PR로 동기화한다.