Black Duck Software는 소프트웨어 애플리케이션 내 오픈소스 구성 요소를 식별하고 관리하기 위한 소프트웨어 구성 분석(SCA) 솔루션을 개발하는 기술 회사입니다. 이 회사의 도구는 조직이 보안 취약점을 탐지하고, 라이선스 의무를 추적하며, 코드베이스 전반에 걸쳐 규정 준수 정책을 시행하도록 지원합니다. 이 회사는 2002년에 설립되었으며, 2018년 인수 이후 Synopsys, Inc.의 사업 부문으로 운영되고 있습니다.
이 회사의 핵심 플랫폼인 Black Duck SCA는 소스 코드와 바이너리 파일을 스캔하여 오픈소스 구성 요소의 포괄적인 목록을 구축합니다. 그런 다음 이 목록을 알려진 취약점 및 라이선스 정보 데이터베이스와 대조하여 개발 팀이 배포 전에 위험을 해결할 수 있도록 합니다. Black Duck의 제품은 오픈소스 거버넌스가 규제 준수 및 공급망 보안에 중요한 금융, 의료, 자동차, 기술 등 다양한 산업에서 사용됩니다.
역사 및 인수
Black Duck Software는 2002년 Douglas Levin 등이 매사추세츠주 월섬에서 설립했습니다. 이 회사는 초기에 오픈소스 라이선스 준수 도구 제공에 주력했으며, 이 분야는 기업이 오픈소스 라이브러리를 채택함에 따라 중요성이 커졌습니다. 수년에 걸쳐 Black Duck은 취약점 관리, 정책 시행, 컨테이너 이미지 스캔 기능을 포함하도록 제품을 확장했습니다.
2017년, 전자 설계 자동화 및 소프트웨어 무결성 도구 분야의 선도 기업인 Synopsys가 약 5억 6,500만 달러에 Black Duck을 인수할 의사를 발표했습니다. 인수는 2018년 1월에 완료되었으며, Black Duck은 Synopsys의 Software Integrity Group의 일부가 되었습니다. Synopsys 하에서 Black Duck의 기술은 정적 분석 및 동적 분석과 같은 다른 보안 테스트 도구와 통합되어 보다 포괄적인 애플리케이션 보안 포트폴리오를 제공하게 되었습니다.
제품 및 서비스
주요 제품은 Black Duck SCA 플랫폼으로, 다음과 같은 여러 구성 요소를 포함합니다:
- Black Duck Hub: 프로젝트 스캔, 구성 요소 목록 확인, 정책 관리를 위한 중앙 관리 인터페이스입니다.
- Black Duck Binary Analysis: 소스 코드에 접근하지 않고 컴파일된 바이너리 및 컨테이너 이미지를 스캔하는 도구입니다.
- Black Duck Signature Scan: 파일 서명을 사용하여 오픈소스 구성 요소를 신속하게 식별하는 경량 스캔 옵션입니다.
- Black Duck Open Source Risk Report: 특정 코드베이스에 대한 보안 및 라이선스 위험을 요약한 보고서입니다.
이 외에도 Black Duck은 Jenkins, GitHub, Azure를 포함한 인기 있는 개발 도구 및 지속적 통합/지속적 배포 파이프라인과의 통합을 제공합니다. 이 플랫폼은 Java, Python, JavaScript, Go와 같은 여러 프로그래밍 언어와 패키지 관리자를 지원합니다.
기술 및 접근 방식
Black Duck의 기술은 파일 지문 인식, 코드 스니펫 매칭, 종속성 분석의 조합에 의존합니다. 이 회사는 자동화된 웹 크롤러와 수동 큐레이션을 통해 지속적으로 업데이트되는 오픈소스 프로젝트에 대한 포괄적인 지식 기반을 유지합니다. Black Duck KnowledgeBase로 알려진 이 데이터베이스에는 500만 개 이상의 오픈소스 프로젝트와 20만 개 이상의 알려진 취약점에 대한 정보가 포함되어 있습니다.
스캔 프로세스는 정확한 파일 일치, 부분 일치, 종속성 그래프 분석을 포함한 여러 기법을 사용하여 구성 요소를 식별합니다. 이러한 다층적 접근 방식은 오탐지를 줄이고 코드가 수정되었거나 더 큰 애플리케이션에 포함된 경우에도 정확한 식별을 보장합니다. 또한 이 플랫폼은 정책 기반 자동화를 지원하여 조직이 심각도나 라이선스 유형에 따라 빌드를 차단하거나 문제를 표시하는 규칙을 정의할 수 있게 합니다.
시장 위치 및 영향
Black Duck은 Snyk, WhiteSource(현재 Mend), Veracode와 같은 다른 SCA 공급업체와 경쟁합니다. Synopsys에 인수되면서 더 넓은 기업 고객 기반과 다른 보안 도구와의 통합에 접근할 수 있게 되었습니다. 2023년 현재 Black Duck은 특히 라이선스 준수가 주요 관심사인 규제 산업에서 선도적인 SCA 솔루션 중 하나로 간주됩니다.
이 회사는 또한 업계 표준과 모범 사례에 기여해 왔습니다. 수천 개의 상업용 코드베이스 데이터를 분석하는 연례 Open Source Security and Risk Analysis(OSSRA) 보고서를 포함한 오픈소스 보안 동향에 대한 연구를 발표했습니다. 이 보고서는 보안 전문가들에 의해 널리 인용되며 오래되었거나 취약한 오픈소스 구성 요소의 보급에 대한 통찰력을 제공합니다.
거버넌스 및 커뮤니티
Black Duck은 상용 제품이지만, 이 회사는 역사적으로 오픈소스 커뮤니티와 협력해 왔습니다. 오픈소스 프로젝트를 후원하고 Open Source Initiative(OSI) 및 Linux Foundation과 같은 이니셔티브에 기여했습니다. 그러나 주요 초점은 자체적으로 오픈소스 소프트웨어를 개발하는 것이 아니라 기업을 위한 상용 도구를 제공하는 데 있습니다.
기업 거버넌스 측면에서 Black Duck은 자체 리더십 팀과 제품 로드맵을 갖춘 Synopsys 내 사업 부문으로 운영됩니다. 회사 본사는 매사추세츠주 월섬에 있으며, 유럽과 아시아를 포함한 전 세계에 개발 및 영업 사무소를 두고 있습니다.
향후 방향
소프트웨어 공급망 보안이 조직의 최우선 과제가 되면서 Black Duck은 제품을 지속적으로 발전시키고 있습니다. 최근 개발 사항에는 컨테이너 및 Kubernetes 환경 지원 강화, 예측 위험 점수를 위한 인공지능 및 머신러닝 통합, 새로운 규제 요구 사항을 충족하기 위한 소프트웨어 자재 명세서(SBOM) 생성 범위 확대가 포함됩니다. 또한 이 회사는 현대적인 DevSecOps 관행과의 원활한 통합을 위해 자동화 및 API 기반 워크플로우에 투자하고 있습니다.
경쟁적인 환경에도 불구하고 Black Duck의 확립된 평판과 포괄적인 기능 세트는 성장하는 애플리케이션 보안 시장에서 지속적인 관련성을 유지할 수 있는 좋은 위치를 차지하게 합니다. 보안과 규정 준수 모두에 초점을 맞춘 점은 한 가지 측면만 다루는 도구와 차별화되며, 복잡한 소프트웨어 공급망을 가진 기업에게 다재다능한 선택지가 됩니다.
같이 보기
- 소프트웨어 구성 분석
- 오픈소스
- Synopsys
참고 문헌
- Synopsys, Black Duck Software 인수 완료, 2018년 1월.
- Black Duck OSSRA 보고서, 2023년판.
- 회사 웹사이트 및 제품 문서.