규제 산업은 ForgeHelm을 이렇게 씁니다
아래 여섯 가지 상황은 모두 실제로 겪는 문제입니다. 소스 코드가 건물 밖으로 나갈 수 없거나, 규정 준수를 연말까지 미룰 수 없거나, 손에 있는 시스템을 아는 사람이 더는 없는 경우입니다.
금융
감사 추적, 공급망 보안, 규제 준수
자주 겪는 문제
- 보안 스캔을 위해서라도 소스 코드가 방화벽 밖으로 나갈 수 없습니다
- PCI-DSS는 시스템 구성 요소의 모든 변경에 변경 통제 기록을 요구하고, SOX의 IT 일반 통제도 변경 추적성을 요구합니다
- DORA(디지털 운영 복원력법)는 ICT 공급망 위험 문서를 갖추도록 요구합니다
- 여러 관할권의 규제를 동시에 받아 통제 요구사항이 서로 겹칩니다
ForgeHelm이 돕는 방식
- 분석 엔진(Agent)은 내부망에: 소스 코드가 고객 네트워크를 벗어나지 않습니다
- 모든 스캔, 정책 변경, 보고서 내보내기가 해시 체인 감사 로그에 기록됩니다
- SBOM 공급망 명세서로 DORA의 ICT 자산·제3자 의존성 목록화 요구를 지원합니다
- 커버리지 매트릭스가 여러 프레임워크에 걸쳐 겹치는 통제 항목을 보여 주어, 한 번 보완하면 여러 곳에 동시에 반영됩니다
관련 프레임워크(모두 내장): PCI-DSSSOXDORABasel IIIISO 27001
정부·공공기관
내부망 또는 폐쇄망 배포, 검수 증적, 대만 법규
자주 겪는 문제
- 폐쇄망 — 외부 연결이 일절 허용되지 않습니다
- 외주 개발 시스템을 검수할 때 소스 코드 점검 증적이 필요합니다
- 규격서에 「소스 코드 검사」라고 되어 있을 때, 우리가 내놓는 결과물이 그 요구에 맞는지 알아야 한다
- 여러 기관이 플랫폼을 공유하므로 권한을 엄격히 분리해야 합니다
ForgeHelm이 돕는 방식
- 에어갭(Air-gapped) 배포 — 업데이트는 물리 매체로 반입
- 번체 중국어 규정 준수 보고서(PDF·Word). 위탁 시스템 검수 기록에 첨부할 수 있고, 스캔과 내보내기 감사 기록을 포함합니다
- 31개 내장 프레임워크에는 ISO 27001, NIST CSF, CIS Controls, OWASP Top 10, 대만 개인자료보호법이 포함되지만 정보통신보안관리법 자체, CNS 27001, 정부 구성 기준(GCB)은 포함되지 않습니다 — 조항을 보내 주시면 하나씩 회신해 드립니다
- 각 기관은 자기 코드와 보고서만 볼 수 있으며, 권한은 API 계층에서 강제로 분리됩니다
관련 프레임워크(모두 내장): ISO 27001NIST CSFCIS ControlsOWASP Top 10TW-PDPA
의료
환자 데이터 보호, HIPAA 준수, 제3자 감사
자주 겪는 문제
- 코드 바로 옆에 환자 데이터가 있어, 파일명과 경로 같은 설명 정보조차 민감할 수 있습니다
- HIPAA 업무 협력자 계약(BAA)은 증적으로 보여 줄 수 있는 통제를 요구합니다
- 외부 감사인에게 증적을 전달해야 하지만 시스템 계정을 줄 수는 없습니다
- 인수합병 시 상대 레거시 시스템의 상태를 빠르게 평가해야 합니다
ForgeHelm이 돕는 방식
- 병원 밖으로 나가는 것은 파일명, 행 번호, 통계 수치뿐입니다. 코드 내용, 경로, 개인정보는 전송 전에 이미 마스킹됩니다
- HIPAA 기술적 보호조치 대조 보고서를 BAA 증적으로 활용할 수 있습니다
- 증적을 PDF와 CSV로 내보내 감사인에게 바로 전달
- 레거시 시스템 건강도와 위험 평가로 인수합병 실사를 한 번에 마칩니다
관련 프레임워크(모두 내장): HIPAAGDPRISO 27001SOC 2
첨단 제조
지식재산 보호, 공급망 보안, 격리된 연구개발 네트워크
자주 겪는 문제
- 자체 펌웨어와 칩 설계 코드는 클라우드에 올릴 수 없습니다
- 글로벌 공급망이 소프트웨어 구성 요소 검증을 요구합니다
- 연구개발 네트워크는 원래부터 물리적으로 격리되어 있습니다
- 노후한 생산 제어 시스템의 기술을 바꿔야 하지만 라인을 멈출 수는 없습니다
ForgeHelm이 돕는 방식
- 연구개발 네트워크 안의 에어갭 분석 엔진(Agent) — 외부 연결 제로
- CycloneDX 형식 SBOM으로 공급망 구성 요소 검증과 라이선스 추적을 한 번에
- 사업장마다 따로 배포하고 스캔하되, 대시보드는 한곳에서 봅니다
- 기술 스택 마이그레이션 모듈로 레거시 시스템 교체를 단계별 계획으로 만듭니다
관련 프레임워크(모두 내장): ISO 27001CMMC 2.0SLSACIS Controls
문서가 없는 레거시 시스템 인수
직접 만든 것, 외주로 받은 것, 고객이 넘겨준 것 모두 해당
자주 겪는 문제
- 우리 부서가 만든 시스템인데 만든 사람은 이미 퇴사했고, 문서도 물어볼 사람도 없다
- 외주나 고객에게서 넘겨받은 시스템인데, 견적 전에 "고칠 수 있는지, 얼마나 걸리는지"를 답해야 하지만 사람이 코드를 뒤져 추정할 수밖에 없다
- 오래된 프레임워크를 바꾸고 싶지만, 어디까지 영향을 미치고 위험이 얼마나 큰지 아무도 장담하지 못한다
- 인수인계와 검수에는 근거가 필요한데, 경험담만으로는 서명을 받지 못한다
ForgeHelm이 돕는 방식
- 한 번의 스캔으로 결함을 파일과 줄 번호까지 짚고 31개 프레임워크를 동시에 대조 — 현황 파악과 공수 산정을 인상이 아니라 근거로
- SBOM이 이 시스템이 쓰는 패키지, 라이선스, 알려진 취약점을 정리해 인수 전에 위험이 어디 있는지 보여 줍니다
- 아키텍처 다이어그램 20종을 코드에서 바로 생성 — 무엇이 무엇을 호출하고 어떻게 의존하며 데이터가 어떻게 흐르는지, 손대기 전에 영향 범위가 보입니다
- 보고서와 산출물의 소유권은 고객에게 있으며, 인수인계·검수·견적 첨부 자료로 고객이나 상급자에게 그대로 제출할 수 있습니다
관련 프레임워크(모두 내장): OWASP Top 10ISO 27001TOGAFTW-PDPA
레거시 시스템 인수: 자세히 보기 → 고객 보안 설문에 답해야 하는 공급업체
코드와 공급망에 관한 문항은 보고서로 답하십시오
자주 겪는 문제
- 대형 고객사가 해마다 여러 건의 공급업체 보안 설문을 보내오고, 그때마다 사람이 코드를 뒤져 답한다
- 안전한 개발, 의존 패키지, 암호화, 접근 통제를 묻는데 답이 사람마다 흩어져 있다
- 고객이 원하는 것은 체크리스트가 아니라 증적인데, 첨부할 파일이 없다
- 전담 보안 인력이 없고 ISO 27001을 받을 계획도 아직 없다
ForgeHelm이 돕는 방식
- 안전한 개발, 암호화, 접근 통제, 감사 기록 같은 문항은 스캔 결과와 프레임워크 커버리지 매트릭스에 대응되며 파일과 줄 번호가 붙습니다
- SBOM이 의존 패키지·라이선스·알려진 취약점 문항에 바로 답합니다(CycloneDX와 SPDX)
- 증적을 PDF, Excel, CSV로 내보내 설문 답변에 그대로 첨부할 수 있습니다
- 정책·인력·조직 프로세스 문항은 여전히 고객이 직접 답하셔야 합니다 — ForgeHelm은 코드와 의존 패키지로 검증할 수 있는 범위만 다룹니다
관련 프레임워크(모두 내장): ISO 27001SOC 2OWASP Top 10SLSA