무슨 일이 있었나
2026년 7월 30일, CISA는 '오픈 소스 소프트웨어: 보안 원칙 및 관행'을 발표했습니다. 이는 연방 기관을 위한 새로운 자원으로 OSS 선택, 패칭, 기여, 및 생산 관행을 다룹니다. 이 문서는 '오픈 소스 인공지능 모델 평가'라는 전담 섹션을 포함하고 있으며, 기관이 위험 관리 목적으로 AI 모델을 OSS로 취급하기 전에 훈련 데이터를 포함한 모든 관련 AI 시스템 구성 요소에 대한 충분한 투명성을 확보하도록 지시합니다. 따라서 기관은 취약점을 연구, 분석 및 치유할 수 있습니다. 이 가이던스는 행정 명령 14144 및 행정 명령 14306과 일치합니다.
왜 중요한가
이는 진정한 새로운 CISA 가이던스 문서(이전에 다룬 것이 아님)로, 확립된 OSS 공급망 위험 관리 원칙을 연방 정부를 위한 공개 가중치/오픈 소스 AI 모델로 확대하여, AI 공급망 위험을 평가하고 치유하기 위해 필요한 인정된 AI 특정 투명성 요구사항 격차를 해결합니다.
필요한 조치
오픈 가중치 AI 모델을 소싱하는 연방 기관 및 조직은 해당 모델 검증 프로세스를 가이던스의 새로운 C4 프레임워크 기반 투명성 및 위험 허용 기준에 매핑해야 합니다.