PE Notes · SW
소프트웨어 보안품질 자동화
CI/CD에 SAST·SCA·DAST를 심는 시프트 레프트와 시큐어 코딩 게이트, 컨테이너·IaC·CSPM, ASPM으로 결과를 한 뷰에 모으는 성숙도를 정리합니다.
배포가 빨라질수록 보안 검토가 파이프라인 밖에 남으면 구멍이 같이 나갑니다. 보안품질 자동화는 검증을 왼쪽(개발 초기)으로 당기고, 도구가 매 커밋·빌드·스테이징에서 같은 기준을 적용하게 합니다. 의 보안 이름입니다.
보안 자동화와 SAST·DAST·SCA
범위는 소스 정적, 의존성, 이미지, 실행 중 공격 시뮬레이션입니다. 커밋에는 , 빌드에는 와 생성, 스테이징에는 입니다. 런타임 보완으로 (에이전트 계측), (자기 보호)가 붙습니다.
| 비교축 | SAST | DAST | SCA |
|---|---|---|---|
| 대상 | 소스·바이너리 | 실행 앱 | 의존성 |
| 실행 | 없음 | 있음 | 목록 대조 |
| 시점 | 개발 | 배포 전후 | 빌드 |
| 강점 | 이른 발견 | 실제 경로 | CVE·라이선스 |
| 약점 | 오탐 | 노출면만 | 도달 여부 모름 |
IAST는 오탐이 상대적으로 낮고 CI 통합은 더 무겁습니다. 세 결과를 한 백로그로 모으지 않으면 팀이 알림에 묻힙니다.
시큐어 코딩과 보안 게이트
기준은 CWE, , CERT 규칙입니다. 의 ·XSS·를 SAST가 커밋에서 잡고, IDE 플러그인이 저장 순간에 경고합니다.
컨테이너는 빌드 시 CVE 스캔으로 차단하고, Terraform·Helm은 IaC 스캔, 계정 설정은 이 공개 버킷·과잉 권한을 봅니다. 게이트는 Critical이면 빌드 중단, 심각도별 수정 SLA, 오탐은 보안 승인 예외로만 통과시킵니다.
공공 개발보안 가이드의 약점 유형이 진단 기준이 되고, 납품 전 SAST가 점검 항목이 됩니다. 감리는 도구 적용 여부를 봅니다.
ASPM과 성숙도
은 SAST·DAST·SCA 결과를 한곳에 모아 중복을 빼고 우선순위를 매깁니다. 도구가 늘수록 단일 뷰가 없으면 같은 구멍을 세 팀이 세 번 봅니다.
레벨 1은 스포트 점검, 2는 CI에 SAST, 3은 SAST+DAST+SCA+SBOM과 정책 코드화입니다. 라이선스 칸은 OSS 관리와, 구성 칸은 SBOM과 맞물립니다.
답안은 세 기법 표, 파이프라인 위치, 게이트 SLA, ASPM 한 줄, 시프트 레프트를 한 장에 올립니다.