애플리케이션 소프트웨어 개발 주기에서 지속적인 준수 사용

DevSecOps 을 활용하여 엔터프라이즈 애플리케이션 개발 라이프사이클의 모든 단계에서 보안 통합을 자동화하면 보안 문제가 발생하는 즉시 해결하여 더 쉽고, 빠르고, 저렴한 비용으로 문제를 해결할 수 있습니다. DevSecOps 애플리케이션 수명 주기 관리 배포 가능한 아키텍처를 사용하면 속도와 보안이라는 두 가지 주요 이점( DevSecOps, )을 활용할 수 있습니다.

개발 주기 동안 코드는 보안 문제에 대해 검토, 스캔 및 테스트됩니다. 이 통합 보안을 사용하면 팀에서 문제를 조기에 발견하고 중복 검토 및 불필요한 다시 빌드를 줄여 더 안전한 코드를 더 빠르게 전달할 수 있습니다. DevSecOps 취약점 스캔 및 패치가 개발 및 릴리스 주기에 통합됨에 따라 일반적인 취약점 및 노출(CVE)을 식별하고 패치하는 기능이 향상되었습니다. 이는 위협 액터가 공용 대면 프로덕션 시스템의 취약성을 이용해야 하는 창을 제한합니다. 또한 프로덕션에서 애플리케이션의 주기적 스캔에 대한 지속적 준수가 포함됩니다.

자동화된 스캔 및 테스트를 구현하면 통합된 소프트웨어 종속성이 적절한 패치 레벨에 있는지 확인하고 소프트웨어가 보안 단위 테스트를 통과하는지 확인할 수 있습니다. 또한 정적 및 동적 분석을 사용하여 보안을 위한 코드를 테스트하고 유효성을 검증할 수 있습니다. 스캔 결과의 증거는 변경사항이 프로덕션으로 승격되기 전에 배치를 게이트하는 자동화된 변경 관리 프로세스의 일부로 안전하게 저장, 수집 및 요약됩니다.

다음 섹션을 검토하여 애플리케이션 개발 수명 주기의 보안을 보장하기 위한 필수 단계에 대한 개요를 확인하세요( IBM Cloud DevSecOps 도구).

보안 소프트웨어 개발 아키텍처 설정

DevSecOps 애플리케이션 수명 주기 관리 배포 가능한 아키텍처는 지속적인 통합(CI), 지속적인 배포(CD) 및 지속적인 규정 준수(CC) 도구 체인 템플릿을 사용하여 안전한 소프트웨어 공급망을 설정하는 프로세스를 간소화합니다. 이러한 템플릿은 애플리케이션 빌드, 스캔, 테스트, 변경 관리 및 배포를 위한 도구 통합 모음과 사용자 지정 가능한 참조 Tekton 파이프라인을 사용합니다.

Tekton 파이프라인은 코드 및 구성 변경의 규제 준수하는 자동화된 오케스트레이션을 보장하기 위해 사용할 수 있는 사용자 정의 스크립트의 프레임워크를 제공합니다. 파이프라인은 감사 가능한 변경 요청을 생성하는 데 사용할 수 있는 증거를 수집하고 저장하는 동안 GitOps 릴리스 인벤토리를 유지보수합니다. 또한 지속적 준수 파이프라인은 주기적으로 배치된 아티팩트 및 연관된 소스 코드 저장소에서 취약성을 스캔합니다.

필요에 맞게 배포 가능한 아키텍처를 구성하는 방법에 대한 자세한 내용은 DevSecOps 배포 가이드를 참조하세요. 프로젝트 를 사용하여 모든 애플리케이션 개발 환경에서 이 아키텍처를 배치할 수 있습니다. 따라서 개발 팀은 보안 위험 및 노출을 조기에 식별하여 코드가 프로덕션에 도달하기 전에 해결할 수 있도록 shift-left 접근 방식을 사용할 수 있습니다.

CC 파이프라인을 지속적으로 준수하는지 확인

CI/CD 파이프라인은 코드가 프로덕션으로 푸시되기 전에 팀이 개발하는 애플리케이션 코드가 안전하고 취약성이 없는지 확인합니다. 코드가 프로덕션에 도달하면 CC 파이프라인을 사용하여 프로덕션 코드에서 새 취약성을 지속적으로 스캔할 수 있습니다. CC 파이프라인 은 트리거를 사용하여 수동 또는 주기적으로 트리거할 수 있습니다.

CC 파이프라인은 배치 스케줄과 무관하게 기존의 배치된 아티팩트 및 해당 소스 저장소를 스캔합니다. 이는 애플리케이션 소스 코드에서 정적 스캔 및 동적 스캔을 실행하고 Git 저장소, BOM (Bill Of Materials) 검사, CIS 검사 및 Vulnerability Advisor 스캔에서 시크릿을 발견합니다.

문제 관리 및 감사 준비를 위한 증거 수집

아티팩트 및 소스 저장소에서 검사를 스캔하고 실행한 후 파이프라인은 새 인시던트 문제를 작성하거나 인시던트 저장소에서 기존 인시던트 문제를 업데이트합니다. 마지막으로 이러한 문제 및 결과를 사용하여 파이프라인은 증거를 수집하고 증거를 요약합니다.

CI및 CC 파이프라인에서 두 가지 유형의 문제 (인시던트 문제 및 비인시던트 문제) 를 보고합니다. 코드 또는 배치된 아티팩트 내에서 발견된 취약성 또는 CVE로 인해 인시던트 문제가 발생할 수 있으며, 비인시던트 문제는 취약성에서 발생하지 않고 준수 상태의 편차 (예: 단위 테스트 실패 및 분기 보호 검사 실패) 를 나타냅니다. 문제 관리에 대한 자세한 정보는 인시던트 및 비인시던트 문제 처리 및 인시던트 문제 관리 를 참조하십시오.

규정 준수 증거는 감사자가 규정 준수 감사 중에 찾는 추적을 생성합니다. DevSecOps 의 목표 중 하나는 감사 가능한 변경 요청과 내구성 있는 증거 보관함에 증거를 자동으로 생성하고 저장하는 것입니다. 자세한 정보는 증거 를 참조하십시오.