NIST SP 800-204D를 활용한 소프트웨어 공급망 보호 소개

Build SecurityNIST SP 800-204D를 활용한 소프트웨어 공급망 보호를 위한 실용 가이드

차례

클라우드 네이티브 애플리케이션은 마이크로서비스라고 하는 다양한 독립적인 구성 요소로 이루어져 있으며, 협업과 보안을 전체 프로세스에 걸쳐 강조하는 DevSecOps라는 애자일 소프트웨어 개발 방식을 사용하여 만들어집니다.

클라우드 네이티브 애플리케이션 개발의 핵심적인 측면 중 하나는 지속적 통합/지속적 배포(CI/CD)를 활용하는 것입니다.CI/CD) pipelineNS. 이것들 pipeline개발자는 이를 통해 새로운 코드 변경 사항을 원활하게 통합하고 애플리케이션에 대한 업데이트를 지속적으로 제공할 수 있습니다. 그러나 최근 연구에서는 전체 소프트웨어 개발 수명 주기를 고려하는 것이 중요하다는 점이 강조되고 있습니다.SDLC보안과 관련하여 소프트웨어 공급망(SSC)으로 알려져 있습니다.

끊임없이 진화하는 소프트웨어 개발 및 보안 환경에서 잠재적 위협에 앞서 나가는 것은 매우 중요합니다. 이것이 바로 국립 연구소(National Institute of Security)가 추구하는 목표입니다. Standard미국 국립표준기술연구소(NIST)는 이번 발표를 통해 중요한 진전을 이루었습니다. NIST SP 800-204D, 통합 software supply chain security (SSCS) 측정값을 CI/CD pipeline이 문서는 NIST에서 발표한 보안 소프트웨어 개발 프레임워크(SSDF)를 기반으로 작성되었습니다.

공급망 보안 강화를 원하는 조직을 위해, 이 새로운 자료는 다음과 같습니다. NIST 이는 시의적절하고 귀중한 자산입니다. 최근 몇 년 동안 소프트웨어 공급망을 침해하려는 정교한 시도가 수없이 많았으며, 이는 보안 강화 조치의 시급성을 강조합니다. 놀랍게도 CIO의 82%가 소프트웨어 공급망이 잠재적인 공격에 취약하다는 점에 대해 우려를 표명했습니다.

공급망 보안에 대해 걱정하고 계신다면, 많은 조직들이 이러한 우려를 공유하고 있으며 위험을 완화하고 소프트웨어 공급망을 강화하기 위한 방법을 모색하고 있다는 점을 기억하는 것이 중요합니다. 이제 통합 전략과 고려 사항에 대해 자세히 살펴보겠습니다. SSCS 측정 지표를 DevOps 일상 업무에 통합하세요.

무엇보다 먼저, 공급망 공격과 그 구체적인 내용을 정의하는 것이 중요합니다. Software Supply Chain Security 원천 단계에서 발생하는 위협.

SSCS CI/CD Pipelines: DevSecOps의 핵심

지속적 통합 및 지속적 배포CI/CD) Pipeline이러한 도구들은 소프트웨어 개발 프로세스에 혁명을 일으켰으며, DevSecOps 애자일 패러다임의 핵심 역할을 합니다. pipeline이러한 시스템은 자체 사내 저장소와 타사 오픈 소스 또는 상용 저장소를 포함하여 다양한 소스의 코드를 처리하는 복잡한 시스템입니다. 

이러한 빌드 프로세스 내의 pipeline빌드는 애플리케이션 로직 기반의 복잡한 종속성 과정을 거쳐 여러 소스 코드 아티팩트로부터 빌드를 생성하는 작업입니다. 생성된 아티팩트는 전용 빌드 저장소에 저장되고, 패키징 전에 엄격한 테스트를 거칩니다. 패키징된 패키지는 특정 저장소에 저장되고, 취약점 검사를 거친 후 최종적으로 테스트 또는 프로덕션 환경에 배포됩니다. GitHub Actions 워크플로, GitLab Runners, Buildcloud와 같은 플랫폼들이 이러한 워크플로를 지원해 왔습니다.

이러한 워크플로우 내에서 SSC 보안을 유지하려면 광범위한 출처 데이터를 생성하는 것이 매우 중요합니다. 이 데이터는 전체 과정에서 추적성과 책임성을 보장합니다. pipeline투명성의 등불 역할을 합니다. 자사 소프트웨어에 대한 내부 SSC 보안 관행과 타사 소프트웨어 모듈에 대한 보안 관행 모두를 다루는 것이 필수적입니다. 궁극적인 목표는 두 가지입니다. 

  • 소프트웨어 생산 프로세스 변조를 방지하고 악성 소프트웨어 업데이트 유입을 막기 위한 방어 조치를 시행하십시오.
  • 진실성을 지켜라 CI/CD pipeline 관련된 모든 행위자에 대한 역할과 권한을 정의함으로써 산출물과 활동을 관리합니다. pipeline.

DevOps 인프라: 기반 CI/CD

DevOps 운영을 뒷받침하는 도구와 기술은 지속적 통합의 숨은 조력자입니다. 이러한 도구와 기술의 구성 및 유지 관리는 전체 시스템의 보안과 무결성을 위해 매우 중요합니다. CI/CD 이러한 도구에 대한 정기적인 감사 및 업데이트는 취약점을 사전에 해결하기 위해 필수적입니다.

자동화된 취약점 스캐너는 이러한 노력에 있어 매우 귀중한 동반자로 자리매김했습니다. DevOps 도구와 구성을 지속적으로 모니터링함으로써 잠재적인 취약점이나 잘못된 구성을 실시간으로 식별할 수 있습니다. 이러한 사전 예방적 접근 방식은 DevOps 환경의 전반적인 보안 상태에 대한 통찰력을 제공하여 시기적절한 문제 해결을 가능하게 합니다.

또한, DevOps 툴체인에서 플러그인을 선택하는 것은 보안에 상당한 영향을 미칠 수 있습니다. 플러그인은 기능을 향상시키지만, 적절하게 검증되지 않으면 취약점을 초래할 수도 있습니다. 따라서 플러그인을 평가할 때는 평판, 보안 이력, 커뮤니티 지원 등을 종합적으로 고려해야 합니다. 이러한 플러그인을 정기적으로 검토하고 업데이트하면 보안 환경을 더욱 강화할 수 있습니다.

 

보안 CI/CD Pipelines: 협상 불가

모든 단계 CI/CD pipeline코드 작성부터 코드 관리까지 commits 및 풀-푸시 작업에는 엄격한 보안 조치가 필요합니다. 보안 코드 commit이것들은 기초를 형성합니다 pipeline코드 검토, 악성 코드 탐지 및 보안 지침 준수를 시행하면 취약점을 크게 줄일 수 있습니다.

코드 변경을 수반하는 푸시-풀 작업은 무단 접근을 방지하기 위해 다단계 인증(MFA)과 같은 안전한 인증 메커니즘으로 강화되어야 합니다. 빌드 프로세스 내에서 pipeline빌드는 격리되고 안전한 환경에서 수행되어야 합니다. 안전한 빌드 에이전트를 사용하고, 빌드 도구와 종속성을 정기적으로 업데이트하며, 빌드 프로세스의 무결성을 보장하는 것은 모두 이러한 방향으로 나아가는 데 중요한 단계입니다.

또한 소프트웨어 업데이트 시스템에서 증명 및 증거의 무결성은 매우 중요합니다. 소프트웨어 업데이트의 진위와 무결성을 검증하면 배포 과정에서 업데이트가 변조되지 않도록 보장할 수 있습니다.

Build Attestations: 수호자 CI/CD 방법

인증은 소프트웨어 공급망 보안에 있어 숨은 영웅과 같습니다. 특정 프로세스를 통해 생성된 이러한 인증된 메타데이터 모음은 소비자가 검증할 수 있어 신뢰와 투명성을 제공합니다. 기업들이 소프트웨어 공급망 보안을 우선시함에 따라 빌드 프로세스 및 애플리케이션 생성과 관련된 메타데이터 수집은 매우 중요해지고 있습니다.

빌드 프로세스 관련 메타데이터는 사용된 도구, 버전, 구성 및 종속성에 대한 정보를 제공하여 빌드의 청사진 역할을 합니다. 마찬가지로, 애플리케이션 생성 관련 메타데이터는 개발 프레임워크, 라이브러리 및 타사 종속성에 대한 스냅샷을 제공합니다. 이러한 포괄적인 데이터 수집을 통해 코드베이스의 출처와 무결성에 대한 탁월한 가시성을 확보할 수 있습니다.

조직은 인증서를 활용하고 메타데이터를 부지런히 수집함으로써 보안을 크게 강화할 수 있습니다. software supply chain security이러한 접근 방식은 투명성과 검증 가능성을 제공할 뿐만 아니라 소프트웨어 개발 수명 주기 전반에 걸쳐 효과적인 모니터링, 감사 및 보안 분석을 위한 기반을 마련합니다.

마무리 말씀 및 향후 계획

최근 소프트웨어 취약점 및 공격에 대한 분석은 지속적 통합/지속적 배포(CI/CD)를 활용하는 애자일 DevSecOps 패러다임 하에서 소프트웨어를 개발하는 기업들에게 시급한 문제점을 부각시켰습니다.CI/CD) pipeline정부 기관과 민간 부문 기관 모두 이제 전체 영역에 걸쳐 있는 활동에 집중하고 있습니다. SDLC이를 통칭하여 소프트웨어 공급망(SSC)이라고 합니다.

SSC 내 각 운영의 무결성은 전체 보안에 있어 가장 중요합니다. 이러한 무결성에 대한 위협은 취약점을 악용하는 악의적인 행위자 또는 실사 과정에서의 부주의 및 허점에서 발생할 수 있습니다. SDLC이 문제의 심각성을 인식하여 행정명령(EO) 14028, NIST의 보안 소프트웨어 개발 프레임워크(SSDF), 그리고 다양한 업계 포럼과 같은 이니셔티브들이 SSC 보안에 대해 심층적으로 논의해 왔으며, 이는 배포된 모든 소프트웨어의 보안을 강화하는 것을 목표로 합니다.

이처럼 높아진 관심은 SSC 보안 보증을 통합하기 위한 실질적인 조치의 필요성을 강조합니다. CI/CD pipeline원활하게 통합됩니다. 이러한 통합은 클라우드 네이티브 애플리케이션을 개발 및 배포하는 조직이 SSC 보안 문제를 효과적으로 해결하는 데 필수적입니다. 강력한 SSC 보안 인프라를 구축하려면 소프트웨어 구성 요소 목록(SBOM)을 포함한 다양한 구성 요소를 통합해야 합니다.SBOM소프트웨어 구성 요소 인증을 위한 사양 및 프레임워크가 있습니다. 이러한 사양과 요구 사항은 정부 및 업계 포럼의 협력적인 노력을 통해 지속적으로 발전하고 있으며, SSC 보안의 미래를 형성하는 데 중요한 역할을 합니다.

통합의 복잡성을 탐구할 준비가 되셨나요? SSCS DevOps에 대한 측정 방법을 알고 싶으신가요? 지금 바로 Xygeni의 종합 백서를 다운로드하세요. DevOps 프로세스를 강화하기 위한 자세한 인사이트, 모범 사례 및 실행 가능한 전략을 살펴보세요. DevOps 프로세스를 적극적으로 활용할 수 있도록 팀에 필요한 지식을 제공하세요. SSCS 조치를 원활하게 취하고 선도합니다. software supply chain security. 놓치지 마세요—다운로드.

sca-tools-software-composition-analysis-tools
소프트웨어 위험을 우선순위화하고, 해결하고, 보호하십시오.
무료 계정을 만드세요.
신용 카드가 필요하지 않습니다.

소프트웨어 개발 및 제공을 안전하게 보호하세요

Xygeni 제품군과 함께