2019년부터 2022년까지 소프트웨어 공급망 공격의 연평균 증가율은 700%를 넘어섰으며, 이러한 추세는 계속되어 2026년에는 경제적 손실이 80억 달러를 초과할 것으로 예상됩니다. 이 문제의 심각성을 인식하여, 국가 안보국 (NSA) 그리고 사이버보안 및 인프라 보안국(CISA)CISA) 출시 핵심 지침 확보하다 CI/CD 이러한 환경은 취약점을 악용하는 악의적인 사이버 공격자(MCA)의 증가하는 위협에 대응합니다.
이 지침은 특히 내부 비밀 유출을 방지하는 데 중점을 두고 있습니다. CI/CD pipelines 구체적인 통찰력을 제공합니다.
가장 중요한 것은 무엇인가요? CI/CD 보안 위협?
NSA 지침에 명시된 바와 같이, 보안을 확보하는 것은 CI/CD 이러한 환경에서는 다양한 유형의 보안 위협을 인식하고 방어하는 것이 필수적입니다. CI/CD 운영 과정에서 흔히 발생하는 위험 요소는 다음과 같습니다. CI/CD pipelines는 와 함께 OWASP 탑 10 CI/CD 보안 위험:
- 불충분한 유량 제어 메커니즘이 위험은 데이터와 작업의 흐름을 관리하기 위한 적절한 통제 장치가 부족한 것을 의미합니다. CI/CD pipeline이러한 제어 장치가 없으면 무단으로 변경 사항이 도입될 수 있습니다. pipeline이는 잠재적인 보안 취약점으로 이어질 수 있습니다.
- 부적절한 신원 및 접근 관리이 위험은 접근 권한을 가진 사람을 제대로 관리하지 못하는 것과 관련이 있습니다. CI/CD pipeline 그리고 그들이 할 수 있는 일은 무엇일까요? 적절한 신원 및 접근 관리 시스템이 없다면, 권한이 없는 개인이 시스템에 접근할 수 있습니다. pipeline 그리고 악의적인 변경을 도입합니다.
- 의존성 사슬 남용이 위험은 공격자가 소프트웨어에서 사용하는 종속성의 취약점을 악용할 가능성을 의미합니다. 이러한 종속성이 제대로 관리되고 보호되지 않으면 공격 경로가 될 수 있습니다.
- 중독 Pipeline 실행이 위험은 공격자가 악성 코드를 삽입할 가능성을 포함합니다. CI/CD pipeline이는 운영 환경에서 악성 코드가 실행되는 결과를 초래할 수 있습니다.
- 불충분한 PBAC(Pipeline- 기반 접근 제어)이 위험은 적절한 접근 제어가 부족한 데서 비롯됩니다. pipeline이러한 통제 장치가 없으면 권한이 없는 개인이 민감한 부분에 접근할 수 있습니다. pipeline.
- 자격 증명 관리 부실이 위험은 자격 증명을 제대로 관리하고 보호하지 못하는 것과 관련이 있습니다. CI/CD pipeline이러한 자격 증명이 유출될 경우 공격자는 해당 시스템에 접근할 수 있게 됩니다. pipeline.
- 안전하지 않은 시스템 구성이 위험은 다음과 같은 잠재적인 보안 취약점을 의미합니다.
잘못 구성된 시스템 CI/CD pipeline공격자는 이러한 취약점을 악용할 수 있습니다. - 제3자 서비스의 무분별한 사용이 위험은 적절한 감독 및 통제 없이 제3자 서비스를 사용하는 것과 관련이 있습니다. 이러한 서비스는 제대로 관리 및 보안되지 않을 경우 보안 취약점을 초래할 수 있습니다.
- 부적절한 아티팩트 무결성 검증이 위험은 해당 업체에서 생산한 산출물의 적절한 검증 부족을 의미합니다. CI/CD pipeline적절한 검증이 없으면 악성 또는 손상된 아티팩트가 운영 환경에 유입될 수 있습니다.
- 불충분한 로깅 및 가시성이 위험은 불충분한 로깅 및 가시성 부족과 관련이 있습니다.
활동 CI/CD pipeline적절한 로깅 및 가시성 없이는 보안 사고를 감지하고 대응하기 어려울 수 있습니다.
최악의 위협 시나리오와 해결 방안
공격자가 개발자 자격 증명을 획득하여 Git 저장소에 접근합니다.
- 장기 자격증명서 사용을 최소화하십시오.
- 모든 코드 업데이트에는 2인 규칙(2PR)을 사용하십시오.
- 사용자 계정을 안전하게 보호하고 최소 권한 정책을 시행하십시오.
- 네트워크 세분화 및 트래픽 필터링을 구현합니다.
- SSCS 같은 도구 제니 자동적으로 이러한 영역의 잘못된 구성을 감지하고 안전한 기업 정책 적용을 강제합니다..
공급망에서 애플리케이션 라이브러리, 도구 또는 컨테이너 이미지가 손상되었습니다. CI/CD pipeline:
- 신뢰할 수 없는 라이브러리 및 도구 사용을 제한하고 분석합니다. commit테드 도구.
- EDR 도구 및 감사 기능을 구현합니다.
- 유지 CI/CD 도구, 소프트웨어 및 운영 체제가 최신 상태입니다.
- 제니 플랫폼 자동 스캔할 때마다 스캔 기능을 업데이트합니다. 소프트웨어 릴리스에 영향을 미칠 수 있는 최신 악성 구성 요소를 탐지합니다.
타협 CI/CD 설정을 변경하거나 악성 종속성을 주입하는 환경:
- 분석 commitTED 코드 및 보안 스캐닝 통합 CI/CD.
- 구현 SBOM SCA EDR 도구를 구현하고 구현합니다..
- 서명을 추가하세요 CI/CD 설정을 구성하고 확인하십시오.
- 제니 능력 소프트웨어 개발에 관련된 모든 자산을 분석합니다., 구축 및 배송 위협을 감지할 수 있도록 합니다. CI/CD 처리하고 생성합니다 SBOM 감사 및 고객을 위한 증거 자료로 활용하십시오.
다음 이미지는 a를 예로 들어 다양한 공격 벡터를 보여줍니다. CI/CD pipeline이러한 공격 방식은 다른 곳에서 사용되는 방식과 매우 유사합니다. CI/CD 공격.

진정한 제로 트러스트 접근 방식 구현:
NSA의 적극적인 보안 강화 전략
이 가이드라인은 소프트웨어 공급망 보호를 강화하는 데 사용할 수 있는 몇 가지 전략을 나열합니다. 가장 중요한 전략들을 간략하게 살펴보겠습니다.
NSA가 권장하는 암호화 방식을 채택하십시오.
구식이고 취약한 암호화 알고리즘을 사용하는 것은 상당한 위험을 초래합니다. CI/CD pipeline이는 민감한 데이터 노출, 데이터 유출, 인증 손상 및 안전하지 않은 세션으로 이어질 수 있습니다.
이러한 취약점을 악용하여 악의적인 공격자는 보안 시스템을 우회할 수 있습니다. CI/CD pipeline 또한 소프트웨어 공급망을 위협할 수 있습니다. 이러한 위험을 완화하기 위해 NSA와 CIS국립정보연구소에서 제시한 것과 같은 강력한 암호화 알고리즘을 구현하고 구성할 것을 권장합니다. Standard클라우드 애플리케이션 및 서비스를 설정할 때 NIST(미국 국립표준기술연구소)의 기술 및 환경 지침을 따르십시오.
장기 자격 증명 사용을 최소화하십시오.
사용자 인증과 관련해서는 항상 피싱 공격에 강한 ID 연동 및 보안 토큰을 우선시해야 합니다. 이러한 조치는 임시 SSH 키 및 기타 키를 획득하는 데 사용해야 합니다.
마찬가지로 소프트웨어 간 인증의 경우, 가능한 한 소프트웨어 기반 장기 자격 증명 사용을 최소화하는 것이 좋습니다.
Xygeni와 같은 도구의 탐지기는 소프트웨어 공급망 전체(코드, pipelines, IaC 구성 등
서명을 추가하세요 CI/CD 설정을 확인하고 항상 검증하십시오.
전반에 걸쳐 CI/CD 개발 단계와 관계없이 모든 프로세스에서 코드가 일관되고 정확하게 서명되었는지 확인하고, 서명을 검증하는 것이 매우 중요합니다.
서명 유효성 검사에 실패할 경우, 유효성 검사 문제의 원인을 철저히 조사해야 합니다.
다중 요소 인증(MFA)을 통해 비밀번호 위험을 완화하세요.
역할 기반 접근 제어(RBAC)를 추가하여 보완할 수도 있습니다. 오늘날 다단계 인증(MFA)은 모든 종류의 서비스에서 널리 사용되고 있으며, 내부 사용자와 외부 사용자 모두에게 적용되어 보안을 강화하는 데 도움이 됩니다.
최소 권한 원칙에 따라 RBAC는 사용자가 특정 작업을 수행하는 데 필요한 최소한의 권한만 부여받도록 보장합니다.
기업 정책에는 오늘날 필수 구성 사항들이 고려되어야 합니다. 자동화된 규정 준수 및 감사 기능 또한 중요합니다. SSCS 이러한 도구들은 DevOps 인프라 전체에 걸쳐 이러한 모든 원칙을 적용합니다.
최소 권한 정책을 구현하세요 CI/CD 오시는 길
개발자에게 접근 권한을 부여할 때는 반드시 특정 조건에 맞는 사람에게만 권한을 부여해야 합니다. pipeline담당 업무와 직접적으로 관련된 구성 요소 및 부품.
직무 분리를 구현하는 것은 매우 중요합니다. 소스 코드 커밋을 담당하는 개발자는 빌드 환경을 업데이트할 권한이 필요하지 않아야 합니다. 마찬가지로 빌드를 감독하는 엔지니어는 소스 코드에 대한 읽기/쓰기 권한이 필요하지 않습니다. 보안 제어 구현에 대한 자세한 가이드는 다음을 참조하십시오. NIST SP 800-53.
코드 업데이트에는 2인 규칙(2PR)을 사용하십시오.
2인 작업 규칙을 준수하는 것은 코드 품질을 향상시킬 뿐만 아니라 개발자의 자격 증명이 유출될 경우 악성 코드를 성공적으로 삽입할 가능성을 줄여줍니다.
SSCS Xygeni와 같은 도구에는 일반적으로 프로젝트에 코드 검토가 필요한지 여부를 판단하는 특정 검사 기능이 포함되어 있습니다. pull requests (병합 요청)이 병합되었습니다.
이 검사는 현재 Open SSF 보안 규정을 따릅니다. standard.
사용자 계정과 비밀번호를 안전하게 보호하세요.
사용자 계정을 감사하고 최소 권한 및 직무 분리 원칙에 따라 접근 제어를 구성하는 것은 매우 중요합니다.
또한, 비밀, 토큰 및 자격 증명을 안전하게 처리합니다. CI/CD pipeline 파라마운트입니다.
절대로 기밀 정보를 평문으로 전송하지 마십시오. pipeline이를 통해 역설계가 가능한 소프트웨어에 절대 포함되지 않도록 합니다.
소프트웨어 구성 요소 목록(SBOM)을 구현하여 코드베이스에 있는 모든 타사 및 오픈 소스 구성 요소에 대한 포괄적인 기록을 유지합니다.SBOM):
The SBOM 조직이 잠재적인 코드 취약점을 파악하고 오래되고 승인되지 않은 구성 요소 사용을 방지하도록 지원합니다. 의료 기기에 대한 FDA 요구 사항과 같은 규정 준수를 위해서는 특정 구성 요소 사용이 의무화될 수 있습니다. SBOMs.
개발 과정에서 필요한 기타 필수 조치
에 취약점을 파악하는 것은 매우 중요합니다. 보안 스캐닝을 통합합니다. CI/CD pipeline 용이하게통합은 모든 단계에서 쉬운 것으로 간주되어야 합니다. 워크스테이션에서(업로드 전), 또는 commit또는 안전장치를 사용하여 야간 빌드에서 사용할 수도 있습니다.
소프트웨어, 운영 체제 등을 최신 상태로 유지하십시오. CI/CD 도구: 정기적으로 업데이트 CI/CD 도구에는 버그와 취약점이 포함될 수 있으므로 주의해야 합니다. 운영 체제 및 소프트웨어 업데이트에 대한 소프트웨어 무결성 및 유효성 검사 프로세스를 포함하는 중앙 집중식 패치 관리 시스템을 활용하십시오.
신뢰할 수 없는 라이브러리 접근을 제한하고 임시 리소스를 제거합니다.: 신뢰할 수 있고 안전한 출처에서 제공하는 소프트웨어, 도구, 라이브러리 및 아티팩트만 사용하여 시스템에 대한 위협을 최소화하십시오. CI/CD pipeline잠재적인 코드 실행이나 백도어 삽입을 방지하기 위해 항상 구성이 적절한지 확인하십시오. 또한 r을 사용하는 것도 중요합니다.불필요한 애플리케이션을 제거하고 엔드포인트를 보호하세요.
Xygeni 플랫폼에 대해 더 자세히 알아보려면 Xygeni 플랫폼 데이터시트를 다운로드하십시오.





