GS¸®Å×ÀÏ, Á¤º¸º¸¾ÈºÎ¹® º¸¾È±â¼úÆÀ º¸¾È Ãë¾àÁ¡ Áø´Ü ´ã´ç °æ·Â»ç¿ø ä¿ë

GS¸®Å×ÀÏÀÌ Á¤º¸º¸¾ÈºÎ¹® º¸¾È±â¼úÆÀÀÇ º¸¾È Ãë¾àÁ¡ Áø´Ü ´ã´ç °æ·Â»ç¿ø ä¿ëÀ» ÁøÇàÇÑ´Ù. ´ëÇѹα¹À» ´ëÇ¥ÇÏ´Â ¶óÀÌÇÁ½ºÅ¸ÀÏ Ç÷§Æû ±â¾÷À¸·Î ÀÚ¸®ÀâÀº GS¸®Å×ÀÏÀº GS25, GS THE FRESH, GS¼¥ µî ´Ù¾çÇÑ ¼­ºñ½º¸¦ ¿î¿µÇÏ´Â ¸¸Å­, À̸¦ µÞ¹ÞħÇÏ´Â º¸¾È Àü¹® Àη Ȯº¸¿¡ ³ª¼± °ÍÀ¸·Î º¸ÀδÙ.

À̹ø ä¿ë¿¡¼­ ´ã´çÇÏ°Ô µÉ ¾÷¹«´Â Å©°Ô ³× °¡Áö ¿µ¿ªÀ¸·Î ³ª´¶´Ù. ¸ÕÀú Application º¸¾È¼º °ËÅä ¿µ¿ª¿¡¼­´Â ½Å±Ô ¹× º¯°æµÇ´Â ¼­ºñ½º¿¡ ´ëÇÑ º¸¾È¼º °ËÅä ¹× À§Çù ¸ðµ¨¸µ(Threat Modeling)À» ¼öÇàÇϰí, Ãë¾àÁ¡ °ËÁõ°ú À§Çùµµ ºÐ¼®(CVSS/ºñÁî´Ï½º ÀÓÆÑÆ®), °³¼±¹æ¾È Á¦½Ã ¹× Á¶Ä¡ÀÌÇà ÃßÀû, º¸¾È »ç°í ¹ß»ý ½Ã Application °üÁ¡ ºÐ¼® ¹× ´ëÀÀ Áö¿øÀ» ¸Ã°Ô µÈ´Ù. À§Çù ½Ã³ª¸®¿À ±â¹Ý Ãë¾àÁ¡ Á¡°Ë ¹× ¸ðÀÇ ÇØÅ· ¿µ¿ª¿¡¼­´Â ¼­ºñ½º¡¤ÀÚ»ê ºÐ·ù ±â¹Ý À§Çù ÁÖü(Threat Actor) ¹× °ø°Ý ¸ñÇ¥¸¦ Á¤ÀÇÇϰí, MITRE ATT&CK ÇÁ·¹ÀÓ¿öÅ©¸¦ Ȱ¿ëÇÑ À§Çù ½Ã³ª¸®¿À ¹× °ø°Ý °æ·Î¸¦ ¼³°èÇϸç, µµÃâµÈ ½Ã³ª¸®¿À¸¦ ±â¹ÝÀ¸·Î À¥¡¤¸ð¹ÙÀÏ Application Ãë¾àÁ¡ Á¡°Ë ¹× ¸ðÀÇ ÇØÅ·À» ¼öÇàÇϰí, ¼Ò½ºÄÚµå ·¹º§ Ãë¾àÁ¡ ºÐ¼® ¹× °³¹ßÆÀ Çù¾÷À» ÅëÇÑ º¸¾È À̽´ ÇØ°áÀ» Áö¿øÇϸç, Á¡°Ë °á°ú¸¦ À§Çèµµ(Impact ¡¿ Likelihood) ±â¹ÝÀ¸·Î ºÐ¼®ÇØ Á¶Ä¡ ¿ì¼±¼øÀ§¸¦ Á¦½ÃÇÏ°Ô µÈ´Ù. ¿Ü¡¤³»ºÎ °ø°Ý ¸é(Attack Surface) ±â¹Ý ¸ð´ÏÅ͸µ ¿µ¿ª¿¡¼­´Â ¿ÜºÎ ³ëÃâ ÀÚ»ê ½Äº° ¹× Attack Surface °ü¸® ü°è¸¦ ¿î¿µÇϰí, Ãë¾àÁ¡ ¹× ÀÌ»ó ¡ÈÄ »ó½Ã ¸ð´ÏÅ͸µ°ú À§Çù ÀÎÅÚ¸®Àü½º ¿¬°è ºÐ¼®, º¸¾È À̽´ ¹ß°ß ½Ã ½Å¼ÓÇÑ ÀÓ½ÃÁ¶Ä¡ ¹× °ü·Ã ºÎ¼­ Çù¾÷ ´ëÀÀÀ» ´ã´çÇÏ°Ô µÈ´Ù. ¸¶Áö¸·À¸·Î DevSecOps º¸¾È ü°è ±¸Ãà ¹× ¿î¿µ ¿µ¿ª¿¡¼­´Â CI/CD ÆÄÀÌÇÁ¶óÀÎ(Bitbucket/Bamboo µî) ³» º¸¾È ÀÚµ¿È­¸¦ ±¸Ãࡤ¿î¿µÇϰí, ÄÚµå Ãë¾àÁ¡¡¤º¸¾È Á¤Ã¥ °ÔÀÌÆ®(Gate) ¼³°è ¹× Àû¿ë, °³¹ß º¸¾È Ç¥ÁØ¡¤°¡À̵å¶óÀÎ ¼ö¸³°ú °³¹ßÀÚ º¸¾È ±³À° ¹× ÀÎ½Ä Á¦°í, º¸¾È Å×½ºÆ® È¿À²È­¸¦ À§ÇÑ ÀÚü µµ±¸ ¼³°è ¹× ¿î¿µ±îÁö Æø³ÐÀº ¿ªÇÒÀ» °æÇèÇÏ°Ô µÈ´Ù.

Áö¿øÀ» À§Çؼ­´Â Çлç ÀÌ»óÀÇ Çз°ú Application º¸¾È¡¤¸ðÀÇ ÇØÅ· °ü·Ã ½Ç¹« °æ·Â 5³â¿¡¼­ 10³âÀÌ ¿ä±¸µÇ¸ç, ±× Áß Application Ãë¾àÁ¡ Á¡°Ë ¹× ¸ðÀÇ ÇØÅ· ½Ç¹« °æÇèÀÌ 3³â ÀÌ»óÀ̾î¾ß ÇÑ´Ù. ¾Æ¿ï·¯ SAST¡¤DAST µî Ãë¾àÁ¡ Áø´Ü ¼Ö·ç¼Ç ¿î¿µ °æÇè, Java¡¤Python¡¤JavaScript¡¤Go µî 1°³ ÀÌ»ó ÇÁ·Î±×·¡¹Ö ¾ð¾î ÀÌÇØ ¹× ÄÚµå ¸®ºä °æÇè, MSA ¾ÆÅ°ÅØÃ³ ÀÌÇØ ¹× REST API Ãë¾àÁ¡ Á¡°Ë ¿ª·®, DevSecOps °³³ä ÀÌÇØ ¹× CI/CD ȯ°æ ³» º¸¾È¼º °ËÅä °æÇèµµ ÀÚ°Ý¿ä°ÇÀ¸·Î Á¦½ÃµÇ¾î ÀÖ´Ù. ¿ì´ë»çÇ×À¸·Î´Â DevSecOps ȯ°æ ±¸Ãà ¹× ¿î¿µ°ú CI/CD ÆÄÀÌÇÁ¶óÀÎ º¸¾È ÀÚµ¿È­ °æÇè, Ŭ¶ó¿ìµå ȯ°æ(AWS, GCP, Azure) Application º¸¾È Áø´Ü ¹× ¸ðÀÇ ÇØÅ· °æÇè, °ø°Ý ¸é °ü¸®(ASM) µµ±¸ ¿î¿µ ¶Ç´Â ¿ÜºÎ ³ëÃâ ÀÚ»ê °ü¸® °æÇè, OSCP¡¤CEH¡¤Á¤º¸º¸¾È±â»ç µî °ü·Ã ÀÚ°ÝÁõ º¸À¯, Åë½Å¡¤±ÝÀ¶¡¤°ø°ø µî ´ë±Ô¸ð ÀÎÇÁ¶ó ȯ°æ º¸¾È °æÇèÀÌ ÇØ´çµÈ´Ù.

±Ù¹«Áö´Â °­¼­GSŸ¿öÀ̸ç, ÀÚ¼¼ÇÑ ³»¿ëÀº 'GS¸®Å×ÀÏ'ÀÇ È¨ÆäÀÌÁö¿¡¼­ È®ÀÎÇÒ ¼ö ÀÖ´Ù.