2026년 7월 15일
출처 : KISIA
김성민 교수 : [email protected]
sites.google.com/view/sswu-nssec
<aside>
📖 [LIST]
</aside>
DevSecOps
파이프라인의 핵심 보안 솔루션
- SAST(정적 분석)
- CodeQL(Github Advanced Security)
- Semgrep(Semantic Grep)
- AST(추상 구문 트리) 기반의 패턴 매칭 기반으로 고속으로 스캔
- SonarQube
- 단순 취약점뿐 아니라 코드 스멜, 중복 코드, 복잡도 등 품질 지표를 통합 관리
- Fortify
- 리포트 자동 생성으로 기업이 많이 씀.
- SCA(구성 분석)
- 컨테이너 & IaC 스캔
- Trivy
- Grype
- Anchore Enterprise
- Aqua Platform
- 정책 검증(Admission)
- 런타임 보안
- 모니터링 & 가시성
SBOM
소프트웨어를 구성하는 모든 컴포넌트의 목록과 의존성 관계를 명세한 문서로, 소프트웨어의 ‘식재료 명세서’ 와 같음
주요 구성 요소
생성 도구
Syft(Anchore)