2026년 7월 15일

출처 : KISIA

김성민 교수 : [email protected]

sites.google.com/view/sswu-nssec

<aside> 📖 [LIST]

</aside>

DevSecOps

파이프라인의 핵심 보안 솔루션

  1. SAST(정적 분석)
    1. CodeQL(Github Advanced Security)
    2. Semgrep(Semantic Grep)
      1. AST(추상 구문 트리) 기반의 패턴 매칭 기반으로 고속으로 스캔
    3. SonarQube
      1. 단순 취약점뿐 아니라 코드 스멜, 중복 코드, 복잡도 등 품질 지표를 통합 관리
    4. Fortify
      1. 리포트 자동 생성으로 기업이 많이 씀.
  2. SCA(구성 분석)
  3. 컨테이너 & IaC 스캔
    1. Trivy
    2. Grype
    3. Anchore Enterprise
    4. Aqua Platform
  4. 정책 검증(Admission)
  5. 런타임 보안
  6. 모니터링 & 가시성

SBOM

소프트웨어를 구성하는 모든 컴포넌트의 목록과 의존성 관계를 명세한 문서로, 소프트웨어의 ‘식재료 명세서’ 와 같음

주요 구성 요소

생성 도구

Syft(Anchore)