Application Security Posture Management(ASPM)

프로덕션 환경에 도달하기 전에
리스크 차단 및 소스에서 문제 해결

애플리케이션 보안은 변곡점에 도달했습니다. 수많은 조직이 그 어느 때보다 빠르게 신규 코드를 프로덕션에 배포하고 있으며, 이로 인해 너무 많은 보안 리스크가 런타임 환경으로 유입되고 있습니다. 기존의 AppSec 도구는 개발자를 염두에 두고 구축되지 않았지만, 그럼에도 불구하고 보안 테스트에 대한 책임 소재가 보안 전문가에서 개발자에게로 옮겨가고 있습니다. 이러한 문제를 해결하기 위해서는 AppSec 솔루션과 개발 파이프라인 및 코드 리포지토리와의 원활한 통합이 필요합니다. 이는 팀이 취약한 구성 요소를 식별하고, 구성 오류를 감지하고, 수정 워크플로를 효과적으로 관리하기 위해 반드시 필요한 일입니다.

포괄적인 맥락으로 애플리케이션 리스크의 우선순위를 지정하고 이를 완화합니다.

Cortex® Cloud는 엔지니어링 에코시스템과 네이티브로 통합되어 리스크를 방지하고 설계 단계에서부터 보안을 고려하여 구축되었습니다. 이 플랫폼은 최고의 AppSec 도구와 타사 스캐너를 통합하여 완벽한 코드 및 런타임 컨텍스트를 제공함으로써 리스크를 방지하고 그 우선순위를 지정합니다.
  • 애플리케이션 수명 주기 전반에 걸쳐 일관된 보안을 적용합니다.
  • 개발자 도구에 가이드 보안 모범 사례가 포함되어 있습니다.
  • 애플리케이션 및 런타임 컨텍스트를 통해 리스크의 우선순위를 지정합니다.
  • 영상 포괄적인 가시성
    포괄적인 가시성
  • AI-Driven Risk Prioritization
    AI 기반 리스크 우선순위 지정
  • Fix Risk at the Source
    소스에서 리스크 해결
  • Block Risk from Reaching Production
    프로덕션 환경에 도달하기 전에 위험 차단
솔루션

Palo Alto Networks의 애플리케이션 보안 태세 관리 접근 방식

포괄적인 가시성

Cortex Cloud는 코드, 빌드, 배포 및 런타임 전반에 걸친 조사 결과를 통합하여 중앙 집중화된 가시성을 제공합니다. 이 플랫폼은 네이티브 스캐닝 도구, 타사 스캐너, 런타임에서 데이터를 수집하여 수명 주기 전반에 걸쳐 일관된 보안을 제공합니다. AppSec팀은 Cortex Cloud를 활용하여 하나의 플랫폼에서 코드, 공급망, 도구 등 전체 엔지니어링 에코시스템을 보호할 수 있습니다.

  • 통합 정보 창구

    코드에서 런타임에 이르기까지 모든 AppSec 기능을 하나의 플랫폼으로 통합하여 도구와 콘솔의 전환을 최소화하고 DevSecOps 워크플로를 간소화합니다.

  • 타사 데이터 수집

    모든 AppSec 도구를 연결하여 중앙 집중식 가시성을 확보하고, 포괄적 런타임 및 애플리케이션 컨텍스트를 기반으로 리스크의 우선순위를 지정합니다.

  • 포괄적 리스크 컨텍스트

    코드, 파이프라인, 런타임 컨텍스트를 통합하여 악용 가능성과 잠재적 비즈니스 영향을 기반으로 위험을 관리합니다.

  • 일관된 정책 시행

    SDLC 전체에 일관된 보안 정책을 적용하여 개발 및 배포 과정 전반에 걸쳐 보안 표준을 유지합니다.

  • 소프트웨어 재료 명세서(SBOM) 생성

    오픈 소스 패키지, 라이브러리 및 IaC 리소스와 함께 관련 보안 문제가 포함된 SBOM을 생성하여 애플리케이션 리스크를 추적 및 이해합니다.

Application Security Posture Management

AI 기반 리스크 우선순위 지정

Cortex Cloud는 코드, 파이프라인, 런타임, 애플리케이션 컨텍스트를 통합하여 악용 가능성과 잠재적 비즈니스 영향을 기반으로 리스크 우선순위를 지정할 수 있도록 지원합니다.

  • 코드 및 파이프라인 컨텍스트

    실제로 사용되는 패키지에 초점을 맞추며, 그 중에서도 공격자가 악용할 소지가 있는 취약점이 포함된 패키지에 집중하여 취약점의 우선순위를 지정합니다.

  • 런타임 및 애플리케이션 컨텍스트

    패키지의 메모리 로드 여부, 인터넷 노출, 네트워크 트래픽, 중요 데이터에 대한 액세스와 같은 컨텍스트를 활용하여 리스크의 우선순위를 지정합니다. 이 과정에서 접근할 수 없는 환경이나 프로덕션이 아닌 테스트 환경에서 발견된 문제의 우선순위는 낮춥니다.

ASPM Command Center

소스에서 리스크 해결

개발자가 네이티브 환경에서 리스크 발생 시기 및 위치를 파악할 수 있도록 지원합니다.

  • 리스크 소스 추적

    코드, 파이프라인, 애플리케이션 컨텍스트를 활용하여 리스크의 소스를 추적합니다.

  • 컨텍스트 기반의 손쉬운 해결

    개발자에게 상황에 적합한 PR(풀 요청)을 전송하여 보안 문제를 손쉽게 해결할 수 있도록 지원합니다.

  • 빠른 소유권 해결

    애플리케이션 컨텍스트를 사용하여 이슈가 발생한 리포지토리와 커밋을 수행한 개발자를 파악합니다.

  • 네이티브 개발자 통합

    IDE, VCS, CI/CD 도구를 위한 네이티브 통합으로 기존 개발자 워크플로에서 애플리케이션을 보호합니다.

  • 중단 없이 취약점 해결

    직접 및 전이적 종속성 문제를 해결하기 위해 정밀한 업데이트를 적용합니다. 따라서 운영 중단 없이 여러 취약점을 효율적으로 해결합니다.

IaC Security

프로덕션 환경에 도달하기 전에 위험 차단

컨텍스트에 기반하여 PR과 실패 빌드를 차단하는 세분화된 보안 정책을 적용합니다. 예를 들어, 프로덕션 환경에 치명적인 취약점이 발생할 경우에는 빌드를 실패시키고 테스트 환경에서는 이를 허용하는 등 컨텍스트에 기반한 정책을 적용합니다.

  • 민첩한 가드레일

    민첩한 보안 가드레일을 통해 개발자가 애플리케이션 개발 수명 주기 전반에 걸쳐 모범 사례를 적용할 수 있도록 지원하며, 이를 통해 안전한 배포를 가속화합니다.

  • 개발자 문제 감소

    런타임 컨텍스트를 활용하여 현명한 정책 의사결정을 내림으로써 불필요한 PR 차단 및 빌드 실패가 발생하지 않도록 방지합니다.

  • 실패한 구축에 대한 실천 가능한 인사이트 제공

    풀 요청에서 확인된 문제를 해결하고 문제를 자동으로 수정하는 방법에 대한 지침을 확보할 수 있습니다.

New Prevention Polity (IaC)

추가적인 애플리케이션 보안 기능

IaC(Infrastructure as Code) 보안

자동화된 IaC 보안을 개발자 워크플로에 포함

소프트웨어 구성 분석(SCA)

정확성이 높고 컨텍스트를 인식하는 오픈 소스 보안 및 라이선스 규정 준수

소프트웨어 공급망 보안

CI/CD 파이프라인을 강화하고, 공격 표면을 줄이고, 애플리케이션 개발 환경을 보호하세요.

암호 보안

리포지토리 및 파이프라인 전체에 대한 풀 스택, 다차원 암호 스캔을 수행합니다.