소프트웨어 공급망 보안

CI/CD 파이프라인을 강화하고, 공격 표면을 줄이고, 애플리케이션 개발 환경을 보호하세요.
AppSec 대시보드

엔지니어링 에코시스템을 노리는 공격의 양과 정교함이 급속도로 증가하고 있습니다. Gartner에 따르면, 조직은 클라우드의 보안을 유지하기 위해 제공 파이프라인을 보호해야 합니다. Cortex® Cloud는 애플리케이션 제공 파이프라인 전체의 가시성과 제어 기능을 확보하기 위한 강력하면서도 간단한 방법을 제공합니다.

개발 속도를 유지하며 안전한 소프트웨어 공급망을 구축하세요.

개발 속도를 유지하며 안전한 소프트웨어 공급망을 구축하세요.
  • 모든 코드 아티팩트와 종속성을 스캔하여 파이프라인을 보호합니다.
  • OWASP 상위 10가지 CI/CD 보안 리스크에 대한 보호
  • 안전하지 않은 코드가 프로덕션에 도달하지 않도록 차단하는 세분화된 제어
  • 그래프 기반 공급망 매핑
    그래프 기반 공급망 매핑
  • 포괄적인 엔지니어링 도구 인벤토리
    포괄적인 엔지니어링 도구 인벤토리
  •  파이프라인 태세 관리
    파이프라인 태세 관리
  • 실행 가능한 수정 지침
    실행 가능한 수정 지침
솔루션

소프트웨어 공급망 보안에 대한 당사의 접근 방식

엔지니어링 에코시스템 전반에 대한 중앙 집중화된 가시성

클라우드 네이티브 엔지니어링 에코시스템이 점점 더 복잡해짐에 따라 AppSec 팀이 이를 보호하는 데 필요한 포괄적 가시성을 확보하는 것이 더 어려워지고 있습니다. 에코시스템 내에서 언어, 프레임워크, 도구, 실행 파일의 통합 인벤토리를 확보하는 것이 소프트웨어 공급망 보안을 위한 첫 단계입니다. Cortex Cloud는 사용 중인 모든 기술 및 관련 보안 리스크에 대해 통합된 단일 뷰를 제공합니다.

  • 탁월한 정확도로 언어 및 리포지토리 전체를 스캔

    가장 널리 사용되는 모든 언어에 대한 코드 유형 전반에서 보안 리스크를 식별합니다.

  • 인프라와 애플리케이션 리스크 연결

    코드베이스 내에서 노출되는 중요한 리스크에 집중하여 오탐(false-positive)을 제거하고 복구 업데이트의 우선순위를 더 빠르게 지정합니다.

  • 소프트웨어 공급망 시각화

    엔지니어링 에코시스템 전반의 CI/CD 파이프라인과 코드 리스크의 통합 인벤토리를 확보합니다.

  • 소프트웨어 공급망 카탈로그화

    소프트웨어 재료 명세서(SBOM)를 생성하여 애플리케이션 리스크의 모든 소스를 추적하고 공격 표면을 이해합니다.

VCS 조직

제공 파이프라인의 태세 관리

클라우드 공격은 CI/CD 파이프라인과 소프트웨어 공격망을 흔한 공격 대상으로 삼기 때문에 조직은 코드 주입, 자격 증명 도난, 데이터 유출, 지적 재산 도난에 노출되게 됩니다. 조직은 새로운 보안 사례를 구현하여 이에 대응해야 합니다. OWASP 상위 10가지에 매핑된 보안 문제는 공격 벡터를 식별하고 소프트웨어 공급망 보안 해결 방법에 대한 지침을 제공합니다.

  • 소프트웨어 공급망 보안 태세에 대한 가시성 확보

    기본 제어를 통해 누락된 분기 보호 규칙, 안전하지 않은 파이프라인 구성 및 포이즈닝된 파이프라인 가능성을 식별하여 공격을 사전에 예방합니다.

  • 침해 경로 시각화

    그래프 기반 분석으로 복잡한 관계를 풀어 중요한 리스크를 찾아내고 중요한 자산에 도달하는 침해 경로를 파악합니다.

  • 제공 파이프라인 강화

    중요한 보안 가드레일을 채택하여 시간의 흐름과 함께 파이프라인을 더욱 강화함으로써 공격자가 공급망의 취약점을 악용하여 프로덕션 환경에 접근하거나 악성 코드를 실행하는 일을 방지합니다.

  • 파이프라인에서 노출된 자격 증명 식별

    도난당하거나 남용될 수 있는 웹후크 및 파이프라인 로그의 평문 자격 증명을 찾습니다.

  • 소프트웨어 개발 수명 주기 전체에 사용자 지정 정책 생성 및 적용

    취약점 관리를 통합하여 리포지토리, 레지스트리, CI/CD 파이프라인, 런타임 환경을 스캔합니다.

태세 관리

애플리케이션 수명 주기 전반에 걸쳐 일관된 보안

Cortex 플랫폼을 활용하여 코드에서 클라우드, SOC에 이르기까지 일관된 보안을 적용합니다. 통합 데이터, AI, 자동화를 활용하여 조정형 방어 체제를 구축하고 소스 단계에서 위협을 즉시 차단합니다.

  • 개발자가 소프트웨어를 구축하고 테스트할 때 코드에서 리스크 식별

    모든 리포지토리(예: GitHub)와 레지스트리(예: Docker, Quay, Artifactory 등)의 패키지와 이미지에서 취약점과 규정 준수 문제를 검사합니다.

  • 검증된 이미지와 템플릿만 구축에 제공

    Cortex Cloud 코드 스캔 및 컨테이너 샌드박스 분석을 활용하여 악성 코드와 앱을 식별하고 프로덕션에 도달하지 않도록 차단합니다.

  • 각 감사 또는 보안 인시던트의 자세한 포렌식 캡처

    효과적인 타임라인 뷰에서 포렌식 상세 정보를 자동으로 안전하게 수집함으로써 인시던트 대응을 지원합니다. Cortex Cloud에서 데이터를 확인하거나 심층적 분석을 위해 다른 시스템으로 보냅니다.

  • 모든 런타임 환경에서 위험한 활동 예방

    중앙 집중형 콘솔에서 런타임 정책을 관리함으로써 모든 구축에 보안을 포함하도록 합니다. 인시던트를 MITRE ATT&CK® 프레임워크에 매핑하고 자세한 포렌식 및 자세한 메타데이터를 첨부하여 SOC 팀이 임시 클라우드 네이티브 워크로드에서 위협을 추적하는 데 도움이 됩니다.

  • 컨텍스트 인식 보안 제공

    완전한 클라우드 개발자 인벤토리, 구성 평가, 자동 복구 등을 사용하여 런타임 시 데이터 침해 및 규정 준수 위반으로 이어질 수 있는 구성 오류와 취약점을 탐지하고 예방합니다.

ASPM Command Center

추가적인 애플리케이션 보안 기능

IaC(Infrastructure as Code) 보안

자동화된 IaC 보안을 개발자 워크플로에 포함

소프트웨어 구성 분석(SCA)

정확성이 높고 컨텍스트를 인식하는 오픈 소스 보안 및 라이선스 규정 준수

ASPM(애플리케이션 보안 태세 관리)

프로덕션 환경에 도달하기 전에 리스크 차단 및 소스에서 문제 해결

암호 보안

리포지토리 및 파이프라인 전체에 대한 풀 스택, 다차원 암호 스캔을 수행합니다.