반응형 전체 글640 보안 파이프라인 구축이란 DevSecOps Series · 08 / 08 — Final 08 보안 파이프라인구축 Building a Secure CI/CD Pipeline Shift-Left, SAST, DAST, SCA, 컨테이너 보안, IaC 스캔, SBOM. 이 모든 것을 하나의 자동화된 파이프라인으로 엮어냅니다. 각각의 도구가 빛을 발하는 것은 파이프라인으로 통합되었을 때입니다. ■ CI/CD 보안 ■ Security Gate ■ GitHub Actions // 완전한 DevSecOps 파이프라인 — 단계별 보안 검증 // pre-commit 커밋 전 Secret 탐지 Lint // build.. 2026. 9. 9. SBOM — 소프트웨어 부품 명세서 DevSecOps Series · 07 / 08 07 SBOM Software Bill of Materials — 소프트웨어 부품 명세서 소프트웨어의 성분 표시. 내 제품을 구성하는 모든 컴포넌트와 의존성의 완전한 목록. 공급망 공격이 현실화된 지금, SBOM은 보안 투명성의 핵심 인프라입니다. ■ 공급망 보안 ■ 소프트웨어 투명성 ■ 컴플라이언스 // SBOM 의무화의 역사 — 공급망 보안 규제 흐름 2020 SolarWinds 공급망 공격 18,000개 조직 감염, SBOM의 필요성 부각 2021 미국 EO 14028 서명 .. 2026. 9. 9. 컨테이너 보안 알아보기 DevSecOps Series · 05 / 08 05 컨테이너보안 Container Security Docker와 Kubernetes가 인프라의 표준이 된 지금, 컨테이너 보안은 선택이 아닙니다. 잘못 구성된 컨테이너 하나가 호스트 전체를 위협할 수 있습니다. ■ 컨테이너 보안 ■ Kubernetes ■ 이미지 스캐닝 // 4C 보안 모델 — Cloud → Cluster → Container → Code Cloud IAM, 네트워크 정책, 스토리지 암호화 Cluster RBAC, etcd 암호화, API 서버 인증 Container 이미지 스캔, 최소 권한, 읽기 전용 FS .. 2026. 9. 8. IaC 보안 스캔 DevSecOps Series · 06 / 08 06 IaC보안 스캔 Infrastructure as Code Security Scanning 인프라도 코드입니다. Terraform, CloudFormation, Kubernetes YAML 파일의 보안 설정 오류를 배포 전에 탐지합니다. 잘못된 S3 버킷 정책 하나가 수백만 건의 데이터 유출로 이어진 사례는 이미 충분합니다. ■ IaC 보안 ■ Policy as Code ■ 클라우드 미스컨피그 // 클라우드 보안 침해의 주요 원인 — 미스컨피그레이션 S3 퍼블릭 노출 Public Access Block 미설정으로 버킷 전체 공개 과도한 IAM 권한 Action:.. 2026. 9. 8. SCA — 소프트웨어 구성 분석 DevSecOps Series · 04 / 08 04 SCA Software Composition Analysis 현대 애플리케이션 코드의 70~90%는 오픈소스입니다. 내가 작성하지 않은 코드의 취약점을 파악하는 것, 그것이 SCA의 핵심입니다. Log4Shell이 전 세계를 강타했을 때, 가장 먼저 대응한 팀은 SCA를 운용하던 팀이었습니다. ■ 오픈소스 보안 ■ 의존성 분석 ■ 공급망 보안 // 오픈소스 의존성 보안 현황 80% 엔터프라이즈 코드베이스의 오픈소스 비율 84% 취약점 포함 의존성을 가진 코드베이스 비율* 1,800+ 일별 신규 CVE 등록 수 (2024 기준) .. 2026. 9. 7. DAST — 동적 애플리케이션 보안 테스팅 DevSecOps Series · 03 / 08 03 DAST Dynamic Application Security Testing 실행 중인 애플리케이션을 실제 공격자의 관점으로 테스트합니다. 소스 코드 없이 외부에서 HTTP 요청을 보내며 런타임 취약점을 발견하는 블랙박스 테스팅 기법입니다. ■ 동적 분석 ■ 블랙박스 테스팅 ■ 런타임 취약점 // SAST vs DAST — 상호보완적 관계 SAST — 정적 분석 소스 코드 접근 필요 빌드 단계에 통합 코드 레벨 결함 탐지 런타임 맥락 없음 오탐(FP) 비율 높음 DAST — 동적 분석 소스 코드 불필요 스테이징 배포 .. 2026. 9. 7. SAST — 정적 애플리케이션 보안 테스팅 DevSecOps Series · 02 / 08 02 SAST Static Application Security Testing 애플리케이션을 실행하지 않은 채 소스 코드 자체를 분석합니다. 화이트박스 테스팅의 대표 기법으로, CI/CD 파이프라인의 빌드 단계에 통합되어 개발자에게 즉각적인 보안 피드백을 제공합니다. ■ 정적 분석 ■ 화이트박스 테스팅 ■ CI/CD 통합 // SAST 동작 원리 — 소스 코드에서 취약점까지 Source Code 원본 코드 → 파싱 & AST 구문 트리 생성 → CFG 생성 흐름 분석 → Taint Analysi.. 2026. 9. 6. Shift-Left 보안 DevSecOps Series · 01 / 08 01 Shift-Left보안 Security Shift-Left Strategy 보안을 개발 생명주기의 가장 이른 단계로 끌어당깁니다. 버그를 가장 저렴하게 고칠 수 있는 시점, 즉 코드를 작성하는 그 순간에 보안을 내재화하는 전략입니다. ■ IT 보안 ■ DevSecOps ■ SDLC // 취약점 수정 비용: 발견 시점별 상대 비교 설계 단계 1× 개발 단계 3× 테스트 단계 6× .. 2026. 9. 6. 스마트 컨트랙트 보안이란 블록체인 & Web3 · 스마트 컨트랙트 보안 07 스마트 컨트랙트보안 수십억 달러를 지키는 방어 패턴과 대표 취약점. 한 번 배포하면 수정이 불가능하다. Reentrancy Access Control Oracle Flash Loan Audit 스마트 컨트랙트는 한 번 배포되면 수정이 불가능(immutable)하고, 코드가 공개되며, 잘못된 코드는 즉시 금전적 손실로 이어집니다. 2016년 DAO 해킹($60M), 2022년 Ronin Bridge($625M), 2023년 Curve Finance($70M) 등 수천억 원 규모의 피해가 꾸준히 발생하고 있습니다. 배포 전 철저한 보안 검토는 선택이 아닌 필수입니다. 주요 .. 2026. 9. 5. ERC-1155란? 블록체인 & Web3 · 토큰 표준 06 ERC-1155 하나의 컨트랙트로 대체 가능 토큰과 NFT를 동시에 관리하는 멀티 토큰 표준. 게임과 DeFi의 핵심. Multi Token Standard Batch Transfer Gaming Enjin ERC-1155란? ERC-1155는 Enjin 팀이 2018년 제안한 멀티 토큰 표준(Multi Token Standard)입니다. 단일 컨트랙트에서 대체 가능 토큰(FT)과 대체 불가능 토큰(NFT)을 동시에 관리할 수 있으며, 배치(batch) 전송을 통해 여러 종류의 토큰을 한 번의 트랜잭션으로 처리할 수 있습니다. 블록체인 게임에서 게임 화폐(FT), 무기(반대체 가능), 전.. 2026. 9. 5. ERC-721이란? 블록체인 & Web3 · 토큰 표준 05 ERC-721(NFT) 대체 불가능한 고유 토큰의 표준. 디지털 소유권을 블록체인 위에 증명하는 기반 기술. Non-Fungible Token EIP-721 OpenZeppelin 메타데이터 IPFS ERC-721이란? ERC-721은 William Entriken, Dieter Shirley 등이 2018년 제안한 대체 불가능 토큰(NFT, Non-Fungible Token) 표준입니다. ERC-20의 모든 토큰이 동일한 것과 달리, ERC-721의 각 토큰은 고유한 tokenId를 가지며 서로 완전히 다른 가치와 속성을 가질 수 있습니다. CryptoPunks, BAYC(Bo.. 2026. 9. 5. ERC-20이란? 블록체인 & Web3 · 토큰 표준 04 ERC-20 이더리움 대체 가능 토큰의 글로벌 표준. USDC, USDT, UNI가 모두 따르는 인터페이스. Fungible Token EIP-20 OpenZeppelin DeFi ERC-20이란? ERC-20은 2015년 Fabian Vogelsteller가 제안(EIP-20)한 이더리움 토큰 표준으로, 대체 가능(fungible) 토큰의 인터페이스를 정의합니다. "대체 가능"이란 1 USDC가 다른 1 USDC와 완전히 동일한 가치를 가진다는 의미입니다. USDC, USDT, LINK, UNI, AAVE 등 수천 개의 토큰이 이 표준을 따릅니다. ERC-20은 표준 인터페이스를 정의함.. 2026. 9. 4. Rust, Solana, NEAR 블록체인 & Web3 · 스마트 컨트랙트 언어 03 RustSolana & NEAR 고성능 블록체인 생태계를 위한 시스템 프로그래밍 언어. 메모리 안전성과 초고속 실행 속도를 동시에. Rust Solana NEAR Protocol Anchor WASM 왜 Rust인가? Rust는 메모리 안전성과 고성능을 동시에 제공하는 시스템 프로그래밍 언어로, Solana와 NEAR Protocol에서 스마트 컨트랙트 작성에 주로 사용됩니다. EVM 계열과 달리 이 블록체인들은 자체 런타임에서 Rust 코드를 직접 실행하거나 WebAssembly(WASM)로 컴파일하여 실행합니다. Rust의 소유권(ownership) 시스템은 컴파일.. 2026. 9. 3. Vyper란? 블록체인 & Web3 · 스마트 컨트랙트 언어 02 Vyper 복잡성을 의도적으로 제거하고 감사 가능성을 극대화한 Python 계열 스마트 컨트랙트 언어. EVM Python 계열 보안 중심 DeFi Vyper란? Vyper는 이더리움 스마트 컨트랙트를 위한 Python 계열 언어로, 보안, 단순성, 감사 가능성(auditability)을 핵심 철학으로 삼습니다. Solidity가 기능의 풍부함을 추구한다면, Vyper는 의도적으로 일부 기능을 제거함으로써 취약점의 발생 가능성을 근본적으로 줄입니다. Curve Finance, Yearn Finance 등 수십억 달러 규모의 DeFi 프로토콜이 핵심 컨트랙트에 Vyper를 채택하.. 2026. 9. 2. Solidity란? 블록체인 & Web3 · 스마트 컨트랙트 언어 01 Solidity 이더리움 생태계를 지배하는 정적 타입 스마트 컨트랙트 언어. 기본 구조부터 고급 패턴까지. EVM 정적 타입 스마트 컨트랙트 Ethereum Solidity란? Solidity는 이더리움(Ethereum) 블록체인 위에서 동작하는 스마트 컨트랙트를 작성하기 위해 설계된 정적 타입(statically typed) 프로그래밍 언어입니다. 2014년 Gavin Wood가 제안하고 이더리움 팀이 발전시킨 이 언어는 JavaScript, Python, C++의 영향을 받았으며, EVM(Ethereum Virtual Machine) 위에서 실행됩니다. Solidity로 작.. 2026. 9. 1. PCI DSS — 카드 결제 데이터 보안의 글로벌 기준 IT 보안 · 컴플라이언스 & 규정 PCI DSS Payment Card Industry Data Security Standard카드 결제 데이터 보안의 글로벌 기준 PCI DSS v4.0.1 · PCI SSC 제정 💳 PCI DSS란 무엇인가 PCI DSS(Payment Card Industry Data Security Standard)는 카드 결제 데이터를 안전하게 처리·저장·전송하기 위해 Visa, Mastercard, American Express, Discover, JCB 등 5대 카드 브랜드가 공동 설립한 PCI SSC(PCI Security Standards Council)가 제정·관리하는 보안 표준입니다. .. 2026. 8. 31. 60초의 짜릿함 — '레전드 두더지 잡기' 출시 🔨 두더지 잡기, 제대로 만들었습니다. 단순한 두더지 잡기가 아닙니다. 때릴 때마다 터지는 타격감, 쌓아 올리는 콤보,그리고 화면을 뒤덮는 피버 타임까지. 60초 안에 얼마나 뜨거워질 수 있는지직접 확인해 보세요. ▣ 콤보를 쌓아라, 점수가 폭발한다연속으로 잡을수록 점수 배율이 올라갑니다. 5콤보마다 배율이 1씩 상승해최대 8배까지! 놓치는 순간 콤보는 0으로 돌아갑니다. 집중력이 곧 점수입니다. ▣ 🔥 FEVER TIME12마리를 연달아 잡으면 피버 타임 발동! 6초 동안· 모든 점수가 2배· 폭탄 두더지가 나오지 않음· 황금 두더지가 쏟아짐화면이 황금빛으로 물드는 이 순간을 놓치지 마세요. ▣ 개성 넘치는 두더지 5종🐹 두더지 기본에 충실한 귀여운 녀석🌟 황금 두더지 5배 점수 + .. 2026. 8. 30. ISMS-P — 한국형 정보보호 및 개인정보보호 관리체계 IT 보안 · 컴플라이언스 & 규정 ISMS-P 정보보호 및 개인정보보호 관리체계한국형 통합 인증 제도의 모든 것 KISA 주관 · 정보통신망법·개인정보보호법 기반 🔐 ISMS-P란 무엇인가 ISMS-P(Information Security Management System - Personal information)는 정보보호 관리체계(ISMS)와 개인정보보호 관리체계(PIMS)를 통합한 대한민국 고유의 인증 제도입니다. 한국인터넷진흥원(KISA)이 주관하며, 2019년 ISMS와 PIMS를 하나로 통합하면서 현재의 체계로 운영됩니다. ISO 27001이 '정보보안'에 집중하는 반면, ISMS-P는 정.. 2026. 8. 30. 이전 1 2 3 4 ··· 36 다음 반응형