Earticle

다운로드

오픈소스 도구 취약점의 개발생명주기 영향도 분석 및 설계
Analysis and Design of Development Life Cycle Impact of Open Source Tool Vulnerabilities

  • 간행물
    융합보안논문지 KCI 등재 바로가기
  • 권호(발행년)
    제25권 제4호 (2025.10) 바로가기
  • 페이지
    pp.183-189
  • 저자
    표혜지, 류동주
  • 언어
    한국어(KOR)
  • URL
    https://www.earticle.net/Article/A475379

원문정보

초록

한국어
최근 DevOps(Development, Operation)을 이용하여 자동화된 도구와 프로세스를 도입하고 있다. 많은 기업들은 비용 절감, 유연한 커스터마이징 및 확장성, 벤더 종속성 등을 고려하여 CI/CD 각 단계별 도구를 선택할 때, 오픈소스 도구를 많이 사용 하고 있다. 또한, IaC(Infrastructure as Code)를 도입하여 개발부터 초기 인프라 환경까지 많이 구성한다. 그 중 IaC 툴인 Terraform을 이용해서 구성하는데 인프라 환경 구성 코드와 애플리케이션 코드에 대해서 SCA 도구를 이용하여 취약점 진단 을 선행하고 이후에 SBOM을 생성해 구성요소 사용처와 변경이력을 즉시 추적할 수 있어야 한다. 본 논문에서는 빠른 개발과 자동화된 보안 도구를 이용하는 CI/CD 환경에서 오픈소스 도구가 취약점 발생 시 개발생명주기에 미치는 영향도 분석과 해소 가 가능한 아키텍처를 제시한다.
영어
Recently, automated tools and processes are being adopted using DevOps (Development, Operations). Many companies are embracing open source tools for each CI/CD stage, considering cost savings, flexible customization and scalability, and vendor lock-in. Furthermore, they are adopting IaC (Infrastructure as Code) to configure everything from development to initial infrastructure environments. Among these, Terraform, an IaC tool, is used for configuration. It is necessary to first diagnose vulnerabilities using SCA tools for both the infrastructure configuration code and application code, and then generate an SBOM to immediately track component usage and change history. This paper presents an architecture that analyzes and resolves the impact of open source tools on the development lifecycle when vulnerabilities arise in a CI/CD environment that leverages rapid development and automated security tools.

목차

요약
ABSTRACT
1. 서론
2. 배경 및 관련 연구
2.1 Open Source Software 사용량
2.2 DevOps 단계별 사용하는 Open Source Software 종류
2.3 Open Source Software에서 발생한 취약점
3. 대응 설계 및 도구 특성 분석
3.1 SCA 도구 및 사용 환경
3.2 SBOM 사용 필요성
3.3 SBOM 도구 특징
3.4 대응방안 설계도
4. 구현 및 검증
4.1 빌드 환경과 IaC 적용 현황
4.2 빌드 단계의 코드 취약점 분석
5. 결론
참고문헌

저자

  • 표혜지 [ Hye Ji Pyo | 성신여자대학교 융합보안공학과 대학원생 ] 주저자
  • 류동주 [ Dongju Ryu | 성신여자대학교 융합보안공학과 겸임교수 ] 교신저자

참고문헌

자료제공 : 네이버학술정보

    간행물 정보

    • 간행물
      융합보안논문지 [Jouranl of Information and Security]
    • 간기
      연5회
    • pISSN
      1598-7329
    • 수록기간
      2001~2026
    • 등재여부
      KCI 등재
    • 십진분류
      KDC 005 DDC 005