Earticle

현재 위치 Home

[정보보안]

오픈소스 도구 취약점의 개발생명주기 영향도 분석 및 설계
Analysis and Design of Development Life Cycle Impact of Open Source Tool Vulnerabilities

첫 페이지 보기
  • 발행기관
    한국융합보안학회 바로가기
  • 간행물
    융합보안논문지 KCI 등재 바로가기
  • 통권
    제25권 제4호 (2025.10)바로가기
  • 페이지
    pp.183-189
  • 저자
    표혜지, 류동주
  • 언어
    한국어(KOR)
  • URL
    https://www.earticle.net/Article/A475379

※ 기관로그인 시 무료 이용이 가능합니다.

4,000원

원문정보

초록

영어
Recently, automated tools and processes are being adopted using DevOps (Development, Operations). Many companies are embracing open source tools for each CI/CD stage, considering cost savings, flexible customization and scalability, and vendor lock-in. Furthermore, they are adopting IaC (Infrastructure as Code) to configure everything from development to initial infrastructure environments. Among these, Terraform, an IaC tool, is used for configuration. It is necessary to first diagnose vulnerabilities using SCA tools for both the infrastructure configuration code and application code, and then generate an SBOM to immediately track component usage and change history. This paper presents an architecture that analyzes and resolves the impact of open source tools on the development lifecycle when vulnerabilities arise in a CI/CD environment that leverages rapid development and automated security tools.
한국어
최근 DevOps(Development, Operation)을 이용하여 자동화된 도구와 프로세스를 도입하고 있다. 많은 기업들은 비용 절감, 유연한 커스터마이징 및 확장성, 벤더 종속성 등을 고려하여 CI/CD 각 단계별 도구를 선택할 때, 오픈소스 도구를 많이 사용 하고 있다. 또한, IaC(Infrastructure as Code)를 도입하여 개발부터 초기 인프라 환경까지 많이 구성한다. 그 중 IaC 툴인 Terraform을 이용해서 구성하는데 인프라 환경 구성 코드와 애플리케이션 코드에 대해서 SCA 도구를 이용하여 취약점 진단 을 선행하고 이후에 SBOM을 생성해 구성요소 사용처와 변경이력을 즉시 추적할 수 있어야 한다. 본 논문에서는 빠른 개발과 자동화된 보안 도구를 이용하는 CI/CD 환경에서 오픈소스 도구가 취약점 발생 시 개발생명주기에 미치는 영향도 분석과 해소 가 가능한 아키텍처를 제시한다.

목차

요약
ABSTRACT
1. 서론
2. 배경 및 관련 연구
2.1 Open Source Software 사용량
2.2 DevOps 단계별 사용하는 Open Source Software 종류
2.3 Open Source Software에서 발생한 취약점
3. 대응 설계 및 도구 특성 분석
3.1 SCA 도구 및 사용 환경
3.2 SBOM 사용 필요성
3.3 SBOM 도구 특징
3.4 대응방안 설계도
4. 구현 및 검증
4.1 빌드 환경과 IaC 적용 현황
4.2 빌드 단계의 코드 취약점 분석
5. 결론
참고문헌

키워드

Automated security Tools Open Source Software OWASP Dependency-Check Software Composition Analysis CVE Trivy Grype Synk

저자

  • 표혜지 [ Hye Ji Pyo | 성신여자대학교 융합보안공학과 대학원생 ] 주저자
  • 류동주 [ Dongju Ryu | 성신여자대학교 융합보안공학과 겸임교수 ] 교신저자

참고문헌

자료제공 : 네이버학술정보

간행물 정보

발행기관

  • 발행기관명
    한국융합보안학회 [Korea Information Assurance Society]
  • 설립연도
    2001
  • 분야
    공학>전자/정보통신공학
  • 소개
    본 학회는 사이버테러 및 정보전에 관한 학문연구ㆍ기술 개발ㆍ기반 구축을 도모하고 국내ㆍ외 관계기관과 학술교류와 정보교환을 통하여 회원 상호간의 전문지식을 배양하고, 궁극적으로는 국가 중요 정보기반구조를 보호함을 그 목적으로 한다.

간행물

  • 간행물명
    융합보안논문지 [Jouranl of Information and Security]
  • 간기
    연5회
  • pISSN
    1598-7329
  • 수록기간
    2001~2026
  • 등재여부
    KCI 등재
  • 십진분류
    KDC 005 DDC 005

이 권호 내 다른 논문 / 융합보안논문지 제25권 제4호

    피인용수 : 0(자료제공 : 네이버학술정보)

    함께 이용한 논문 이 논문을 다운로드한 분들이 이용한 다른 논문입니다.

      페이지 저장