2024.05.22 (수)

  • 맑음속초18.0℃
  • 구름많음19.1℃
  • 구름많음철원16.6℃
  • 구름많음동두천17.4℃
  • 흐림파주16.3℃
  • 구름조금대관령18.3℃
  • 구름많음춘천19.7℃
  • 박무백령도13.5℃
  • 구름조금북강릉18.8℃
  • 구름조금강릉19.4℃
  • 구름조금동해19.2℃
  • 박무서울18.8℃
  • 박무인천15.4℃
  • 구름많음원주19.8℃
  • 구름많음울릉도16.1℃
  • 박무수원16.7℃
  • 구름많음영월16.8℃
  • 구름조금충주19.7℃
  • 구름많음서산17.9℃
  • 구름많음울진17.7℃
  • 맑음청주21.1℃
  • 맑음대전21.0℃
  • 맑음추풍령18.8℃
  • 맑음안동16.2℃
  • 구름조금상주17.0℃
  • 구름조금포항18.2℃
  • 구름조금군산19.2℃
  • 구름조금대구18.4℃
  • 연무전주21.1℃
  • 구름많음울산18.6℃
  • 구름많음창원20.8℃
  • 구름조금광주21.5℃
  • 구름많음부산19.5℃
  • 흐림통영18.8℃
  • 구름많음목포19.6℃
  • 구름많음여수18.4℃
  • 안개흑산도16.2℃
  • 구름많음완도20.0℃
  • 구름많음고창
  • 구름많음순천19.8℃
  • 박무홍성(예)17.5℃
  • 구름조금19.1℃
  • 흐림제주20.0℃
  • 흐림고산18.4℃
  • 흐림성산19.5℃
  • 흐림서귀포21.3℃
  • 구름많음진주19.4℃
  • 흐림강화15.2℃
  • 구름많음양평19.6℃
  • 구름많음이천18.9℃
  • 맑음인제17.4℃
  • 구름조금홍천18.6℃
  • 구름많음태백18.2℃
  • 구름많음정선군19.5℃
  • 구름많음제천17.9℃
  • 구름조금보은19.0℃
  • 구름조금천안18.9℃
  • 구름조금보령18.7℃
  • 구름많음부여18.5℃
  • 맑음금산18.1℃
  • 구름조금19.9℃
  • 구름조금부안19.8℃
  • 구름조금임실21.4℃
  • 구름조금정읍20.5℃
  • 구름많음남원21.2℃
  • 구름조금장수19.4℃
  • 구름조금고창군20.6℃
  • 구름많음영광군17.9℃
  • 구름많음김해시19.5℃
  • 구름많음순창군20.8℃
  • 구름많음북창원19.9℃
  • 구름많음양산시20.1℃
  • 구름많음보성군19.6℃
  • 구름많음강진군20.3℃
  • 구름많음장흥19.9℃
  • 구름많음해남19.9℃
  • 구름많음고흥19.9℃
  • 구름많음의령군20.2℃
  • 구름조금함양군21.5℃
  • 구름많음광양시20.2℃
  • 구름많음진도군19.4℃
  • 구름조금봉화16.4℃
  • 구름조금영주17.8℃
  • 구름많음문경15.6℃
  • 맑음청송군16.5℃
  • 맑음영덕19.2℃
  • 맑음의성16.7℃
  • 구름조금구미18.8℃
  • 구름조금영천17.4℃
  • 구름많음경주시16.8℃
  • 구름조금거창19.6℃
  • 구름조금합천19.6℃
  • 구름많음밀양18.1℃
  • 구름많음산청20.7℃
  • 흐림거제18.3℃
  • 구름많음남해18.5℃
  • 구름많음19.8℃
기상청 제공
아쿠아시큐리티, 파이프라인 무결성 스캐닝 기술 추가
  • 해당된 기사를 공유합니다

NEWS

아쿠아시큐리티, 파이프라인 무결성 스캐닝 기술 추가

소프트웨어 무결성 보장 통해 공급망 보안 강화

제목을-입력해주세요_-001 (2).jpg

 

아쿠아시큐리티(Aqua Security)가 소프트웨어 공급망 공격을 예방하고 CI/CD (지속적 통합/지속적 배포) 파이프라인의 무결성을 보장하는 파이프라인 무결성 스캐닝(pipeline integrity scanning)을 추가했다. 


eBPF 기술을 기반으로 하는 아쿠아의 파이프라인 무결성 스캐너는 의심스러운 행태와 멀웨어를 실시간으로 탐지 및 차단해주고, 소프트웨어 빌드 프로세스에서 코드 변조를 예방하고 위협에 대응한다. 


이번 솔루션을 통해 기업은 거대한 공격면을 생성하는 가장 공격적인 공급망 위협을 중단시키는 역량을 갖출 수 있게 된다. 


소프트웨어 공급망 공격이 증가하고 위협 환경이 끊임없이 변화함에 따라 기업은 이제 보안 베스트 프랙티스를 소프트웨어 개발 라이프사이클 전반에 통합시켜야 한다. 해당 베스트 프랙티스 중 하나로 소프트웨어 무결성 검증(software integrity validation)이 SLSA, NIST의 보안 소프트웨어 개발 프레임워크(NIST Secure Software Development Framework) 및 CIS의 소프트웨어 공급망 벤치마크(CIS Software Supply Chain Benchmark)를 포함한 공급망 보안을 위한 산업 프레임워크의 핵심 요건으로 언급되고 있다. 


아미르 저비(Amir Jerbi) 아쿠아 시큐리티 CTO는 “솔라윈즈(SolarWinds) 사태로 소프트웨어 빌드 프로세스의 무결성이 침해됐을 때의 파괴적 효과와 지속적으로 소프트웨어 무결성을 검증해야 하는 필요성이 입증됐다. 우리의 새로운 파이프라인 무결성 스캐너는 현대적 개발 프로세스의 무결성을 확보하고 이런 파괴적 소프트웨어 공급망 공격을 예방해야 하는 업계의 가장 시급한 요구를 해결한다”고 말했다.


아쿠아의 파이프라인 무결성 스캐너는 공급망 공격의 특징인 의심스러운 행태나 멀웨어를 탐지한다. 이 기능은 또한 아쿠아 노틸러스(Aqua Nautilus) 연구팀이 정립한 행동 시그니처(behavioral signatures)를 활용하여 현재 활동 중인 클라우드 네이티브 공격 기반으로 제로데이 위협을 탐지한다.


개발자는 파이프라인 무결성 스캐닝을 빌드 파이프라인과 연결해서 다음을 지원할 수 있다.



 

• 빌드 파이프라인을 모니터하고 빌드 운영의 기준선(베이스라인)을 정의한다. 빌드 파이프라인이 어떻게 실행되는지, 또 알려진 정상적 환경에서 일반적인 네트워크 활동, 파일 액세스 패턴, 프로세스 활동이 어떤 것인지 개발팀이 파악할 수 있다. 

 

• 기준선에서 멀어지는 모든 것을 탐지한다. 기준선이 확립되면 스캐너가 이 상태에서 멀어지는 모든 것(드리프트)을 탐지(예상치 못한 파일 변경이나 의심스러운 URL과의 커뮤니케이션, 다운로드된 악성 실행 파일 사용을 포함)해, 특이하거나 이상한 모든 활동에 대한 얼러트를 통해 빌드 프로세스의 무결성을 보장해준다. 


• 공격 벡터를 최소화한다. 파이프라인 드리프트를 지속적으로 스캐닝하여 CI/CD 파이프라인의 보안 간극을 해소한다. 이를 통해 개발팀은 소프트웨어 빌드 프로세스의 가장 초기 단계부터 코드 변조를 예방하고 개발 툴의 무결성을 유지할 수 있다. 


• 보증 정책을 설정한다. 안전한 개발 프랙티스를 확대하고 소프트웨어 무결성을 보증하기 위해 보증 정책(assurance policies)을 적용하여 의심스러운 활동의 징후가 보이는 새로운 빌드의 완성을 차단할 수 있다. 이를 통해 개발자가 보다 해결이 쉬운 개발 프로세스 단계에서 위험에 대응할 수 있다. 


저비 CTO는 “이런 유형의 솔루션은 아쿠아가 최초로 선보이는 것이다”라며 “다른 소프트웨어 공급망 보안 툴은 코드 스캐닝이나 소프트웨어 자재 명세서 또는 SBOM과 같은 빌드 아티팩트의 정적 분석에만 집중한다. 이것들도 중요하긴 하지만 이런 유형의 공급망 공격을 탐지하고 중단시키기에는 불충분하다는 사실이 입증됐다”고 설명했다.

 

 

eBPF(Extended Berkeley Packet Filter) 기술 기반 


아쿠아의 파이프라인 무결성 스캐너는 자사의 견고한 오픈 소스 런타임 보안 및 리눅스 포렌식 센서인 트레이시(Tracee)를 활용한다. eBPF 기술은 경량 기능 덕분에 빌드 런타임에 대한 가시성을 제공하고 영향을 최소화하면서 실시간으로 위협을 감지할 수 있다. 개발팀은 eBPF 기반 스캐닝 및 정책을 통해 원본 빌드의 드리프트를 탐지 및 차단시켜 무단 액세스로부터 소프트웨어를 보호하고 공급망 공격을 예방할 수 있다. 


이런 역동적인 성능을 선보인 것은 아쿠아가 처음이며 본 기술은 코드 스캐닝, CI/CD 태세 관리, 차세대 SBOM을 포함한 기존의 시프트 레프트(shift-left) 성능을 보완해서 고객에게 시장에서 가장 포괄적인 보호 성능을 제공한다.   


파이프라인 무결성 스캐닝은 코드와 모든 개발 인프라, 파이프라인 프로세스를 보호하는 소프트웨어 공급망(Software Supply Chain Security) 솔루션에 포함되며 이를 통해 기업은 보다 빨리, 보다 안전하게 혁신을 구현하고 선보일 수 있다. 이는 아쿠아의 클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP)인 아쿠아 클라우드 보안 플랫폼(Aqua Cloud Security Platform)을 통해 제공되며 클라우드를 개발 환경과 연결하여 런타임 리스크에 대한 코드와 이를 해결할 수 있는 개발자까지 추적해서 운영 효율을 높인다.

관련기사