설계 단계
모든 시스템은 구현 전에 데이터 흐름도를 대상으로 STRIDE를 적용한 위협 모델을 갖춥니다. 오용 사례는 사용자 스토리와 함께 작성되어 테스트 케이스가 됩니다.
개발 단계
정적 분석, 소프트웨어 구성 분석, 시크릿 스캔이 모든 풀 리퀘스트에서 실행되며 고위험 발견 시 머지를 차단합니다. 동료 리뷰는 필수이며 누구도 자신의 코드를 스스로 머지하지 않습니다.
운영 단계
최소 권한 IAM, 단기 자격 증명, 전송 및 저장 구간 암호화, 중앙화된 감사 로깅, 비정상적인 프로덕션 접근에 대한 알림을 적용합니다.
검증
자사 제품에 대한 연 1회 제3자 모의 침투 테스트, OWASP ASVS에 맞춘 통제 체크리스트, 그리고 고객 감사인이 코드와 파이프라인을 검토할 수 있는 상시 개방 정책을 유지합니다.
도움이 되었습니까?
53명 중 47명이 도움이 되었다고 답했습니다