
OWASP DevSecOps 가이드라인은 보안을 개발 파이프라인의 일부로 내장하는 데 도움이 될 수 있습니다.
OWASP DevSecOps 가이드라인은 보안 파이프라인을 구현하는 방법과 모범 사례를 활용하고 이와 관련해 사용할 수 있는 도구를 소개합니다. 또한 이 프로젝트는 개발 프로세스에 shift-left 보안 문화를 도입하는 데 도움을 주고자 합니다. 이 프로젝트는 개발 파이프라인, 즉 DevOps 파이프라인을 보유한 모든 규모의 기업을 돕습니다. 이 프로젝트를 통해 우리는 보안이 강화된 DevOps 파이프라인의 관점을 그리고, 이를 우리의 맞춤형 요구사항에 따라 개선하려고 합니다.
이상적인 목표는 **"보안 문제(설계상 또는 애플리케이션 취약점)를 가능한 한 조기에 탐지하는 것"**입니다.
DevSecOps는 DevOps에 보안을 통합하는 것입니다. 그러나 CI/CD의 속도를 따라잡으려면 보안이 소프트웨어 작성 및 테스트 초기 단계에 주입되어야 합니다.

OWASP Proactive Controls는 개발자가 애플리케이션을 코딩할 때 구현해야 하는 상위 10가지 보안 통제를 나열합니다. DevSecOps 수명주기에서 코드를 설계, 작성 또는 테스트해야 할 때 이 세트를 출발점으로 고려하십시오.
또한 OWASP Software Assurance Maturity Model (SAMM)을 따라 성숙도 수준에 따라 보안 요구사항(및 그 이상)에 대해 고려할 사항을 수립할 수 있습니다.
먼저 기본 파이프라인에서 다음 단계를 구현하는 것을 고려합니다.
우리는 파이프라인 단계를 소프트웨어 개발 수명주기(SDLC) 또는 소프트웨어 아키텍처에 따라 사용자 지정할 수 있으며, 시작 단계라면 점진적으로 자동화를 추가할 수 있습니다. 예를 들어, SAST/DAST에서 보안 통제가 내장된 일반 테스트 스위트로 전환하거나 알려진 취약한 의존성을 확인하는 감사 스크립트를 추가할 수 있습니다.
CI/CD는 SecOps에 유리하며 보안 조치와 통제를 위한 특별한 진입점입니다. 그러나 자동화를 제공하기 위해 CI/CD 도구를 사용할 때 도구 자체가 공격 표면을 확장하는 경우가 많다는 점을 명심하십시오. 따라서 빌드, 배포 및 자동화 소프트웨어에 보안 통제를 적용하십시오.
OWASP 웹사이트의 프로젝트 페이지는 OWASP DevSecOps Guideline Project에서 확인할 수 있습니다.