보안 구성
프로젝트별 또는 공유 보안 스캐너 구성, 개별 스캐너 활성화, Auto DevOps 사용, 보안 스캐닝 사용자 정의 방법을 설명합니다.
보안 스캐너는 프로젝트별로 구성하거나 여러 프로젝트가 공유하는 스캐너 구성을 만들어 적용할 수 있습니다. 프로젝트마다 직접 구성하면 유연성이 가장 높지만 규모가 커질수록 유지 관리가 어려워집니다. 여러 프로젝트나 그룹에는 공유 스캐너 구성이 관리하기 더 쉬우면서도 필요한 부분에 대한 사용자 정의를 허용합니다. 예를 들어 동일한 보안 스캐닝 구성을 수동으로 적용한 프로젝트가 10개 있다면 한 번의 변경을 10번 반복해야 합니다. 반면 공유 CI/CD 구성을 만들어 두면 같은 변경을 한 번만 수행하면 됩니다. 개별 프로젝트 구성 # 개별 프로젝트에서 보안 스캐닝을 구성하는 방법은 다음과 같습니다. CI/CD 구성 파일을 편집합니다. UI에서 CI/CD 구성을 편집합니다. CI/CD 파일 사용 # 개별 프로젝트의 보안 스캐닝을 수동으로 활성화하는 방법은 다음과 같습니다. 개별 보안 스캐너를 활성화합니다. AutoDevOps를 사용하여 모든 보안 스캐너를 활성화합니다. AutoDevOps는 대부분의 보안 스캐너를 가장 적은 노력으로 활성화하는 경로를 제공합니다. 다만 개별 보안 스캐너를 활성화하는 방식에 비해 사용자 정의 선택지가 제한됩니다. 개별 보안 스캐너 활성화 # 설정을 사용자 정의하면서 개별 보안 스캐닝 도구를 활성화하려면 .gitlab-ci.yml 파일에 해당 보안 스캐너의 템플릿을 포함합니다. 개별 보안 스캐너를 활성화하는 방법은 각 스캐너의 문서를 참고합니다. Auto DevOps를 사용한 보안 스캐닝 활성화 # 다음 보안 스캐닝 도구를 기본 설정으로 활성화하려면 Auto DevOps 를 활성화합니다. Auto SAST Auto 시크릿 탐지 Auto DAST Auto 의존성 스캐닝 Auto 컨테이너 스캐닝 Auto DevOps 자체를 직접 사용자 정의할 수는 없지만 프로젝트의 .gitlab-ci.yml 파일에 Auto DevOps 템플릿을 포함 한 다음 필요에 따라 설정을 재정의할 수 있습니다. UI 사용 # Security configuration 페이지에서 프로젝트의 보안 테스트 및 취약점 관리 설정을 확인하고 구성합니다. Security testing 탭은 기본 브랜치의 최신 커밋에 있는 CI/CD 파이프라인을 확인하여 각 보안 도구의 상태를 보여 줍니다. Enabled : 파이프라인 출력에서 보안 테스트 도구의 아티팩트가 발견되었습니다. Not enabled : CI/CD 파이프라인이 없거나 파이프라인 출력에서 보안 테스트 도구의 아티팩트가 발견되지 않았습니다. 보안 구성 페이지 보기 # 사전 요구 사항: 프로젝트에 대한 Security Manager, Maintainer 또는 Owner 권한. 프로젝트의 보안 구성을 확인하려면 다음 단계를 수행합니다. 상단 바에서 Search or go to 를 선택하고 프로젝트를 찾습니다. 왼쪽 사이드바에서 Secure > Security configuration 을 선택합니다. CI/CD 구성 파일의 변경 이력을 확인하려면 Configuration history 를 선택합니다. 프로젝