정책
보안 정책, 적용, 컴플라이언스, 승인, 스캔, policy_scope 구성에 대해 설명합니다.
정책은 보안 팀과 컴플라이언스 팀이 조직 전체에 제어 항목을 전역으로 적용할 수 있는 방법을 제공합니다. 보안 팀은 다음을 보장할 수 있습니다: 보안 스캐너가 올바른 구성으로 개발 팀 파이프라인에 적용됩니다. 모든 스캔 job이 변경이나 수정 없이 실행됩니다. 해당 발견 사항의 결과를 기반으로 머지 리퀘스트에 적절한 승인이 이루어집니다. 더 이상 탐지되지 않는 취약점이 자동으로 해결되어 취약점 분류 작업량이 줄어듭니다. 컴플라이언스 팀은 다음을 적용할 수 있습니다: 모든 머지 리퀘스트에 대한 여러 승인자 머지 리퀘스트 설정이나 리포지터리 설정을 활성화하거나 잠그는 것과 같이 조직의 요구 사항에 기반한 프로젝트 설정. 다음 정책 유형을 사용할 수 있습니다: 스캔 실행 정책 . 파이프라인의 일부로 또는 지정한 일정에 따라 보안 스캔을 적용합니다. 머지 리퀘스트 승인 정책 . 스캔 결과를 기반으로 프로젝트 수준 설정과 승인 규칙을 적용합니다. 파이프라인 실행 정책 . CI/CD job을 프로젝트 파이프라인의 일부로 적용합니다. 예약된 파이프라인 실행 정책 . 커밋 활동과 무관하게 여러 프로젝트에 걸쳐 지정한 주기로 사용자 지정 CI/CD job을 적용합니다. 취약점 관리 정책 . 기본 브랜치에서 더 이상 탐지되지 않는 취약점을 자동으로 해결합니다. 정책 범위 구성 # policy_scope 키워드 # policy_scope 키워드를 사용하면 지정한 그룹, 프로젝트, 컴플라이언스 프레임워크, 보안 속성 또는 이들의 조합에만 정책을 적용합니다. 보안 속성으로 정책 범위를 지정하려면 보안 정책 프로젝트의 .gitlab/security-policies/policy.yml 파일에서 security_attributes_policy_scope 실험을 활성화합니다: experiments: security_attributes_policy_scope: enabled: true 정책 범위는 기본 제공 보안 속성 카테고리 네 가지( business_impact , application , business_unit , exposure )로만 지정할 수 있습니다. 이 카테고리에서 사용자 지정 속성 값을 만들어 해당 값으로 범위를 지정할 수 있지만, 사용자 지정 카테고리로는 범위를 지정할 수 없습니다. Note business_impact , application , business_unit , exposure 필드는 보안 속성 으로 정책 범위를 지정합니다. 보안 속성 범위 지정은 스캔 실행, 머지 리퀘스트 승인, 파이프라인 실행, 취약점 관리 정책에 적용됩니다. 의존성 방화벽 정책에는 적용되지 않습니다. 필드 유형 가능한 값 설명 match_mode string all , any GitLab 18.10에서 도입 되었습니다. 정책이 여러 범위 조건을 처리하는 방식을 결정합니다. 모든 조건이 일치해야 하면 all (기본값)을, 조건 하나 이상만 일치하면 되도록 하려면 any 를 사용합니다. compliance_frameworks array 해당 없음 적용 범위에 포함되는