InfoGrab DocsInfoGrab Docs

보안 용어집

GitLab 보안 기능과 관련된 용어 정의.

이 용어집은 GitLab의 보안 기능과 관련된 용어의 정의를 제공합니다. 일부 용어는 다른 곳에서 다른 의미로 쓰이지만, 여기의 정의는 GitLab에 한정됩니다. 분석기(Analyzer) # 스캔 대상 유형 에서 보안 취약점을 분석하는 소프트웨어입니다. 내부적으로는 필요한 구성 매개변수를 수집하고, 스캐너 가 스캔 작업을 실행할 수 있도록 대상을 표준 형식으로 변환하는 데이터 변환을 수행합니다. 마지막으로 호출자가 요구하는 형식으로 보고서를 생성합니다. CI/CD 기반 분석기는 CI/CD job을 사용해 GitLab에 통합됩니다. CI/CD 기반 분석기가 생성한 보고서는 job 이 완료된 뒤 아티팩트로 게시됩니다. GitLab은 이 보고서를 수집해 사용자가 발견된 취약점을 시각화하고 관리하도록 합니다. 생성된 보고서는 Secure 보고서 형식 을 따릅니다. 많은 GitLab 분석기는 Docker로 래핑된 스캐너를 실행하는 표준 방식을 따릅니다. 예를 들어 semgrep 이미지는 Semgrep 스캐너를 래핑하는 분석기입니다. 다만 일부 분석기는 별도 컨테이너가 아니라 GitLab Rails 또는 다른 대상 환경에서 직접 실행됩니다. 공격 표면(Attack surface) # 애플리케이션에서 공격에 취약한 여러 지점입니다. Secure 제품은 스캔 중에 공격 표면을 찾아 탐색합니다. 제품마다 공격 표면을 다르게 정의합니다. 예를 들어 SAST는 파일과 줄 번호를 사용하고, DAST는 URL을 사용합니다. 컴포넌트(Component) # 소프트웨어 프로젝트의 일부를 구성하는 소프트웨어 컴포넌트입니다. 라이브러리, 드라이버, 데이터 등이 이에 해당하며 그 밖에도 여러 가지 가 있습니다. 코퍼스(Corpus) # 퍼저가 실행되는 동안 생성되는 의미 있는 테스트 케이스의 집합입니다. 의미 있는 각 테스트 케이스는 테스트 대상 프로그램에서 새로운 커버리지를 만듭니다. 코퍼스는 재사용해 이후 실행에 전달합니다. CNA # CVE 번호 관리 기관(CNA)은 각자의 범위에 속한 제품이나 서비스의 취약점에 CVE 를 할당할 권한을 Mitre Corporation 으로부터 부여받은 전 세계 조직입니다. GitLab도 CNA 입니다 . CVE # Common Vulnerabilities and Exposures(CVE®)는 공개적으로 알려진 사이버 보안 취약점에 대한 공통 식별자 목록입니다. 이 목록은 Mitre Corporation 이 관리합니다. CVSS # Common Vulnerability Scoring System(CVSS)은 컴퓨터 시스템 보안 취약점의 심각도를 평가하는 무료 공개 산업 표준입니다. CWE # Common Weakness Enumeration(CWE™)은 보안에 영향을 주는 일반적인 소프트웨어 및 하드웨어 약점 유형을 커뮤니티가 정리한 목록입니다. 약점은 소프트웨어나 하드웨어의 구현, 코드, 설계, 아키텍처에 존재하는 결함, 오류, 버그, 취약점, 그 밖의 오류를 말합니다. 약점을 그대로 두면 시스템, 네트워크, 하드웨어가 공격에