Secure 파트너 통합 - 온보딩 프로세스
GitLab v19.4요약
제품을 Secure Stage와 통합하려는 경우, 이 페이지는 보안 결과와 관련하여 GitLab 이 사용자에게 권장하는 개발자 워크플로를 설명합니다. 이 페이지는 파트너 온보딩과 관련된 기술 작업 자료도 제공합니다. GitLab의 보안 기능은 GitLab Ultimate 사용자와 DevSecOps 활용 사례를 위해 설계되었습니다.
제품을 Secure Stage와 통합하려는 경우, 이 페이지는 보안 결과와 관련하여 GitLab 이 사용자에게 권장하는 개발자 워크플로를 설명합니다. 이 내용을 지침으로 삼아 GitLab 사용자가 이미 익숙하게 사용하는 워크플로에 맞는 통합을 구축할 수 있습니다.
이 페이지는 파트너 온보딩과 관련된 기술 작업 자료도 제공합니다. 아래 단계는 통합을 완료하기 위해 해야 할 일을 개괄적으로 보여 주며, 방법을 더 자세히 설명한 자료로 연결합니다.
통합 티어#
GitLab의 보안 기능은 GitLab Ultimate 사용자와 DevSecOps 활용 사례를 위해 설계되었습니다. 모든 기능이 해당 티어에 있습니다. 여기에는 사용자가 선호하는 보안 도구를 GitLab으로 가져와 일관된 경험을 얻는 데 필요한 API와 표준 리포팅 프레임워크가 포함됩니다. 통합 파트너가 해당 라이선스 티어에 작업을 집중해 주기를 요청드립니다. 그래야 공동 고객에게 가장 큰 가치를 제공할 수 있습니다.
GitLab 개발자 워크플로 개요#
이 워크플로는 GitLab 사용자가 제품과 상호작용하는 방식이자 제품이 그렇게 동작하리라고 기대하는 방식입니다. 오늘날 사용자가 GitLab을 어떻게 사용하는지 이해하면 제품과 그 결과를 GitLab의 어느 지점에 통합할지 정하는 데 도움이 됩니다.
- 개발자는 결과를 확인하거나 작업 중인 항목에 대한 피드백을 처리하기 위해 새로운 도구를 쓰지 않고 코드를 작성하기를 원합니다. GitLab이라는 하나의 도구 안에 머무르면 진행 중인 코드와 프로젝트를 마무리하는 데 집중할 수 있습니다.
- 개발자는 Git 브랜치에 코드를 커밋합니다. 그리고 GitLab 안에서 이 변경을 리뷰할 수 있는 머지 리퀘스트(MR)를 만듭니다. MR은 GitLab 파이프라인을 트리거하여 보안 검사를 포함한 관련 job을 코드에 대해 실행합니다.
- 파이프라인 job은 여러 목적을 수행합니다. job은 스캔을 수행할 수 있고 애플리케이션 보안, 회사 정책, 컴플라이언스에 영향을 미칠 수 있습니다. 완료되면 job은 상태를 보고하고 그 결과로 job 아티팩트를 생성합니다.
- 머지 리퀘스트 보안 위젯은 파이프라인 보안 검사 결과를 표시하며 개발자가 이를 검토할 수 있습니다. 개발자는 결과의 요약본과 상세본을 모두 확인할 수 있습니다.
- 프로젝트에 머지 리퀘스트 승인 같은 특정 정책이 적용되어 있다면, 개발자는 특정 발견 항목을 해결하거나 지정된 사람들에게서 승인을 받아야 합니다.
- 보안 대시보드에도 결과가 표시되므로, 개발자는 코드에서 해결해야 할 취약점 전체를 빠르게 확인할 수 있습니다.
- 개발자가 취약점 상세 정보를 확인하면 추가 정보와 함께 다음 단계에 대한
선택지가 제시됩니다.
- 이슈 생성(발견 항목 확인): 우선순위를 정할 새 이슈를 만듭니다.
- 댓글 추가 및 취약점 해제: 발견 항목을 해제할 때 사용자는 댓글로 완화 조치를 했다는 점, 해당 취약점을 수용한다는 점, 또는 그 취약점이 오탐이라는 점을 기록할 수 있습니다.
- 자동 조치 / 머지 리퀘스트 생성: 취약점 수정안을 제시하여 사용자가 추가로 노력하지 않아도 되는 간편한 해결책을 제공할 수 있습니다. 가능하다면 항상 이 방법을 제공합니다.
- 링크: 취약점은 사용자가 관련 데이터를 더 얻을 수 있도록 외부 사이트나 자료로 연결할 수 있습니다.
온보딩 방법#
이 절에서는 파트너로 온보딩하고 Secure Stage와의 통합을 완료하기 위해 수행해야 할 단계를 설명합니다.
- 파트너십 내용을 읽습니다.
- 신규 파트너 이슈 템플릿으로 이슈를 생성하여 논의를 시작합니다.
- 통합 개발을 시작할 테스트 계정을 받습니다. GitLab.com 구독 샌드박스나 EE 개발자 라이선스를 요청할 수 있습니다.
- 사용자가 자신의 GitLab 파이프라인에 통합할 수 있는 파이프라인 job 템플릿을 제공합니다.
- 파이프라인 job으로 리포트 아티팩트를 생성합니다.
- GitLab 이 처리할 수 있는 리포트 아티팩트를 파이프라인 job이 생성하도록 하여
제품의 결과가 GitLab의 다른 결과와 함께 제대로 표시되도록 합니다.
- 이 단계의 자세한 기술 안내를 참고합니다.
- job 리포트 아티팩트에 대해 자세히 확인합니다.
- job 아티팩트 내용을 확인합니다.
- 리포트 아티팩트는 GitLab 이 지원하는 형식 중 하나여야 합니다.
자세한 내용은 리포트 관련 문서를 참고합니다.
- SAST 출력 문서입니다.
- 의존성 스캐닝 리포트 문서입니다.
- 컨테이너 스캐닝 리포트 문서입니다.
- 생성되는 아티팩트까지 정의한 Secure job 정의 예시를 참고합니다.
- 새로운 종류의 스캔이나 리포트가 필요하다면 이슈를 생성하고
devops::secure레이블을 붙입니다.
- job이 완료되면 데이터를 다음에서 확인할 수 있습니다.
- 머지 리퀘스트 보안 리포트(MR 보안 리포트 데이터 흐름)입니다.
- job 아티팩트 탐색 화면입니다.
- 보안 대시보드(대시보드 데이터 흐름)입니다.
- 선택 사항입니다. 결과를 취약점으로 다룰 수 있는 방법을 제공합니다.
- 사용자는 자신의 워크플로 안에서 아티팩트의 발견 항목을 처리할 수 있습니다. 발견 항목을 해제하거나 수용하고 백로그 이슈를 만들 수 있습니다.
- 사용자 조작 없이 이슈를 자동으로 만들려면 이슈 API를 사용합니다.
- 선택 사항입니다. 자동 조치 단계를 제공합니다.
- 아티팩트에
remediations를 지정하면 GitLab의 조치 인터페이스를 통해 제안됩니다.
- 아티팩트에
- GitLab에 통합을 시연합니다.
- 테스트를 마치고 통합을 시연할 준비가 되면 GitLab에 연락합니다. 이 단계를 건너뛰면 지원받는 마케팅을 진행할 수 없습니다.
- GitLab 통합에 대한 지원 마케팅을 시작합니다.
- 파트너 팀과 협업하여 상황에 맞게 시장 진입을 지원받습니다.
- 지원 마케팅의 예로는 보안 파트너 페이지 등재, 블로그 게시물 작성, 공동 브랜드 웨비나 진행, 공동 브랜드 백서 제작이 있습니다.
이 과정에 도움이 될 수 있는 동영상 재생목록이 있습니다. 도구 통합과 관련된 여러 주제를 다룹니다.
통합을 진행하거나 위 단계를 따르는 중에 문제가 생기면 이슈를 생성해 GitLab과 더 논의합니다.