249
17
장
현대 웹 애플리케이션 보안
위험과 우선순위는 다음을 고려해서 결정한다.
●
회사의 금전적 위험
●
익스플로잇 난도
●
침해된 데이터 유형
●
계약 합의 내용
●
이미 존재하는 완화 수단
취약점의 위험과 우선순위를 결정한 뒤에 할 일은 해결책이 시기적으로 적절하게 진척되며 계
약 사항에 부합하는지 추적하는 방법을 개발하는 것이다. 마지막 단계는 픽스를 배포한 후에
취약점이 재발하지 않음을 확신할 수 있도록 자동화된 테스트를 작성하는 것이다.
17.5
취약점 관리
취약점의 위험을 평가하고 나열된 요인을 기초로 우선순위를 정한 다음에는 픽스가 완료될 때
까지 추적해야 한다. 그러한 픽스는 위험 평가를 기초로 산정한 데드라인에 맞춰 적절한 시간
내에 완료되어야 한다. 또한 고객과의 계약을 분석해 취약점으로 계약 위반이 발생하지 않는지
확인해야 한다.
또한 취약점을 기록하는 것이 가능한 경우에는 픽스 개발 기간 동안 해커가 취약점을 악용하는
시도를 하지 않았음을 확신할 수 있도록 추가적인 로깅을 한다. 알려진 취약점을 로깅하지 않
는 바람에 엔지니어링 팀에서 해결책을 만들어내기를 기다리는 동안 취약점의 악용이 발생한
것을 인지하지 못한 기업이 여러 곳 있었다.
취약점 관리는 지속적인 과정이다. 진척 사항을 기록할 수 있도록 취약점 관리 절차를 주의 깊
게 계획하고 명문화해야 한다. 그렇게 함으로써 시간이 갈수록 더 정확한 타임라인을 만들고
정해진 시간 내에 픽스를 만들어내는 비율의 평균을 낼 수 있다.