
250
3
부
방어
17.6
회귀 테스팅
취약점을 해결하는 픽스를 배포한 다음 단계는 픽스가 유효하며 취약점이 더 이상 존재하지 않
음을 단언하는 회귀 테스트
regression
test
를 작성하는 것이다. 이것은 모범 사례이지만 많은 기업들이
행하지 않고 있다. 취약점의 상당 비율이 재발하는데 버그가 직접적으로 다시 발생하기도 하고
원래 버그의 변종이 나타나기도 한다. 직원이
1
만명 이상인 큰 소프트웨어 회사의 보안 엔지니어
가 보안 취약점의 대략
25
%는 이전에 종결한 버그가 다시 발생한 것이라고 말해준 적이 있다.
취약점 회귀 관리 프레임워크를 구축 및 구현하는 것은 단순하다. 프레임워크에 테스트 케이스
를 추가하는 데 걸리는 시간은 실제 픽스를 개발하는 것에 비하면 미미하다. 취약점 회귀 테스
트에 아주 작은 비용을 투자하면 장기간에 걸쳐 막대한 시간과 금전을 절약할 수 있다. 회귀 테
스팅 프레임워크를 효율적으로 구축, 배치, 유지하는 방법을 이후의 내용에서 논의한다.
17.7
완화 전략
끝으로 보안 친화적 기업의 전반적인 모범 사례는 애플리케이션 코드베이스에 발생하는 취약
점의 위험을 완화하는 데 능동적인 노력을 기울이는 것이다. 이러한 프랙티스
1
는 아키텍처 단
계에서 회귀 테스팅 단계에까지 줄곧 이뤄져야 한다.
물고기를 최대한 많이 잡으려면 그물을 넓게 펼쳐야 ...