
289
21
장
취약점 관리
취약점 관리
CHAPTER
21
좋은 보안 소프트웨어 개발 수명 주기(
SSDL
) 프로세스에서는 웹 애플리케이션의 취약점을 획
득, 분류, 해결하는 절차가 잘 정의된다.
20
장에서는 취약점 탐색 방법을 다루기에 앞서 취약
점의 발생을 줄이기 위해
SSDL
을 아키텍처와 개발 단계에 통합하는 방법을 다뤘다.
큰 애플리케이션에서는 아키텍처 단계에서 제품 코드에 이르는 모든 단계에서 취약점이 발견
될 수 있다. 아키텍처 단계에서 발견한 취약점에 대해서는 방어적인 코드를 작성할 수 있고 코
드 작성 전에 대응책을 개발할 수 있다. 아키텍처 단계 이후 발견된 취약점은 적절한 관리를 통
해 언젠가는 픽스가 되도록 해야 하며 영향을 받는 모든 환경에 패치를 적용해야 한다.
그러므로 취약점 관리가 적절하게 이뤄져야 한다.
21.1
취약점 재현
취약점 보고 후 그것을 관리하는 첫 단계는 프로덕션과 유사한 환경에서 취약점을 재현하는 것
이다. 여기에는 여러 가지 이득이 있는데 취약점이 정말로 취약점이 맞는지 판단할 수 있다는
것이 가장 중요하다. 때때로 사용자 정의 오류가 취약점처럼 보일 수 있다. 예를 들어 사용자
가 사진을 ‘비공개’로 설정하는 것이 일반적이지만 ‘실수로’ 이미지 호스팅 앱을 ‘공개’로 만들 수
있다.