회사에서 오픈 소스 사용할 때, 체크 리스트!
금융권 : 시큐어 코딩, 오픈 소스를 활용을 어떻게 하는지, 관리는 어떻게 하는지 안내서가 있음.
by 금융감독원, 금융보안원
[개발 전]
- 오픈 소스에 대한 사전 기능 및 보안성 테스트!
- 기능, 보안성, 이슈 현황 파악하기
- 취약점 확인, 기관 연락 검토 요청 => 신뢰성 검증
- 라이센스 검토
- 이 라이센스를 사용함으로써 지켜야 하는 규정, 준수 검토
- 위약금은 없는지, 법적 문제는 없는지 다 확인해야함.
- 이런건 보통 사내 법무팀에 자문 요청
[개발 중]
- 취약점이 발견되었다면, 취약점을 최소화하는 방법 알기 : 보안 정책팀 협업 => 인증, 주요 기능을 한 번 더 체크함으로써 보안 강화
- 취약점이 발견되었는데, 이거 1번으로 안돼. 그럼 대체 수단 확보! : 예외, 법적 이슈 발생 => 대비책 필요
- 자체 대응 및 추가 개발 역량 확보 : 충분한 이해 필요, 기술력 확보 => 문제 해결 능력 갖춤
[개발 후]
- 모니터링 : 오픈 소스 현황, 취약점 업데이트
- 오픈소스 보안 패치 : 확인, 취약점 최소화, 적용
- 오픈소스 종속성 검사 : 문제 발생, 최대한 빠른 해결
- 기능 및 보안성 테스트 : 테스트 부서, 보안 팀, ...협업을 통해서 지속적으로 테스트, 분석!