1. 왜 DevSecOps인가 — 분리된 보안의 한계
전통 모델: 개발 → QA → 보안팀 마지막 검토 → 배포. 문제: ① 배포 직전 발견된 결함 수정 비용 100~400배, ② 보안팀 병목으로 출시 지연, ③ 개발자는 보안 외 사람 책임으로 인식, ④ 운영 중 패치 SLA 위반 빈번.
DevSecOps = Dev + Sec + Ops 통합. Shift-Left(보안을 SDLC 왼쪽 = 초기 단계로) + Shift-Right(운영 단계 지속 보안). 모든 단계에 자동화된 보안 통제, 개발자가 1차 책임자.
DORA(DevOps Research & Assessment) 보고서: Elite 성과 조직은 Low 대비 ① 배포 빈도 973배, ② 변경 실패율 1/3, ③ 평균 복구 시간 6,570배 빠름, ④ 보안 자동화·DevSecOps 도입률 3배. DevSecOps는 보안 + 속도 + 안정성을 동시 달성.
오해 1 — “도구 도입하면 DevSecOps 완성.” 도구는 30%, 프로세스·문화 70%. 오해 2 — “Shift-Left가 전부.” Shift-Left + Shift-Right + Shift-Everywhere가 본질. 오해 3 — “대기업·SaaS만 가능.” 중소 제조사도 GitHub Actions + Trivy + Cosign 무료 도구로 80% 달성.
OWASP DSOMM(DevSecOps Maturity Model, 2017~) — 4 Levels(Basic/Standard/Advanced/Dynamic), 5 Dimensions(Build·Deployment·Patch·Education·Culture·Information Gathering·Application·Infrastructure 등), 100+ 활동.
2. DevSecOps 파이프라인 8단계 + 보안 통제
Plan → Code → Build → Test → Release → Deploy → Operate → Monitor
│ │ │ │ │ │ │ │
▼ ▼ ▼ ▼ ▼ ▼ ▼ ▼
Threat SAST SCA DAST Sign Policy RASP SIEM
Modeling Secret Cont. IAST SBOM Engine WAF SOAR
ASVS IaC Image Fuzz Provenance Admission DLP CTI
Pre-commit Trivy SLSA Cosign EDR Threat Hunt
각 단계 핵심 통제:
| 단계 | 도구 카테고리 | 대표 도구 |
|---|---|---|
| Plan | Threat Modeling | Threat Dragon, IriusRisk, pytm |
| Code | SAST·Secret Scan·IDE Plugin | SonarQube, Semgrep, Snyk Code, GitGuardian |
| Build | SCA·Container Image Scan·IaC Scan | Trivy, Snyk, Grype, Checkov, Tfsec |
| Test | DAST·IAST·Fuzzing | ZAP, Burp, Contrast, jazzer |
| Release | Sign·SBOM·Provenance | Cosign, Syft, slsa-github-generator |
| Deploy | Admission Policy·Secret Mgmt | OPA Gatekeeper, Kyverno, Vault, External Secrets |
| Operate | RASP·WAF·EDR·CSPM | Contrast Protect, Cloudflare, CrowdStrike, Wiz |
| Monitor | SIEM·SOAR·CTI·UEBA | Splunk, Sentinel, Cortex XSOAR, MISP |
3. 핵심 원칙 — Shift-Left + Right + Everywhere
Shift-Left (왼쪽으로 = 초기로):
- IDE에서 SAST·Secret Scan 즉시 피드백
- Pre-commit hook으로 의존성·시크릿 차단
- PR에서 자동 보안 코멘트
- Pull Request 머지 차단 정책
Shift-Right (오른쪽으로 = 운영으로):
- 운영 환경 보호(RASP·WAF·EDR)
- 지속 모니터링·이상 탐지
- 카오스 엔지니어링·보안 카오스
- 실제 트래픽 기반 위협 탐지
Shift-Everywhere(2023 Gartner): 모든 단계에서 동시·반복적 보안 — 개발자·SRE·운영·CSIRT 모두 보안 책임 공유.
Security as Code:
- 정책을 YAML·HCL·Rego로 정의(OPA·Kyverno·Sentinel·Conftest)
- Git에 보안 정책 저장·리뷰
- CI/CD에서 자동 강제
Golden Path(Spotify 2018):
- 보안·표준 통과한 “추천 경로” 템플릿 제공
- 개발자가 따르면 자동으로 보안 통과
- 예: 보안 강화된 Backstage 템플릿·승인된 라이브러리
4. Stage 1 — 현황 진단·전략 (1~2개월)
DSOMM 4 Maturity 평가:
- Basic Understanding: 기본 SAST·SCA·취약점 의식
- Standard: 자동 스캔·KPI·교육
- Advanced: SBOM·SLSA·정책 엔진·통합
- Dynamic: AI 보안·자동 대응·Chaos Security
현황 매핑:
- 8단계×5 카테고리 매트릭스 — 어디까지 자동화·통제되는가
- 일반 중견 첫 평가: 평균 1.5/4 (Basic)
- 가장 약한 단계: Plan(위협 모델링), Deploy(정책 엔진)
비즈니스 케이스:
- 침해사고 예방·운영 비용 절감
- Time-to-Market 단축
- 컴플라이언스(EU CRA·NIST SSDF·ISMS-P)
거버넌스:
- DevSecOps 위원회: CISO·CTO·VP Eng·SRE Lead
- Security Champion 프로그램(각 팀 1명, 분기 교육)
- 보안 KPI 정의·대시보드
5. Stage 2 — Plan·Code 단계 보안 (2~3개월)
Plan:
- 위협 모델링 (STRIDE·LINDDUN 블로그 참조)
- OWASP ASVS 5.0 요구사항 매핑
- 보안 요구사항 백로그·Acceptance Criteria
Code:
- IDE 플러그인:
- VSCode·IntelliJ·Eclipse용 Snyk·Semgrep·SonarLint·CodeQL
- 코드 작성 중 실시간 피드백
- Pre-commit Hook(local·git pre-commit):
- 시크릿 스캔(gitleaks·trufflehog·detect-secrets)
- 코드 포맷·린터·기본 SAST(Semgrep)
- PR 자동화 (GitHub/GitLab Actions):
- SAST 자동 실행 + PR 코멘트
- 보안 라벨 자동 부착
- 보안 영향 변경 시 보안 리뷰어 자동 지정
- Code Owners: 보안 민감 디렉토리(
auth/,crypto/) 보안팀 필수 리뷰
Secret 관리:
- HashiCorp Vault·AWS Secrets Manager·Azure Key Vault·GCP Secret Manager
- Kubernetes External Secrets Operator
- 절대 Git에 시크릿 저장 X
- Rotation 자동화
라이선스·법적:
- OSS 라이선스 정책(Apache·MIT 허용·GPL 금지 등)
- FOSSA·Black Duck·Snyk License로 자동 검증
6. Stage 3 — Build·Test 단계 보안 (2~3개월)
Build:
- SCA(Software Composition Analysis):
- 직접·전이 의존성 취약점 스캔
- 도구: Snyk·Dependabot·Renovate·Mend·Sonatype Nexus
- 정책: Critical 차단·High 알림
- SBOM 자동 생성:
- Syft(아무 환경) → CycloneDX·SPDX
- 빌드마다 아티팩트로 저장
- 컨테이너 이미지 스캔:
- Trivy·Grype·Snyk Container
- 베이스 이미지 화이트리스트(Distroless·Chainguard Images)
- IaC 스캔:
- Terraform: Checkov·Tfsec·Snyk IaC
- K8s: Kubescape·Polaris
- Dockerfile: Hadolint·Trivy
- Build 격리:
- SLSA L2~L3 — Reusable Workflow·OIDC
Test:
- DAST(Dynamic Application Security Testing):
- ZAP·Burp Suite·Acunetix
- Staging 환경 자동 실행
- 인증된 사용자 시나리오 포함
- IAST(Interactive):
- Contrast Security·Checkmarx IAST
- 테스트 트래픽에서 실시간 취약점 발견
- API 보안 테스트:
- 42Crunch·Schemathesis·Postman·OWASP API Top 10
- Fuzzing:
- AFL++·libFuzzer·OSS-Fuzz·jazzer.js·Go-Fuzz
- 중요 함수·파서·디코더 우선
- 부하·카오스:
- k6·Locust·JMeter
- 카오스 엔지니어링(Gremlin·Litmus·Chaos Monkey)
7. Stage 4 — Release·Deploy·Operate (3~6개월)
Release:
- Cosign 서명:
cosign sign --yes <image>(OIDC keyless)- SBOM·SLSA Provenance attach
- Rekor 투명 로그 등록
- SLSA Provenance:
- GitHub Artifact Attestations(2024.6 GA)
actions/attest-build-provenance@v1
- Release Approval:
- 정책 위반·미서명 시 자동 차단
- 변경 자문 위원회(CAB) 자동 통보
Deploy:
- Admission Controllers:
- OPA Gatekeeper: Rego 정책
- Kyverno: YAML 정책, K8s 친화
- Sigstore Policy Controller: 서명·attestation 검증
- 정책 예시:
- 미서명 이미지 거부
- 신뢰 ID 외 서명 거부
- Critical CVE 포함 이미지 거부
- root 사용자·privileged container 거부
- hostNetwork·hostPID 금지
- GitOps:
- ArgoCD·Flux — 선언적 배포
- PR이 곧 변경 승인·감사 추적
- Progressive Delivery:
- Canary·Blue/Green·Feature Flag
- 보안 메트릭 기준 자동 롤백
Operate:
- RASP(Runtime Application Self-Protection):
- Contrast Protect·Imperva·Sqreen
- 앱 내부 위협 차단
- WAF(Web Application Firewall):
- Cloudflare·AWS WAF·F5·Akamai
- OWASP CRS 룰셋
- EDR/XDR:
- CrowdStrike·SentinelOne·Microsoft Defender·Wazuh
- CSPM/CWPP:
- Wiz·Orca·Prisma Cloud·Lacework·Snyk Cloud
- Secrets Rotation:
- 자동 회전(90일·30일)
- Workload Identity(IRSA·Workload Identity·Pod Identity)
8. Stage 5 — Monitor·고도화·KPI (지속)
Monitor:
- SIEM(Security Information & Event Mgmt):
- Splunk·Microsoft Sentinel·QRadar·Elastic Security
- 모든 로그 중앙 집계
- SOAR(Security Orchestration·Automation·Response):
- Cortex XSOAR·Phantom·Tines·Shuffle
- 자동 IR 플레이북
- CTI(Cyber Threat Intelligence):
- Mandiant·Recorded Future·CrowdStrike·MISP(오픈소스)
- IOC 자동 차단
- UEBA(User·Entity Behavior Analytics):
- Exabeam·Securonix·Microsoft Sentinel UEBA
- 이상 행동 탐지
DORA Metrics 보안 확장:
- Deployment Frequency: 일/주/월/년
- Lead Time for Changes: 코드 커밋 → 운영 배포
- Change Failure Rate: 배포 실패율
- Time to Restore Service: 평균 복구 시간
- + Mean Time to Detect (MTTD): 인시던트 탐지 시간
- + Mean Time to Remediate (MTTR): 취약점 평균 패치 시간
- + Escaped Defects: 운영 후 발견 결함 수
고도화 트렌드(2025~):
- AI/ML 보안: AI 어시스턴트 출력 검증·LLM Guardrail
- Confidential Computing: AMD SEV·Intel TDX·NVIDIA H100 CC
- eBPF 보안: Cilium·Falco·Tetragon — 커널 레벨 가시성
- Service Mesh 보안: Istio·Linkerd mTLS·정책
- WebAssembly(Wasm) 보안: 경량 격리·플러그인 보안
- Policy as Code 확장: Open Policy Agent·Cedar(AWS)·OPAL
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| SAST·SCA·Container(Snyk·SonarQube·Trivy) | 1~30억 |
| DAST·IAST·Fuzzing | 1~10억 |
| Secret Mgmt(Vault·Cloud KMS) | 3천~10억 |
| 정책 엔진(OPA·Kyverno 오픈소스) | 0원 + 운영 |
| SIEM·SOAR(Sentinel·Splunk) | 3~50억 |
| CSPM·CWPP(Wiz·Orca) | 3~30억 |
| EDR·WAF·RASP | 3~30억 |
| 인력(AppSec 2~10명) | 4~30억 |
| 합계 (중견 제조사) | 15~190억 |
ROI:
- DORA Elite 조직: 매출 100% 증가, 시장 점유율 2배(Forrester 2023)
- 평균 침해 비용 38억(IBM 2024 한국) 80% 예방
- 보안 부채 감소 — 사후 수정 대비 100배 절감
- 컴플라이언스 자동화 — 감사·증명 비용 60% 절감
- 사이버보험 — DevSecOps 운영 시 20~30% 할인
10. 자가 점검 — DSOMM 5 Dimensions
Build·Deployment:
- CI/CD 100% 자동화
- SAST·SCA PR 차단
- 컨테이너·IaC 스캔
- SBOM 생성·저장
- Cosign 서명
- SLSA L2+ Provenance
- Admission Controller 강제
Patch Management·CVE:
- CVE·KEV·EPSS 통합 우선순위
- SLA 추적(Critical 7일)
- 자동 패치 PR(Renovate·Dependabot)
- VEX 발행·소비
Education·Culture·Organization:
- Security Champion 프로그램
- 분기 보안 교육
- Threat Modeling 표준
- 보안 회고 분기
Information Gathering·Test:
- DAST·IAST·펜테스트
- Bug Bounty
- 보안 KPI 대시보드(DORA + 보안)
- SIEM·SOAR·CTI
Application·Infrastructure:
- Secret Mgmt·자동 회전
- RASP·WAF·EDR
- CSPM·CWPP
- Zero Trust·MFA·FIDO2
- 정책 엔진(OPA·Kyverno)
11. 마무리 — 보안은 모두의 일
DevSecOps는 ① 현황 진단·전략·거버넌스, ② Plan/Code 좌측 이동, ③ Build/Test 자동 차단, ④ Release/Deploy/Operate 강제, ⑤ Monitor·고도화·KPI — 5단계로 정착시킨다. 도구 30%·프로세스·문화 70%, 개발자가 1차 책임자가 되는 순간 보안은 속도와 안정성을 동시 가져온다.
통합 사이클
- OWASP Top 10·ASVS·SAMM
- NIST SSDF SP 800-218
- SLSA·OpenSSF·Sigstore
- Threat Modeling STRIDE·PASTA·LINDDUN
- CWE·CVSS·EPSS·KEV
- FIDO2·WebAuthn·Passkey
- Zero Trust Architecture
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- NIST AI RMF
- NIST Privacy Framework
- EU NIS2
- EU CRA
- EU EUCC
- HITRUST CSF
- CIS Controls v8.1
- MITRE ATT&CK
- CMMC 2.0
- IEC 62443 산업제어
- OT 사이버보안
