DevSecOps 환경에서의 제로 트러스트: 현대 소프트웨어 전달 파이프라인 보안 구축
(dev.to)CI/CD 파이프라인이 현대 공격의 핵심 타겟으로 부상함에 따라, 모든 단계에서 신원을 검증하고 권한을 최소화하는 제로 트러스트(Zero Trust) 보안 모델 도입이 소프트웨어 공급망 보안의 필수 과제로 떠오르고 있습니다.
이 글의 핵심 포인트
- 1CI/CD 파이프라인은 소스 코드, 배포 자격 증명, 프로덕션 접근 권한을 모두 보유한 고가치 공격 대상임
- 2정적 자격 증명을 OIDC 페더레이션 및 단기 토큰 기반의 신원 중심 액세스로 대체해야 함
- 3아티팩트 무결성을 위해 SBOM, 서명(Sigstore/Cosign), 출처 증명(Provenance) 도입이 필요함