DevSecOps 보안 점검표
8대 보안 도메인별 예방/탐지/검증/대응 체크리스트, 실무 검증 가이드 및 security-checklist.md 템플릿 제공
8대 보안 도메인별 예방/탐지/검증/대응 체크리스트, 실무 검증 가이드 및 security-checklist.md 템플릿 제공
8대 보안 도메인별 예방(Prevent) · 탐지(Detect) · 검증(Verify) · 대응(Respond) 라이프사이클 점검 및 마크다운 템플릿
안내와 성숙도 설명을 제외한 실질 보안 통제 124개 기준
항목별 상태는 현재 브라우저에 자동 저장됩니다. 필터로 미확인 항목만 좁혀 보면 다음 보완 대상을 빠르게 추적할 수 있습니다.
각 통제의 운영 기록 입력 영역에서 아래 값을 저장하며, 적용 완료 또는 해당 없음 선택 시 필수 기록을 검증합니다.
보안을 '단순 툴 설치'가 아니라 엔드투엔드 파이프라인과 시스템 설계 과정으로 통합하고, Level 1(기본)부터 Level 3(심화)까지 점진적으로 내재화합니다.
NIST SSDF SP 800-218 / OWASP SAMM / AWS Well-Architected Security Pillar
보안 활동이 설계, 구현, 배포, 운영, 사고 대응 전 과정에서 증거 기반으로 이어지는지 확인합니다.
Level 1 통제가 빠진 상태에서 Level 2/3 도구만 도입한 경우 우선순위를 재조정합니다.
[ ] 미확인: 아직 점검이나 테스트가 수행되지 않은 기본 상태
실무 팁: 점검 결과는 담당자, 확인 일자, 증거 위치, 예외 승인 여부를 함께 기록해야 감사 추적성이 생깁니다.
[△] 일부 적용: 특정 환경(Staging 등)에만 적용되었거나 구현 진행 중인 상태
실무 팁: 점검 결과는 담당자, 확인 일자, 증거 위치, 예외 승인 여부를 함께 기록해야 감사 추적성이 생깁니다.
[x] 적용 완료: 운영 환경 배포 및 자동화 테스트/코드 검증이 완료된 상태
실무 팁: 점검 결과는 담당자, 확인 일자, 증거 위치, 예외 승인 여부를 함께 기록해야 감사 추적성이 생깁니다.
[N/A] 해당 없음: 프로젝트 아키텍처상 해당 기술셋/리소스가 존재하지 않는 경우
실무 팁: 점검 결과는 담당자, 확인 일자, 증거 위치, 예외 승인 여부를 함께 기록해야 감사 추적성이 생깁니다.
Level 1 (기본): HTTPS, 보안 헤더, IAM Role, Private DB, Secret 관리, Gitleaks, Trivy, 인가 테스트
실무 팁: 상위 단계로 넘어가기 전에 하위 단계 통제가 운영 환경에서 재현 가능한 증적으로 확인됐는지 점검합니다.
Level 2 (DevSecOps): Semgrep(SAST), SCA 의존성 검사, IaC 스캔, ZAP(DAST), Security Gate, CloudTrail, WAF, 보안 Alert
실무 팁: 상위 단계로 넘어가기 전에 하위 단계 통제가 운영 환경에서 재현 가능한 증적으로 확인됐는지 점검합니다.
Level 3 (심화): Threat Modeling, SBOM, 이미지 서명(Cosign), Falco 런타임 탐지, 침해대응 훈련(Drill), K8s RBAC/NetworkPolicy
실무 팁: 상위 단계로 넘어가기 전에 하위 단계 통제가 운영 환경에서 재현 가능한 증적으로 확인됐는지 점검합니다.
[Threat Model]
│
Developer ──► Git (Secret Scan / Gitleaks)
│
├──► Build (SAST/Semgrep ──► SCA/Trivy ──► IaC Scan/Checkov)
│
├──► Artifact (SBOM ──► Image Scan ──► Cosign Signing)
│
└──► Deploy ──► WAF ──► App (Auth/BOLA) ──► DB (Private/KMS)
│
Runtime Detection (Falco / CloudTrail / WAF)
│
Alert & Incident Response Runbook1. IAM (Root MFA, Role 기반 최소 권한)
2. Secret (Git Secret 배제, Secrets Manager)
3. API Authorization (BOLA/IDOR 소유권 서버 검증)
4. CI/CD Security Gate (Gitleaks, Semgrep, Trivy, Checkov)
5. CloudTrail & Detection (비정상 행위 실시간 알림)
6. Container Runtime (비root 실행, Falco 이상 징후 감지)
7. Supply Chain (SBOM 생성, 이미지 무결성 서명)
8. Threat Modeling (자산 식별, 리스크 레지스터 관리)security-checklist.md로 커밋하여 팀 및 포트폴리오 증적으로 활용하세요.