소스코드 보안점검(SAST/DAST)·시큐어코딩 및 배포 승인 쟁점
개발 단계에서 시큐어코딩 표준·소스 보안점검(SAST/DAST)이 적용되고, 발견 취약점이 배포 전 조치되며, 운영환경 이관(배포)에 승인·형상관리·소스 접근통제가 갖춰졌는지가 핵심이다.
본문
문서 본문
핵심 판단
개발 단계에서 시큐어코딩 표준·소스 보안점검(SAST/DAST)이 적용되고, 발견 취약점이 배포 전 조치되며, 운영환경 이관(배포)에 승인·형상관리·소스 접근통제가 갖춰졌는지가 핵심이다.
배경
보안점검이 배포 이후로 밀리거나 형식적이고, 소스 저장소 접근통제·배포 승인 절차가 미흡하여 취약 코드가 운영에 반영되는 사례가 있다.
주요 쟁점 및 심사 포인트
- 시큐어코딩 표준 적용 및 SAST/DAST 정례 수행 여부
- 배포 전 취약점 조치·재점검 여부
- 운영환경 이관 승인·형상관리·소스 접근통제 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.8.2 보안 요구사항 검토 및 시험
- 2.8.5 소스 프로그램 관리
- 2.8.6 운영환경 이관
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- 「전자금융감독규정」 제29조(프로그램 통제)
- 프로그램의 개발·변경·시험·이관에 대한 통제 → 배포 승인·형상관리 근거.(금융권)
- (참고) 개발보안은 ISMS-P 인증기준 2.8 직접 요건
- 보안 요구사항 검토·시험, 소스관리, 이관 통제.
참고 가이드
- 「금융권 ISMS-P 점검항목 안내서」 2.8 개발보안
- 소프트웨어 개발보안 가이드(행안부/KISA)
심사 시 확인사항 (증적)
- 시큐어코딩 표준·SAST/DAST 수행 결과 및 조치 내역
- 배포(이관) 승인 결재 및 형상관리 이력
- 소스 저장소 접근권한 및 변경 로그
주요 결함 사례
신규 기능 배포 시 SAST/DAST 점검을 생략하고, 소스 저장소 접근권한이 광범위하게 부여되어 있음.
보완 대책
- CI 파이프라인에 SAST/DAST 통합 및 배포 게이트 설정
- 배포 승인·형상관리 표준화 및 소스 접근권한 최소화
연관 쟁점
- [ISSUE-035] 소프트웨어 공급망(SCA)·오픈소스 취약점 관리 쟁점
- [ISSUE-012] 개발·검증·운영 환경 분리 및 테스트 데이터 가명화 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 전자금융감독규정
- 「금융권 ISMS-P 점검항목 안내서」 2.8 개발보안
- 소프트웨어 개발보안 가이드(행안부/KISA)
태그
#시큐어코딩#SAST#DAST#배포승인#개발보안
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.