DevOps는 개발(Dev)과 운영(Ops)의 결합을 통해 더 빠르고 효율적인 소프트웨어 개발 및 배포를 목표로 합니다.
전통적인 보안 관리 체계에서는 개발과 운영을 분리하는 것이 일반적이었으나, DevOps는 이러한 경계를 허물고 협업과 통합을 강조합니다.
이로 인해 발생할 수 있는 보안 위험과 취약성을 최소화하고 인증 과정에서 필요한 증거를 확보하는 방안에 대한 몇 가지를 살펴본다면
관리적 보안 위험 최소화
역할 기반 액세스 제어 (RBAC)
자동화된 보안 프로세스
지속적 모니터링과 감사
정책 및 절차의 명확화
보안 문화의 조성
인증에서 필요한 증거 확보
문서화된 정책 및 절차
감사 로그 및 보고서
보안 교육 및 사용자 인식 프로그램 적극 도입
CI/CD 파이프라인 내 보안 통합
이정도를 설명드릴 수 있을것 같습니다.
자세한 답변 감사합니다, 다만 개발과 운영을 동일한 직원이 수행하던 직원이퇴사하거나 악위적인 행위를 할수가 있는 상태이므로 안심할 정도의 예방책으로 보기에는 부족한 게 현실이고 실제 사례가 발생하고 있는 걸로 압니다 개발과 운영을 분리하는 건 과거의 문화가 아니라 과학적인 이론에 근거한 원칙으로 알고 있으며 ,서비스 개발과 바즈니즈를 우선시하는 문화애서 비롯된 개발방법론이 DevOps라서 이 방법론이 과학적으로 안전성을 담보할 수 있는 개발과 운영을 분리한 업무체계가 필요해 보이네요
[질문]NoSQL이 대량 데이터 처리에 대한 RDBMS의 한계를 해결하기위해 나왔는데 구체적으로 어떤 점에서 성능적 차이가 나타나는지 궁금하며 RDBMS가 샤딩이 가능하지만 샤딩 처리를 위해 어플리케이션 레벨에서 처리해야하는 부분이 있는것이 단점인데 이부분이 몽고DB에서는 성능적으로 얼마나 개선되었는지궁금합니다
샤딩을 지원하는 RDB의 경우 대용량 데이터로 인해 기존 RDB의 장점인 join이나 transaction에 많은 제약이 따라옵니다. 반면 몽고 샤딩는 단순한 hashed sharding외에 range sharding, zone sharding등 다양한 선택이 가능합니다
[질문] 저희는 개발도구에 대해서 S/W 취약점 여부에 대해 검증된 도구만 쓰게 되어 있고 개발보안 지침에 따른 단계별 보안성승인을 받아 진행되는 구조인데 이러한 상황을 반영해서 사용할 수 있는지 궁금합니다.
개발도구와 결과물에 대한 보안성승인과 검증시스템은 자체개발한 플랫폼 입니다.
소스코드 생성 시, 해당 코드의 취약점 여부를 검사하는 절차를 진행 합니다. 또한 고객사에서 사용하는 특정 취약점 도구가 있을 경우 PX 스튜디오에 내재화 가능 합니다.
더 자세한 부분은 cloud_mkting@tmax.co.kr로 문의주시면 이메일로 상세한 답변을 드리도록 하겠습니다
[질문] 티맥스의 애플리케이션 구축 혁신 전략 로드맵이 더 향상된 개발 생산성 및 더 애자일한 협업과 더 높어진 제어 및 보안 수준을 갖추었는지 궁금합니다.
TmaxCloud LCNC 플랫폼을 사용할 경우, 개발 생산성은 No-Code를 통해 향상됩니다. 또한, CI/CD 절차가 자동화되어 생산성이 높아지며, 애자일한 협업의 경우 여러 개발자들의 동시 접속을 통해 협업이 가능합니다. 보안의 경우 소스코드가 서버에만 존재하고 Client단으로 넘어가지 않기 때문에 유출 방지가 됩니다.
네, 그렇군요, 답변 감사 드립니다.
[질문] 전문 개발 인력은 여전히 부족하고 사용자 니즈 반영의 장벽은 높기만 한데, 가트너도 내년까지 대기업의 75%가 로우코드 플랫폼을 채택할 것으로 전망했기에, 개발 기간은 단축하고 운영 비용은 절감할 수 있는 티맥스 개발 솔루션이 차별성이 궁금합니다.
티맥스 SuperApp은 aPaaS를 통해서 개발부터 배포 및 운영까지 통합 및 자동화 지원을 수행합니다. 설계부터 운영까지 모든 Stack에 있어 쉽게 사용할 수 있게 기술지원을 하는 것이 차별성이며, 이를 통해 안정성 및 비용절감을 제공합니다.
네 답변 감사합니다.
[질문]보안관리체계를 사내에서 구성할 때 개발업무(DEV)와 운영업무(OPS)를 동일한 팀이나 동일한 직원이 하지 않도록 분리하는게 기본원칙인데요 DevOps는 이런 대원칙을 위반하는 거로 보이는데요 이에 따른 관리적 보안 위험과 취약성을 어떻게 최소화해야하는지와 인증에서 요구하는 증적을 확보하는 사례가 궁금합니다