보안 증거는 고객이 평가 중인 정확한 소프트웨어로 추적할 수 있을 때 가장 유용합니다. CaseBender는 Git 커밋으로 빌드를 식별하고 불변 다이제스트로 컨테이너 아티팩트를 식별합니다.
보증 검토를 시작할 때 다음 중 하나를 기준으로 삼으십시오.
- CaseBender 릴리스 버전
- 릴리스에 표시된 Git 커밋 SHA
- 배포된 각 컨테이너 이미지의 다이제스트
- 아티팩트를 생성한 워크플로 실행
latest와 같은 태그는 편리한 참조이지만 안정적인 증거 식별자는 아닙니다.
증거 카탈로그
추적성 절차
1. 배포된 다이제스트 기록
레지스트리 또는 컨테이너 런타임을 사용하여 불변 다이제스트를 캡처합니다.
예상 출력은 다음과 유사합니다.
2. 서명 검증
CaseBender 릴리스 워크플로는 GitHub Actions OIDC가 지원하는 키리스 Cosign 서명을 사용합니다.
검증은 태그만을 대상으로 하지 말고 다이제스트를 대상으로 수행해야 합니다. 레지스트리 채널과 인증서 ID는 아티팩트와 함께 제공된 릴리스 문서와 일치해야 합니다.
3. 출처 증명 메타데이터 검증
출처 증명 문서에서 다음을 검토하십시오.
- 저장소 및 소스 리비전
- 워크플로 ID 및 트리거
- 빌드 타임스탬프 및 실행 주체
subject 필드 및 검토 중인 아티팩트를 식별하는지 여부
- 첨부된 서명 및 서명 인증서
현재 독립형 CaseBender 출처 증명 문서의 subject는 비어 있습니다. 서명된 워크플로 메타데이터임은 검증할 수 있지만, 현재로서는 특정 컨테이너 다이제스트가 해당 호출을 통해 생성되었음을 입증할 수 없습니다. 아티팩트 수준 추적성에는 레지스트리 다이제스트, 이미지 서명 및 이미지 SBOM 증명을 사용하십시오.
내용을 신뢰하기 전에 서명된 blob을 검증하십시오.
4. SBOM 검토
SBOM을 사용하여 배포와 관련된 직접 및 전이 구성 요소를 식별하십시오. 고객은 CycloneDX JSON을 자체 취약점 관리 또는 소프트웨어 자산 도구로 가져올 수 있습니다.
SBOM은 검토 중인 동일한 커밋 또는 이미지 다이제스트와 일치해야 합니다. 저장소 수준 SBOM과 이미지 수준 SBOM은 서로 다른 질문에 답하므로 상호 교환 가능한 것으로 취급해서는 안 됩니다.
5. 보안 발견 사항 및 예외 검토
다음 사항을 확인하십시오.
- 스캔을 건너뛰지 않고 완료했는지
- 보고서가 대상 리비전 또는 다이제스트에 해당하는지
- 워크플로가 사용한 심각도 정책
- 수정되지 않은 발견 사항이 스캐너 구성에 의해 제외되었는지
- 예외가 정확한 발견 사항과 경로에 적용되는지
- 예외가 아직 검토 기간 내에 있는지
아티팩트 보존
현재 워크플로 보존 설정은 다음과 같습니다.
- 스캐너 및 감사 아티팩트: 일반적으로 30일
- 저장소 CycloneDX SBOM 아티팩트 및 서명 자료: 1,095일
- 레지스트리 서명 및 증명: 레지스트리 수명 주기 정책에 따라 해당 레지스트리 아티팩트와 함께 보존
고객 자체 환경의 보존은 해당 고객이 통제합니다. 더 긴 감사 보존 기간이 필요한 고객은 배포된 각 릴리스에 대해 받은 증거 패키지를 보관해야 합니다.
권장 고객 증거 패키지
릴리스 보증 검토를 위한 관련 패키지에는 다음이 포함될 수 있습니다.
- 릴리스 식별자 및 커밋 SHA
- 배포된 서비스 이미지의 불변 다이제스트
- Security Gate 워크플로 결과
- 해당 다이제스트의 컨테이너 스캔 결과
- CycloneDX SBOM
- 서명 검증 출력
- 서명된 출처 증명 및 검증 출력
- 적용 가능한 유효 예외 기록
- 취약점 해결 요약
- 현재 침투 테스트 상태 설명
가용성은 저장소 권한, 레지스트리 채널, 아티팩트 보존 기간 및 계약상 공개 조건에 따라 달라질 수 있습니다. 원시 보고서에는 저장소 경로, 종속성 세부 정보 또는 인프라 정보가 포함될 수 있으므로 안전한 전송이나 민감 정보 삭제가 필요할 수 있습니다.
성공 결과 해석
녹색 워크플로는 구성된 작업이 해당 리비전에 인코딩된 정책에 따라 완료되었음을 의미합니다. 다음을 의미하지는 않습니다.
- 취약점이 존재하지 않음
- 모든 애플리케이션 경로를 테스트함
- 배포된 모든 인프라가 스캔된 템플릿과 일치함
- 모든 종속성에 향후 권고가 발생하지 않음
- 제3자가 결과를 독립적으로 검증함
- 릴리스가 규정 준수 프레임워크에 따른 인증을 받음
더 높은 수준의 보증이 필요한 배포에서는 자동화된 증거를 아키텍처 검토, 고객 환경 강화, 위협 모델링 및 독립적인 수동 테스트와 결합하십시오.
침투 테스트 증거
CaseBender는 현재 완료된 타사 침투 테스트 보고서나 해결 후 재테스트 확인서를 보유하고 있다고 주장하지 않습니다. 자동화된 ZAP 테스트와 제품 내 침투 테스트 관리 기능은 이러한 증거를 대체하지 않습니다.
예정된 평가 수행, 필요한 테스터 자격, 수행 규칙 및 예상 결과물은 독립 침투 테스트 범위(영문)에 문서화되어 있습니다.
보안 문제 신고
의심되는 CaseBender 취약점은 security@casebender.com으로 신고하십시오. 다음 정보를 포함해 주십시오.
- 영향을 받는 버전 또는 이미지 다이제스트
- 배포 모드
- 재현 가능한 단계
- 예상 동작 및 관찰된 동작
- 잠재적 영향
- 안전하게 취급할 수 있는 개념 증명 자료
암호화되지 않은 최초 메시지에는 유효한 자격 증명, 고객 데이터 또는 파괴적인 익스플로잇 자료를 포함하지 마십시오.
관련 문서