개발자 / 보안

구글, 기업 보안 평가용 애플리케이션 무료 공개

Lucian Constantin | IDG News Service 2016.03.09
구글은 기업들이 공급 업체의 보안 프랙티스를 평가하거나 자체 보안 프로그램을 검토하고 개선하는 데 사용할 수 있는 대화형 질문지를 공개했다.

VSAQ(Vendor Security Assessment Questionnaire)는 웹 기반 애플리케이션으로, 기트허브에서 오픈소스 라이선스로 배포된다. 구글이 자체적으로 업체 보안의 여러 측면을 확인하기 위해 사용하는 여러 질문으로 구성되어 있다.

이 애플리케이션에는 웹 애플리케이션 보안, 인프라 보안, 물리 및 데이터 센터 보안, 기업의 전반적인 보안 및 개인정보보호 프로그램용 탬플릿이 들어있다. 질문지는 업체가 외부 연구원이 취약점을 보고하도록 하는 프로세스 보유 여부부터, HTTPS 구현 세부사항과 내부 데이터 처리 정책까지 모든 것을 포괄한다.

VSAQ는 이러한 질문에 대한 답에 따라서 보안 위험을 경감시킬 수 있는 팁과 제안사항을 제공한다.

구글 보안 엔지니어 루카스 바이크셀바움과 다니엘 파비앙은 이 질문을 이용해 자체 보안을 평가한 많은 업체가 유용한 팁을 얻었으며, 이 앱을 자사의 제공업체를 평가할 때 사용하는 것에도 흥미를 보이고 있어, VSAQ를 공개하게 되었다고 전했다.

4종의 템플릿은 각 기업의 보안 요구사항과 기대에 맞게끔 질문을 쉽게 추가할 수 있다.

특히 소프트웨어와 관련 있는 공급체인 보안은 최근 기업들에 심각한 문제가 되고 있다. 보안업체 베라코드(Veracode)에 따르면, 모든 기업의 소프트웨어에 서드파티 코드가 상당수를 차지하고 있는데, 이 코드 중 90%가 OWASP(Open Web Application Security Project) 톱 10 같은 알려진 보안 표준을 충족하지 못한다.

많은 소프트웨어 개발자들은 스스로 서드파티 구성요소를 이용하는데, 여기서 발견된 주요한 취약점을 추적하거나 패치하지 못하고 있다. OWASP는 취약한 소프트웨어 구성요소 목록을 제공하고 있다. editor@itworld.co.kr
 Tags 구글 보안 VSAQ
Sponsored

회사명 : 한국IDG | 제호: ITWorld | 주소 : 서울시 중구 세종대로 23, 4층 우)04512
| 등록번호 : 서울 아00743 등록발행일자 : 2009년 01월 19일

발행인 : 박형미 | 편집인 : 박재곤 | 청소년보호책임자 : 한정규
| 사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.