Skip to main content
QUICK REVIEW

[논문 리뷰] Collaborative Application Security Testing for DevSecOps: An Empirical Analysis of Challenges, Best Practices and Tool Support

Roshan Namal Rajapakse, Mansooreh Zahedi|arXiv (Cornell University)|2022. 11. 13.
Software Engineering Techniques and Practices인용 수 4
한 줄 요약

이 연구는 48개의 정제된 웹세미나를 바탕으로 주제 분석을 통해 DevSecOps 환경에서의 공동 응용 보안 테스팅(CoAST)을 조사하며, 도구 사용, 역할 명확성, 팀 협업과 관련된 핵심 과제를 밝혀내었다. 연구는 Shift-left 보안 및 ChatOps와 같은 실행 가능한 최적 실천 방안을 제안하며, AST 도구에 내장된 협업 기능 부족과 같은 심각한 도구 격차를 지적하고,未래 연구 및 도구 개발을 위한 통합, 공유 대시보드, 사회기술적 메트릭스 강화를 당부한다.

ABSTRACT

DevSecOps is a software development paradigm that places a high emphasis on the culture of collaboration between developers (Dev), security (Sec) and operations (Ops) teams to deliver secure software continuously and rapidly. Adopting this paradigm effectively, therefore, requires an understanding of the challenges, best practices and available solutions for collaboration among these functional teams. However, collaborative aspects related to these teams have received very little empirical attention in the DevSecOps literature. Hence, we present a study focusing on a key security activity, Application Security Testing (AST), in which practitioners face difficulties performing collaborative work in a DevSecOps environment. Our study made novel use of 48 systematically selected webinars, technical talks and panel discussions as a data source to qualitatively analyse software practitioner discussions on the most recent trends and emerging solutions in this highly evolving field. We find that the lack of features that facilitate collaboration built into the AST tools themselves is a key tool-related challenge in DevSecOps. In addition, the lack of clarity related to role definitions, shared goals, and ownership also hinders Collaborative AST (CoAST). We also captured a range of best practices for collaboration (e.g., Shift-left security), emerging communication methods (e.g., ChatOps), and new team structures (e.g., hybrid teams) for CoAST. Finally, our study identified several requirements for new tool features and specific gap areas for future research to provide better support for CoAST in DevSecOps.

연구 동기 및 목표

  • DevSecOps 환경에서 응용 보안 테스팅(AS T)의 공동 과제를 조사하고, 현장 전문가들의 경험에 초점을 맞춘다.
  • CoAST 워크플로우에서 팀 역할, 도구 제약, 소통과 관련된 핵심 과제를 식별하고 분류한다.
  • 효과적인 협업을 지원하는 최신 최적 실천 방안과 도구 기능을 도출하고 분류한다.
  • 차세대 AST 도구가 공동 보안 테스팅을 향상시키기 위해 필요로 하는 특정 기능 요구사항과 연구 격차를 특정한다.
  • 도구 개발자와 조직이 도구 개선과 팀 실천을 통해 CoAST를 향상시키기 위한 근거 기반의 권고안을 제공한다.

제안 방법

  • DevSecOps 및 CoAST와 관련성이 높은 3,389개의 YouTube 영상에서 시작하여, 48개의 웹세미나를 체계적으로 선별한다.
  • 웹세미나 원고의 주제 분석을 통해 반복되는 과제, 최적 실천 방안, 도구 트렌드를 식별한다.
  • 객관성과 기술적·협업적 통찰에 집중하기 위해 주로 마케팅 콘텐츠가 지배적인 웹세미나는 배제한다.
  • 발견사항을 주제별로 분류: 과제(9개의 핵심 문제), 최적 실천 방안(다섯 주제에 걸쳐 11개의 실천 방안), 도구 기능(여섯 주제에 걸쳐 10종류의 기능).
  • 발표자 권고사항과 협업 플랫폼 및 AST 도구의 혁신 트렌드 분석을 통해 도구 요구사항을 규명한다.
  • 질적 데이터 통합을 통해 CoAST 분야의 도구 개발 및 향후 연구를 위한 실행 가능한 권고안을 도출한다.

실험 결과

연구 질문

  • RQ1DevSecOps 환경에서 공동 응용 보안 테스팅(CoAST)을 수행할 때 전문가들이 겪는 주요 과제는 무엇인가?
  • RQ2업계 전문가들이 CoAST 워크플로우에서 협업을 향상시키기 위해 권장하는 최적 실천 방안은 무엇인가?
  • RQ3DevSecOps에서 효과적인 CoAST를 지원하기 위해 필수적으로 강조되는 도구 기능과 기능은 무엇인가?
  • RQ4현재 AST 도구에서 내장된 협업 지원 측면에서 존재하는 격차는 무엇이며, 도구 개발에 어떤 영향을 미치는가?
  • RQ5CoAST에서 도입되거나 권장되는 새로운 협업 모델 및 기술(예: ChatOps, AI)은 무엇이며, 이는 어떤 연구 기회를 제공하는가?

주요 결과

  • AST 도구에 내장된 협업 기능 부족은 효과적인 CoAST를 방해하는 주요 기술적 장벽이며, 도구 전환과 분산된 워크플로우를 유도한다.
  • 역할 정의 불명확성, 공동 목표 부재, 보안 책임 소속 불명확성이 개발자, 보안 팀, 운영 팀 간 협업을 심각하게 저해한다.
  • Shift-left 및 Shift-right 보안, 하이브리드 팀 구조, 보안 및 DevOps 챔피언의 활용은 CoAST를 향상시키기 위해 널리 권장된다.
  • ChatOps와 역할 기반 접근 제어와 같은 새로운 소통 방식은 실시간 협업을 향상시키고 갈등을 줄이는 데 효과적이다.
  • 팀 간에 취약성 데이터를 집계하고 우선순위를 정하는 통합형, 맥락 인식 대시보드가 강력히 필요하다.
  • 기존 AST 도구는 종종 강력한 통합 기능(예: API)을 갖추지 못해, 공급업체는 협업 및 소통 플랫폼과의 상호운용성 향상을 당부받고 있다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.