[논문 리뷰] Risk Assessment, Threat Modeling and Security Testing in SDLC
이 논문은 소프트웨어 개발 생애주기(SDLC) 내에서 위험 평가, 위협 모델링, 보안 테스트를 통합하는 프레임워크를 제안하여 소프트웨어 보안을 향상시킨다. 기존 문헌과 방법론을 분석함으로써 위협을 조기에 식별하고, 위험을 평가하며, 테스트를 통해 보안을 검증하는 체계적인 접근 방식을 제시하여 소프트웨어 품질을 향상시키고 취약점을 줄인다.
The software development process is considered as one of the key guidelines in the creation of said software and this approach is necessary for providing a more efficient yet satisfactory output. Without separation of work into distinct stages, it may lead to many delays and inefficiency of the project process where this disorganization can directly affect the product quality and reliability. Moreover, with this methodology established as the standard for any project, there are bound to be missteps specifically in regard to the involvement of security due to the lack of awareness. Therefore, the aim of this research is to identify and elaborate the findings and understanding of the security integrated into the process of software development as well as the related individual roles in ensuring that this security is maintained. Through thorough analysis and review of literature, an effort has been made through this paper to showcase the correct processes and ways for securing the software development process. At the same time, certain issues that pertain to this subject have been discussed together with proposing appropriate solutions. Furthermore, in depth discussion is carried out regarding methods such as security testing, risk assessment, threat modeling and other techniques that are able to create a more secure environment and systematic approach in a software development process.
연구 동기 및 목표
- 보안 통합에 대한 인식 부족과 체계적인 프로세스 부족으로 인한 SDLC 내 보안 통합의 격차를 규명하기 위해.
- 위험 평가, 위협 모델링, 보안 테스트가 소프트웨어 개발을 강화하는 데서 수행하는 역할을 검토하기 위해.
- 보안을 SDLC 전반에 걸쳐 통합하기 위한 체계적이고 단계 기반의 접근 방식을 제안하기 위해.
- 문헌 기반 분석과 솔루션 제안을 통해 소프트웨어 개발을 보안적으로 운영하는 데 있어 흔히 발생하는 과제를 다루기 위해.
- 개발 단계 전반에 걸쳐 사전적이고 위협 중심의 소프트웨어 보안 접근 방식을 촉진하기 위해.
제안 방법
- SDLC 내 위험 평가, 위협 모델링, 보안 테스트에 관한 종합적인 문헌 리뷰를 수행하기 위해.
- 보안 관행을 특정 SDLC 단계(예: 요구사항, 설계, 구현, 테스트)에 매핑하기 위해.
- 위협을 식별하고 분류하기 위해 STRIDE 및 DREAD와 같은 위협 모델링 기법을 적용하기 위해.
- 핵심 개발 마일스톤에서 자동화 및 수동 보안 테스트를 통합하기 위해.
- 개발 팀 전반에 걸쳐 단계적이고 역할 기반의 보안 책임 접근 방식을 제안하기 위해.
- 표준 SDLC 워크플로우와 보안 활동을 일치시키기 위해 체계적인 프레임워크를 사용하기 위해.
실험 결과
연구 질문
- RQ1위험 평가는 각 SDLC 단계에 어떻게 효과적으로 통합되어야 하며, 보안 취약성을 방지할 수 있는가?
- RQ2소프트웨어 위협을 식별하고 우선순위를 정하는 데 가장 효과적인 위협 모델링 기법은 무엇인가?
- RQ3개발 일정을 방해하지 않으면서 보안 테스트를 어떻게 체계적으로 SDLC에 통합할 수 있는가?
- RQ4지속적인 보안 보증을 확보하기 위해 개발 팀 구성원에게 어떤 역할과 책임을 부여해야 하는가?
- RQ5보안 SDLC 관행의 도입을 저해하는 과제는 무엇이며, 이를 어떻게 완화할 수 있는가?
주요 결과
- SDLC 초기 단계에서 위험 평가를 통합하면 생산 환경에서 고심각도 취약성이 발생할 가능성이 크게 감소한다.
- STRIDE 및 DREAD를 사용한 위협 모델링은 영향력과 악용 가능성에 기반해 위협을 사전에 식별하고 우선순위를 정하는 데 도움이 된다.
- 단위, 통합, 시스템 테스트 등 여러 단계에서 수행된 보안 테스트는 개발 후 테스트보다 취약점 탐지 비율이 높다.
- 체계적이고 역할 기반의 보안 책임 접근 방식은 책임감을 높이고 보안 개발에서의 소홀함을 줄인다.
- SDLC 내 표준화된 보안 관행의 부재는 일관되지 않은 보안 결과와 증가하는 기술 부채를 초래한다.
- 문헌 기반 프레임워크는 조직의 맥락에 맞게 적응된 경우, 보안 SDLC 프로세스 설계에 강력한 기초를 제공한다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.