WEBBOOK CHAPTER

기능이 아니라 경계를 지키는 웹 보안: 15장. 보안 test를 위협에 연결한다

15장. 보안 test를 위협에 연결한다

자산과 위협이 통제·회귀 테스트로 이어지는 구조
자산과 위협이 통제·회귀 테스트로 이어지는 구조

각 위협은 예방 통제, 탐지, 자동 test, 수동 test, 대응 runbook을 가진다. DAST·SAST·SCA가 모두 green이어도 다른 tenant 접근이나 할인 악용은 남을 수 있다. 업무 권한과 상태 전이를 별도 fixture로 검증한다.

scanner는 승인된 staging과 자신의 시스템에서만 실행한다. 외부 사이트를 허가 없이 탐색하거나 GitHub Actions cron으로 반복 공격하지 않는다. test payload는 가짜 데이터와 제한 계정을 사용한다.