보안 서비스
kotoba.cloud의 자체 보안 서비스 모음입니다. CTEM, DAST, SAST 발견 항목은 하나의 공통 스키마로 VM 원장에 집계됩니다.
CTEM
exposure-management 컴포넌트 제공 중지속적 위협 노출 관리. 외부 공격 표면과 진입점을 지속적으로 식별하고, 공격 경로와 자산 컨텍스트를 VM 원장에 전달합니다.
| 기능 | 설명 |
|---|---|
| surface-inventory | 외부 공격 표면 및 자산 인벤토리의 지속적 열거 |
| attack-path | 도달 가능한 공격 경로 식별 |
| context | 자산 컨텍스트(공개 경로·의존성·소유자) 부여 |
| exposure-feed | 노출 이벤트의 VM 원장 전송 |
- 입력: assets, dns, certificates, open-endpoints
- 출력: attack-paths, exposure-findings, asset-context
- VM 통합: CTEM은 공격 경로와 자산 컨텍스트를 VM 원장에 전달하며, 이는 도달 가능성 점수의 근거가 됩니다.
DAST
dynamic-testing 게이트 중동적 애플리케이션 보안 테스트. 실행 중인 애플리케이션을 검사하여 런타임 결과를 VM 원장에 보고합니다.
| 기능 | 설명 |
|---|---|
| runtime-probe | 실행 중인 애플리케이션에 대한 동적 검사 |
| auth-scenarios | 인증 시나리오 기반 검사 |
| runtime-finding | 실행 시 취약점 탐지 및 소견화 |
- 입력: running-apps, scan-scopes, auth-scenarios
- 출력: runtime-findings, request-response-evidence
- VM 통합: DAST는 재현 가능한 런타임 결과(요청/응답 증거)를 VM 원장에 전달합니다.
SAST
static-analysis 게이트 중정적 애플리케이션 보안 테스트: 소스 코드를 분석하여 취약한 패턴과 누락된 새니타이징을 탐지하고, 코드 발견 항목을 VM 원장에 보고합니다.
| 기능 | 설명 |
|---|---|
| code-analysis | 소스코드 정적 분석 |
| taint-flow | 데이터플로우 검사(taint) |
| code-finding | 코드 발견 항목(파일 및 라인) 탐지 |
- 입력: source-code, dependency-manifests
- 출력: code-findings, taint-paths, dependency-notes
- VM 통합: SAST는 파일 및 라인 정보가 포함된 코드 결과를 VM 원장에 전달하여 수정 대상을 더 빠르게 찾을 수 있게 합니다.
VM
vulnerability-management 컴포넌트 제공 중취약점 관리(wvme): 3개 상류 서비스가 발행한 공통 스키마 발견 항목을 받아, 도달 가능성과 악용 가능성으로 중복 제거 및 점수화하고, CPE/CVE 키 기반 원장에서 수정 생명주기를 추적합니다. CVE/CPE 피드 입력을 허용합니다.
| 기능 | 설명 |
|---|---|
| dedup | 발견 항목 중복 제거(자산 × 취약점 키) |
| scoring | 도달 가능성 × 악용 가능성 점수화 |
| ledger | CPE/CVE 기반 취약점 원장 |
| remediation | 수정 생명주기(감지 → 진행 중 → 확인됨 → 종료) |
| cve-cpe-feed | CVE/CPE 피드 입력 |
- 입력: findings-from-ctem, findings-from-dast, findings-from-sast, cve-cpe-feeds
- 출력: vulnerability-ledger, remediation-status, exposure-reports
- VM 통합: VM은 원장 서비스입니다: 상류 3개 서비스의 발견 항목을 공통 스키마로 받아 중복 제거·점수화·수정 추적을 수행합니다.
VM 원장으로의 데이터 흐름
상류 3개 서비스가 공통 스키마의 발견 항목을 생성하며, VM이 중복 제거·점수화·수정 추적을 수행합니다.
- → CTEM · 역할: attack-path-and-context
- → DAST · 역할: runtime-findings
- → SAST · 역할: code-findings
- → VM · 역할: aggregation-ledger · ledger keys: cpe, cve
finding schema: finding-id, service, asset, severity, evidence, first-seen, last-seen
이 페이지와 GET /v1/security/services는 동일한 정본 정의로부터 렌더링됩니다. 실행(enforcement)은 비공개 authority가 담당하며, 이 화면은 설명만 제공합니다.