Microsoft AZ-400: 보안, 규정 준수 및 DevSecOps — 학습 가이드

다음의 일부입니다: Microsoft DevOps Engineer Expert AZ-400 — 학습 가이드. 검증된 답안으로 연습하기: Microsoft 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.

개요

Azure 중심의 배포 파이프라인에서 보안, 규정 준수 및 DevSecOps는 위험 탐지를 가능한 가장 초기 단계로 전환하고, 정책을 지속적으로 적용하며, 증거 수집을 자동화해야 합니다. 효과적인 구현은 애플리케이션 보안 테스팅(SAST/DAST/SCA), 시크릿 거버넌스, 코드형 인프라(IaC) 스캐닝, 규제 제어를 CI/CD 라이프사이클에 통합합니다. Azure DevOps와 GitHub에서는 이를 위해 모든 풀 리퀘스트에 대해 분석기를 실행하고, 품질 임계값으로 병합을 제어하며, Azure Key Vault에서 시간 제한이 있는 시크릿을 검색하는 최소 권한 ID로 배포하고, Microsoft Defender for DevOps와 Defender for Cloud로 보안 상태를 지속적으로 모니터링합니다. 목표는 단지 문제를 찾는 것뿐만 아니라, 안전하지 않은 변경 사항이 보호된 리소스에 도달하는 것을 방지하고, 감사 추적을 통해 규정 준수를 증명하며, 안전한 개발 속도를 유지하는 것입니다.

시프트 레프트(Shift-left) 보안, OWASP Top 10 완화, 파이프라인 강화

시프트 레프트(Shift-left) 보안은 PR 시점의 SAST 및 SCA로 시작하며, 프로모션 전 시크릿 스캐닝과 특정 대상을 겨냥한 DAST로 보강됩니다. SAST는 인젝션 지점, 안전하지 않은 역직렬화, 출력 인코딩 누락과 같은 코드 수준의 취약점을 찾아냅니다. SonarQube/SonarCloud 또는 GitHub code scanning(예: CodeQL)을 통합하여 모든 변경 세트를 분석하고, 특정 코드 라인과 연결된 이슈로 풀 리퀘스트를 꾸미며, 취약점 또는 커버리지 임계값을 충족하지 못할 때 빌드를 실패시키는 품질 게이트를 강제합니다. SAST는 다음 OWASP Top 10 클래스에 중점을 둡니다:

DAST는 스테이징 환경에서 실행 중인 빌드를 검증합니다. 비프로덕션 환경에 배포 후 파이프라인 작업으로 OWASP ZAP 또는 동등한 도구를 자동화하고, 인증된 스캔과 앱 프로필에 맞게 조정된 규칙 세트를 사용합니다. 취약점 기준선을 기반으로 프로모션을 제어합니다. 새로 발견된 높음/치명적(High/Critical) 심각도의 결과가 있으면 차단하고, 승인된 예외는 만료일을 설정하여 유지합니다.

소프트웨어 구성 분석(SCA)은 병합 전에 취약한 서드파티 패키지를 탐지합니다. Dependabot을 사용하여 버전 업데이트 PR을 생성하고, OWASP Dependency-Check를 사용하여 CI에서 SBOM과 CVE 보고서를 생성합니다. 허용/거부 목록(예: 독점 제품에 대한 카피레프트(copyleft) 거부)을 정의하고, 허용되지 않는 라이선스가 포함된 빌드를 실패시켜 라이선스 규정 준수를 강제합니다. 시크릿 스캐닝은 커밋 시점과 CI에서 실행되어야 합니다. GitHub Advanced Security의 시크릿 스캐닝을 도입하거나 Gitleaks/Microsoft Security DevOps를 통합하여 하드코딩된 자격 증명, 토큰, 키를 탐지합니다. 시크릿 패턴이 탐지되면 병합을 차단하고 영향을 받는 자격 증명을 교체합니다.

파이프라인 강화는 타협의 여지가 없습니다. 브랜치 보호를 잠그고, PR 리뷰를 요구하며, SAST/SCA/DAST에 대한 상태 검사를 강제합니다. Azure Pipelines에서는 보호된 리소스, 환경 승인 및 검사, 필수 템플릿을 사용하여 보안 단계를 표준화합니다. 수명이 짧은 최소 권한 토큰을 선호하고, 워크로드 아이덴티티 페더레이션을 사용하여 정적 자격 증명을 완전히 피합니다. 자체 호스팅 에이전트를 프라이빗 네트워크로 제한하고, ID의 범위를 최소화하며, 신뢰할 수 없는 리포지토리에 대해 임의의 스크립트 단계를 허용하지 않는 템플릿을 강제하여 스크립트 인젝션을 비활성화합니다.

시크릿, ID, Azure Key Vault 및 인증서 순환

Azure Key Vault는 시크릿, 키, 인증서를 위한 신뢰할 수 있는 저장소입니다. CI/CD와 직접 통합하여 평문 시크릿을 제거합니다:

프라이빗 엔드포인트, 방화벽 규칙, 제거 방지(purge protection), 일시 삭제(soft-delete), 감사를 위한 Log Analytics 또는 스토리지 로깅으로 Key Vault를 강화합니다. 명시적으로 정당화되지 않는 한 테넌트 간 액세스를 거부하고, 비상 접근 계정(break-glass accounts)의 액세스 권한을 정기적으로 순환시킵니다.

종속성, 컨테이너, IaC 및 코드로써의 규정 준수

종속성 스캔은 보안 결함과 라이선스를 모두 처리해야 합니다. Dependabot은 지속적으로 보안 업데이트를 제안합니다. 종속성 검토 정책을 사용하여 취약한 버전을 도입하는 PR을 차단하세요. CI에서 OWASP Dependency-Check(또는 npm audit, pip-audit 같은 생태계 네이티브 도구)를 실행하여 SBOM(CycloneDX/SPDX)을 생성하고, 심각도 임계값이나 라이선스 규칙을 위반하면 빌드를 실패시켜야 합니다. 고급 라이선스 거버넌스를 위해서는 법적 정책 시행 및 해결 워크플로우를 지원하는 SCA 플랫폼과 함께 사용하세요.

컨테이너 이미지 보안은 CI에서 시작하여 레지스트리와 런타임에서 계속됩니다.

IaC 보안은 클라우드 리소스가 기본적으로 안전하게 프로비저닝되도록 보장합니다.

코드로써의 규정 준수(Compliance as Code)는 Azure Policy와 Defender for Cloud를 사용하여 제어 항목을 지속적으로 적용하고 보고합니다.

SonarQube/SonarCloud, 파이프라인 보안 및 Microsoft Defender for DevOps

SonarQube/SonarCloud는 엔지니어링 품질과 보안을 일치시키는 강제적인 품질 게이트를 제공합니다. 새 코드에 대한 게이트를 설정하여 “Clean as You Code” 원칙을 채택하십시오: 신규/변경된 라인에 대한 최소 코드 커버리지(예: 80% 이상), 새로운 심각(Critical) 취약점 또는 블로커(blocker) 코드 스멜 제로, 낮은 중복률. 이 게이트를 통과하지 못하면 파이프라인이 실패해야 합니다. JaCoCo, Cobertura, VSTest와 같은 테스트 프레임워크의 커버리지 결과를 게시하고, 보안 핫스팟과 OWASP 준수 규칙을 포함하도록 언어별 품질 프로필을 조정하십시오. 기술 부채 비율과 해결 시간을 추적하고, 팀의 책임감을 높이기 위해 추세를 보고하십시오.

파이프라인 보안은 최소 권한 서비스 연결, 보호된 리소스, 포괄적인 비밀 마스킹에 달려 있습니다:

Microsoft Defender for DevOps는 GitHub와 Azure DevOps 전반의 리포지토리 및 파이프라인 보안 상태를 통합합니다. 조직/프로젝트를 Defender for Cloud에 연결하여 코드, 비밀, IaC 및 종속성 위험 신호를 수집하고 통합된 권장 사항을 제시합니다. 발견된 사항을 소유자와 연관시키고, 만료 기능이 있는 억제 워크플로를 지원하며, 브랜치 보호, 필수 검토자, 상태 검사의 채택률을 측정합니다. Defender for DevOps를 Microsoft Security DevOps 작업/액션과 함께 사용하여 한 단계에서 여러 분석기(예: Semgrep, Trivy, tfsec, Gitleaks, Bandit)를 오케스트레이션하고 SARIF를 코드 스캐닝에 게시하십시오. Defender for Cloud를 사용하여 DevOps 모범 사례(예: 비밀 스캐닝 활성화, 필수 검토자 수 ≥ 2, 비관리자 병합 비활성화)를 추적하고 강제하는 거버넌스 이니셔티브를 생성하여 리포지토리 위생 수준을 감사 가능한 통제로 격상시키십시오.

실제 문제 시나리오

Spotify는 .NET과 Node.js에 걸쳐 있는 새로운 AKS 호스팅 마이크로서비스 스택의 보안 제공을 표준화해야 합니다. 리포지토리는 GitHub Enterprise Cloud에 있고 배포는 Azure DevOps 다단계 YAML 파이프라인을 통해 이루어집니다. 과제는 병합 전에 취약한 종속성과 잘못 구성된 인프라를 차단하고, 정적 자격 증명을 제거하며, 심각한 CVE가 있는 이미지의 프로모션을 막으면서 감사 가능한 규정 준수 증거를 생성하는 것입니다.

  1. PR 시점의 SAST/SCA 및 비밀 스캐닝 강제
  1. 프로모션 전 인증된 DAST 추가
  1. Key Vault 및 워크로드 아이덴티티 페더레이션으로 ID 및 비밀 보호
  1. 인증서 자동화 구현
  1. 컨테이너 및 레지스트리 강화
  1. IaC 스캔 및 Bicep/ARM 린팅
  1. 규정 준수 및 증거 코드화
  1. 파이프라인 및 보호된 리소스 잠금
  1. Microsoft Defender for DevOps로 보안 상태 통합

각 도구/기능은 가장 이른 시점의 탐지, 자동 강제, 감사 가능성을 위해 선택되었습니다. SonarCloud와 ZAP은 코드 및 런타임 위험을 차단하고, Dependabot과 Trivy는 안전한 업데이트를 가속화하며, Key Vault와 아이덴티티 페더레이션은 정적 비밀을 제거합니다. Checkov/tfsec과 Azure Policy는 드리프트를 방지하고, 보호된 리소스와 승인은 영향 범위를 제어하며, Defender for DevOps와 Defender for Cloud는 통합되고 실행 가능한 보안 상태 관리를 제공합니다.


릴리스 관리 및 배포 전략 · 모든 도메인 · 테스트 전략 및 품질 엔지니어링

이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →

Pass the whole exam — not just this question

You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.

시험 합격하기 →

Microsoft 찾아보기 →

Related guides

올인원 액세스

하나의 구독. 모든 시험.

모든 플랜은 무제한 답변 검색, 모의고사, AI 해설, 전체 자료 라이브러리를 20개 이상의 언어로 잠금 해제합니다.

월간
24.87
Just €0.83/day
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

최고의 가치
12개월
179.87
Just €0.49/daySave 40%
모든 포함:
  • 무제한 답변 검색
  • 무제한 모의고사
  • AI 기반 해설
  • 전체 자료 라이브러리
  • 20개 이상의 언어
  • 주간 콘텐츠 업데이트
  • 보상 및 추천
  • 우선 지원
무료 체험 시작

신용카드 필요 없음*

✓ 무료 플랜 포함 · ✓ 언제든지 취소 가능 · ✓ 모든 플랜은 전체 제품을 잠금 해제합니다