당사의 성과

  • 위험 감소

  • 비용 절감

  • 비용 절감

대상

  • 산업: 통신

  • 제품: HCL AppScan

  • 지역: 북미/미국

개요

  • 1부

    당면 과제

    클라이언트는 다음과 같은 과제에 직면했습니다. 직원과 고객 모두를 대상으로 하는 약 4,000개의 애플리케이션을 테스트할 수 있는 능력. 클라이언트는 또한 개발 후에도 애플리케이션이 안전하게 개발되었는지, 기업 내 침해 경로가 될 수 있는 보안 취약성이 없는지 확인해야 했습니다.

  • 2부

    솔루션

    HCL은 클라이언트의 라이선스 요구를 충족하기 위해 SaaS 기반 또는 사내 구축 환경(on-prem) 기반의 여러 상용 옵션을 제공합니다. 클라이언트의 요구 사항, 현재 상태, 목표 상태를 이해하기 위해 워크샵이 시작되었습니다. 우리는 사내 동적 애플리케이션 보안 테스트 솔루션인 HCL AppScan Enterprise를 통해 클라이언트의 요구를 충족할 수 있는 솔루션을 설계했습니다.

  • 3부

    결과

    클라이언트는 자사의 요구 사항을 충족하는 엔드투엔드 솔루션을 개발하는 과정에서 신뢰할 수 있는 조언자 역할을 하는 우리의 능력을 통해 더 큰 가치를 실현할 수 있음을 알았습니다. 우리는 진정한 파트너십을 확립하고 전략적 로드맵 업데이트 전반에 걸쳐 동기화된 상태를 유지했으며, 여기에서 최신 연구 및 개발 작업에 대해 논의했고, 클라이언트과 업계의 향후 니즈를 충족하기 위해 HCL의 진행 상황에 대한 의견과 검증을 모색했습니다.

당면 과제

개요

클라이언트는 세계 최대 규모의 통신사 중 하나이며 다음과 같은 서비스를 제공합니다. 모바일, 5G, 인터넷 및 네트워킹, IoT, 음성 및 협업, 사이버 보안, 클라우드, 컨텐츠 및 엔터테인먼트, 디지털 역량

클라이언트가 직면한 4가지 과제는 다음과 같습니다.

  1. 기존 엔터프라이즈 생산 애플리케이션 인프라의 공격에 대한 취약성에 대한 우려.
  2. 애플리케이션 규모가 크기 때문에 기존 도구는 느리고 관리가 어려웠습니다.
  3. 기존 도구는 새로운 언어와 개발하고 있는 웹 애플리케이션 프레임워크와 기술과 같은 최신 웹 애플리케이션을 지원하지 않았습니다.
  4. 기존 도구를 자동화하여 지속적인 통합 파이프라인에 연결할 수 없었습니다.

그 결과, 보안 API와 같은 현대적인 웹 애플리케이션 기술과 reactJS와 같은 새로운 애플리케이션 프레임워크를 지원할 수 있는 보다 정교한 애플리케이션 보안 플랫폼을 찾고 있었습니다. 그들은 또한 업무 속도를 저하시키지 않으면서 엔터프라이즈급 확장성을 제공하고 대량의 데이터를 처리할 수 있는 솔루션과 DevOps 파이프라인에 통합할 수 있는 기능을 찾고 있었습니다. 이를 통해 클라이언트는 지속적이고 빈번하게 스캔을 수행할 수 있어 수명 주기 초기에 취약성을 포착하고 개발 비용을 절감할 수 있습니다. 이러한 접근 방식은 많은 테스트를 자동화하여 팀의 테스트 관리 요구 사항을 대폭 줄일 수 있기 때문에 추가 부담을 줄일 수 있었습니다.

솔루션

고객 경험 확장 및 최적화

AppScan Enterprise를 사용하여 클라이언트는 현대식 웹 애플리케이션을 테스트하고, 전체 애플리케이션에서 결과가 정확한지 분석하고, 플랫폼에서 광범위한 취약성 목록에 대해 애플리케이션을 테스트하여 애플리케이션이 안전한지 확인할 수 있다는 신뢰를 가질 수 있습니다. 당사의 솔루션은 클라이언트의 대규모 작업 부하를 처리할 수 있도록 확장 가능하고, DevOps 파이프라인에 통합하여 동적 애플리케이션 테스트를 소프트웨어 개발 라이프사이클에 통합하는 한편, 보안을 기본으로 포함하는 최적화된 개발 관행에 대한 요구 사항을 충족할 수 있었습니다.

  • HCL 애플리케이션 보안 팀은 실험실 서비스 및 지원으로 구성되며 AppScan Enterprise 사용을 위한 지원 자료와 모범 사례 접근 방식을 제공할 우수 센터를 설립했습니다. 이는 플랫폼의 생산적인 사용과 마스터 기능을 활용하는 데 중요한 요소였습니다. 또한 일관되고 최적화된 도구 사용을 온보딩하고 가속화하기 위한 필수 기술을 확립하고, 원하는 표준, 거버넌스 및 결과를 보장할 것입니다.
  • 또한 AppScan Enterprise를 클라이언트의 DevOps 파이프라인에 통합하여 동적 애플리케이션 보안 테스트를 더 자주 일관되게 수행할 수 있도록 했습니다. 이는 취약성을 보다 효과적으로 포착하고 해결하기 위해 소프트웨어 개발 라이프사이클 초기에 보안을 통합함으로써 시프트 레프트(Shift Left) 과정에서 도움을 주었습니다. 또한 우리는 애플리케이션에 대한 메트릭을 수집하는 프로세스를 개발하여, 스캔의 범위, 규모 및 기타 몇 가지 스캔 요소를 기반으로 스캔 품질에 대한 투명성을 확보했습니다. 추가적인 이점으로, 테스트한 각 애플리케이션의 위험 상태, 각 애플리케이션에 영향을 미친 특정 취약성, 그리고 취약성 조치방안 해결 여부에 대한 가시성을 확보할 수 있었습니다.

결과

로드맵 간 동기화

클라이언트는 자사의 요구 사항을 충족하는 엔드투엔드 솔루션을 개발하는 과정에서 신뢰할 수 있는 조언자 역할을 하는 우리의 능력을 통해 더 큰 가치를 실현할 수 있음을 알았습니다. 우리는 진정한 파트너십을 확립하고 전략적 로드맵 업데이트 전반에 걸쳐 동기화된 상태를 유지했으며, 여기에서 우리의 최신 연구 및 개발에 대해 논의했고, 클라이언트과 업계의 향후 니즈를 충족하기 위해 HCL의 진행 상황에 대한 의견과 검증을 모색했습니다.

동적 애플리케이션 보안 테스트 프로그램을 롤아웃하기 위해 설계하고 구현한 솔루션은 다음과 같은 방식으로 가치를 추가했습니다.

  • 클라이언트가 테스트 및 평가가 필요한 많은 수의 애플리케이션을 확장할 수 있도록 하여 효율성을 개선했습니다.
  • 개발에서 시프트 레프트를 실시하여 소프트웨어 개발 라이프사이클(SDLC)에서 스캔을 더 일찍 더 자주 실행하여 클라이언트는 조기에 보안 취약성을 발견할 수 있었습니다. 그 결과 개발 비용이 절감되었습니다.
  • 더 많은 지표를 포착하여 정보에 기반한 비즈니스 의사 결정을 내릴 수 있게 되었습니다.

회사 소개

이 회사는 미국 전역의 사람과 기업을 연결하는 광대역 연결과 고속 광섬유 및 무선 네트워크를 제공합니다.

관련 기능