HCP Vault Radar
HCP Vault Radar
Vault Radar는 코드에 있는 미관리 시크릿(unmanaged secrets)을 자동으로 감지하고 식별하는 제품이에요. 보안 팀이 문제를 해결하기 위한 적절한 조치를 취할 수 있게 도와줘요.
출처: 문서
본문
Vault Radar는 다음 유형의 정보를 실시간으로 지속적으로 스캔해요.
- 시크릿 (Secrets)
- 개인 식별 정보 (Personally identifiable information, PII)
- 비포용적 언어 (Non-inclusive language, NIL)
스캔이 완료되면 감지된 코드 내 위험을 카테고리와 순위로 분류해 볼 수 있어요.
Vault Radar는 누구를 위한 것인가요?
Vault Radar는 모든 규모의 개발 팀과 애플리케이션 보안(AppSec) 팀, 그리고 엔터프라이즈 정보 보안(InfoSec) 팀을 위한 제품이에요.
여러 프로젝트를 사용하는 HCP 조직은 한 프로젝트에서만 Vault Radar를 활성화할 수 있어요. 여러 프로젝트에서는 Vault Radar를 활성화할 수 없어요.
Vault Radar의 작동 방식
Vault Radar는 연결된 데이터 소스를 처음 추가할 때, 새 커밋이 있을 때, 새 풀 리퀘스트가 있을 때 스캔해요.
사용 사례
Vault Radar는 코드의 위험, 누가 접근 권한이 있는지, 어디로 가는지를 식별해요.
시크릿
코드의 비밀번호, 키, 기타 시크릿은 팀 간에 코드를 공유하거나, 저장소가 공개되거나, 직원이 코드 사본을 갖고 떠나면 더 이상 비밀이 아니게 돼요.
Vault Radar는 개발 워크플로 전반에서 유출된 시크릿을 식별하고 제거하는 것을 도와줘요. 풀 리퀘스트를 스캔하고, 모니터링되는 저장소에 대한 커밋을 알리며, 이미 커밋된 시크릿을 분류하고 완화하는 데 도움을 줘요.
Vault Radar의 딥 스캔은 git 기록에서 시크릿을 식별하고, 활성 시크릿까지 식별해서 어느 것이 가장 중요한지 알 수 있게 해줘요.
개인 식별 정보 (PII)
시크릿과 달리 개인 식별 정보는 변경하거나 순환(rotate)할 수 없어요. 기업이 PII를 잘못 다룰 때의 책임이 커지면서, 코드에서 PII를 찾아 제거하는 필요성이 커지고 있어요.
Vault Radar의 딥 스캔은 git 기록에서 PII를 식별하고, 팀에 코드베이스 전반의 PII 위험을 보여주며 완화를 도와줘요. Vault Radar의 시크릿 감지 도구와 마찬가지로 PII가 있는 풀 리퀘스트를 차단하고, 모니터링되는 저장소의 커밋에 PII가 포함되면 팀에 알릴 수 있어요.
비포용적 언어 (NIL)
기업과 오픈 소스 커뮤니티 모두 모든 직무의 팀원을 유치하고 유지하는 데 포용적 언어가 하는 역할을 점점 더 인식하고 있어요. 비포용적 언어는 상당한 브랜드 위험과 인력 유지 위험을 만든다.
Vault Radar의 도구는 개발 프로세스 전반에서 비포용적 언어를 식별하고, 팀이 시간이 지나면서 지속적으로 개선하도록 안내해요.
더 알아보기 (Learn more)
- 시크릿 수정하기 — 코드에서 발견된 시크릿에 대한 내장 수정 권장 사항을 알아봐요.
- 보안 모델 — Vault Radar의 보안 모델을 살펴봐요.
- Vault Radar 에이전트 — 에이전트 배포와 구성 방법을 알아봐요.
- 자주 묻는 질문 — Vault Radar에 대한 FAQ를 확인해 봐요.