이 가이드는 개발 파트너를 검토 중인 창업자, CTO, 보안 담당자 및 구매 팀을 위해 작성되었습니다. 소프트웨어 개발 아웃소싱 가이드에서는 비용, 팀 모델, 벤더 점검 항목 전반을 다루고 있으며, 이 페이지는 그 중 한 가지 항목인 보안을 심도 있게 다룹니다. 이 내용은 일반적인 지침이며 보안 감사가 아닙니다.
이 가이드의 내용
- 개발 파트너에게 다른 질문이 필요한 이유
- 12가지 질문과 요청해야 할 증거
- 인증서가 증명하는 것과 그렇지 않은 것
- 보안 검토 진행 방법
- 주의해야 할 신호
- AI 코딩 도구: 추가해야 할 세 가지 질문
- 대안 및 선택 기준
- Netbase가 이 질문들에 답하는 방식
- 존재하는 납품 기록과 그렇지 않은 것
- 이 가이드의 한계
- 자주 묻는 질문
- 다음 단계
개발 파트너에게 다른 질문이 필요한 이유
소프트웨어 벤더는 완성된 제품을 판매합니다. 개발 파트너는 여러분과 함께 제품을 구축하며, 이로 인해 리스크의 위치가 달라집니다. 파트너의 엔지니어들은 여러분의 리포지토리에 코드를 푸시하고, 클라우드 계정에 배포하며, 사양서를 읽고, 때로는 운영 데이터를 접하기도 합니다. 그들의 노트북, 계정, 도구는 여러분의 공격 표면(attack surface)의 일부가 되고, 그들이 작성하는 코드는 곧 여러분 제품의 보안이 됩니다.
따라서 파트너 검토에는 두 가지 측면이 있습니다. 첫 번째는 기업 보안으로, 해당 회사가 자사, 직원, 시스템을 어떻게 보호하는지에 관한 것입니다. 두 번째는 제품 보안으로, 파트너가 여러분을 위해 구축하는 소프트웨어가 어떻게 설계되고, 검토되고, 테스트되고, 유지관리되는지에 관한 것입니다. CISA와 FBI는 소프트웨어 구매자를 위한 Secure by Demand 가이드에서 동일한 구분을 제시하며, 벤더 자체 통제가 아닌 제품 보안을 강조합니다. 일반적인 벤더 질문지는 첫 번째 측면을 잘 다루지만 두 번째 측면은 부실하게 다루는 경우가 많습니다.
12가지 질문과 요청해야 할 증거
| 질문 | 좋은 답변에 포함되어야 할 내용 | 요청할 증거 |
|---|---|---|
| 개발 프로세스에 보안이 어떻게 내재되어 있습니까? | 발견 단계에서 보안 요구사항 설정, 설계 단계에서 위협 분석, 마지막 단계가 아닌 매 스프린트 내 점검 | NIST SSDF와 같은 공개 프레임워크에 매핑된 프로세스 설명 |
| 코드가 병합되기 전 어떻게 검토됩니까? | 모든 변경사항에 대한 두 번째 엔지니어 검토, 보호된 메인 브랜치, 여러분이 볼 수 있는 검토 기록 | 리포지토리 설정 및 실제 검토 기록 샘플 |
| 어떤 보안 테스트가 언제 실행됩니까? | 매 빌드마다 의존성 및 코드 스캔, 주요 릴리스 전 침투 테스트, 발견 사항을 종결까지 추적 | 최근 스캔 보고서 및 발견 사항의 수정 또는 수용 방법 |
| 어떤 보안 표준을 기준으로 구축할 예정입니까? | OWASP ASVS 요구사항 선정 등 명시적 기준선을 인수 기준으로 합의 | 해당 프로젝트에 제안된 요구사항 목록 |
| 누가 어떻게 우리 시스템에 접근합니까? | 명명된 계정, MFA, 최소 권한, 퇴사 당일 접근 권한 제거 | 온보딩 및 오프보딩 절차, 접근 권한 검토 샘플 |
| 우리 코드, 시크릿, 데이터는 어디에 저장됩니까? | 여러분의 리포지토리와 클라우드 계정, 볼트에 저장된 시크릿, 승인 없이 개발 환경에 운영 데이터 없음 | 제안된 환경 및 시크릿 설정 |
| 개인 데이터를 어떻게 처리합니까? | 데이터 최소화, 익명화된 테스트 데이터, 법적으로 요구되는 경우 데이터 처리 계약(DPA) | DPA 템플릿 및 해당 프로젝트의 데이터 흐름 |
| 어떤 서드파티 및 오픈소스 컴포넌트를 사용할 예정입니까? | 컴포넌트 목록화, 라이선스 확인, 알려진 취약점 모니터링 | 각 릴리스와 함께 제공되는 소프트웨어 부품 명세서(SBOM) |
| 우리 프로젝트에 그 밖에 누가 참여합니까? | 기본적으로 직원으로 구성; 하도급 업체는 공개하고 동일한 조건에 구속 | 기여자 소속 회사 목록 및 하위 조건 |
| 취약점이나 인시던트 발견 시 어떻게 처리합니까? | 담당 연락처 지정, 계약서에 명시된 통보 시간, 이후 서면 검토 | 인시던트 프로세스 및 인시던트 후 검토의 익명화 사례 |
| 엔지니어들이 AI 코딩 도구를 어떻게 사용합니까? | 승인된 도구만 사용, 코드로 모델 훈련 없음, AI가 제안한 모든 변경사항에 대한 인간 검토 | 승인된 도구 목록 및 해당 도구의 데이터 설정 |
| 회사를 대상으로 하는 인증서 또는 보고서가 있습니까? | 명시된 자격증명, 적용 범위, NDA 하에 세부 내용 공유 의향 | 실사 과정에서 요청하는 인증서 또는 보고서 세부 내용 |
해당 목록에서 두 가지 항목은 대부분의 질문지보다 최신 내용입니다. 컴포넌트와 관련하여, CISA, NSA, FBI 및 국제 파트너들은 2026년 7월 29일에 2021년 NTIA 요소를 대체하는 2026 소프트웨어 부품 명세서(SBOM) 최소 요소를 공개했습니다. SBOM 요청은 이제 특이한 요청이 아닌 일반적인 요청이 되었습니다. AI 도구에 관해서는 아래 섹션을 참조하세요.
인증서가 증명하는 것과 그렇지 않은 것
ISO 27001 인증과 SOC 2 보고서는 유용한 신호이지만, 구매자들이 일반적으로 가정하는 것보다 더 좁은 범위의 질문에만 답합니다.
- 인증서는 회사를 대상으로 하며, 제품을 대상으로 하지 않습니다. 정보보안 관리 시스템이나 감사된 통제 세트는 벤더가 자체적으로 어떻게 운영되는지를 나타냅니다. 벤더가 여러분을 위해 구축하는 애플리케이션이나 여러분의 호스팅을 인증하지는 않습니다.
- 범위가 중요합니다. 인증서 또는 보고서가 어떤 법인, 지역 및 서비스를 포함하는지, 그리고 여러분의 납품 팀이 해당 범위 내에서 근무하는지 확인하세요.
- SOC 2의 경우 유형이 중요합니다. AICPA의 SOC 2 Type 2 보고서 예시에 따르면, Type 2 보고서에는 감사자의 통제 테스트와 일정 기간에 걸친 결과가 포함되며, 단순히 통제 사항의 설명만 포함되는 것이 아닙니다.
- 날짜가 중요합니다. 인증서는 만료되고 보고서는 과거 기간을 다루므로, 최신 것을 요청하세요.
인증서가 없는 파트너도 보안을 잘 실천할 수 있으며, 인증된 파트너도 여전히 보안이 취약한 코드를 납품할 수 있습니다. 인증서는 검토를 줄이는 데 활용하되, 제품 관련 질문을 건너뛰는 데 사용하지 마세요.
보안 검토 진행 방법
-
리스크에 따라 파트너를 분류하세요
운영 데이터나 결제 흐름을 다루는 팀에는 전체 검토가 필요하며, 디자인만 담당하는 계약은 덜 필요합니다.
-
미팅 전에 질문을 보내세요
서면 답변은 확인하고 벤더 간 비교할 수 있는 근거가 됩니다.
-
말로 듣지 말고 직접 확인하세요
리포지토리 설정, 풀 리퀘스트, 스캔 보고서, 접근 권한 검토를 화면 공유로 확인하세요.
-
영업 담당자가 아닌 엔지니어와 이야기하세요
여러분의 프로젝트를 이끌 담당자에게 변경사항이 운영 환경에 어떻게 도달하는지 설명해 달라고 요청하세요.
-
답변을 계약서에 반영하세요
보안 요구사항, SBOM, 인시던트 통보, DPA 및 하도급 조건은 제안서가 아닌 계약서에 포함되어야 합니다. CISA 가이드도 같은 내용을 강조합니다. 제품 보안을 계약 문구에 포함시키세요.
-
소규모로 시작하고 확인하세요
짧은 첫 번째 계약은 설명된 실무와 실제 실무가 일치하는지 보여줍니다.
-
런칭 후에도 재검토하세요
접근 목록, 의존성, 담당자는 변경됩니다. 최소 연 1회 검토를 반복하세요.
주의해야 할 신호
- 도구를 언급하지만 출력 결과를 보여주지 못하는 답변.
- 공유 로그인 또는 제거되지 않는 접근 권한.
- 여러분의 계정이 아닌 벤더의 리포지토리와 계정에 보관되는 코드.
- 인시던트에 대한 서면 프로세스 없음, 또는 책임자 없음.
- 기본적으로 테스트 환경에 복사되는 실제 고객 데이터.
- 마지막에 추가 선택 사항으로만 제공되는 보안 테스트.
- 인증서가 제품을 커버하는 것처럼 제시되는 경우.
AI 코딩 도구: 추가해야 할 세 가지 질문
AI 보조 개발은 Netbase를 포함하여 이제 일반적인 방식이 되었으며, 세 가지 질문이 추가됩니다. 첫째, 어떤 도구가 코드를 볼 수 있으며, 입력이 공유 모델 훈련에 사용되지 않도록 설정되어 있습니까? 둘째, AI가 제안한 모든 변경사항은 담당 엔지니어가 검토하고 인간 코드와 동일한 테스트 및 스캔을 거칩니까? 셋째, 민감한 리포지토리에 대해 AI 지원을 끌 수 있습니까? 이 질문에 명확히 답하지 못하는 파트너는 코드의 행선지를 고려하지 않은 것입니다. Netbase는 주요 상용 및 오픈소스 AI 도구와 모델을 프로젝트별로 선택하여 사용하며, AI 보조 변경사항은 모두 인간 검토 하에 유지됩니다.
대안 및 선택 기준
| 접근 방식 | 강점 | 약점 | 적합한 상황 |
|---|---|---|---|
| 서면 질문지만 | 저렴하고 벤더 간 비교 용이 | 답변은 주장이지 증거가 아님 | 저위험 작업 또는 첫 번째 필터로 사용 |
| 질문지와 증거 검토 병행 | 실제 산출물로 주장을 검증 | 벤더당 몇 시간 소요 | 대부분의 개발 파트너십 |
| 벤더에 대한 독립적 보안 평가 | 전문적이고 편향 없는 관점 | 비용이 많이 들고 시간이 걸림 | 고위험 데이터, 규제 분야 또는 대형 계약 |
| 유료 파일럿 프로젝트 | 설명이 아닌 실제 실무를 보여줌 | 본계약 전에 시간을 투자해야 함 | 두 명의 강력한 후보 중 선택할 때 |
네 가지 기준으로 선택하세요. 팀이 다루게 될 데이터의 민감도, 벤더가 운영 환경에 접근할지 여부, 계약의 규모와 기간, 그리고 해당 분야에 별도의 규정이 있는지 여부입니다.
Netbase가 이 질문들에 답하는 방식
Netbase의 보안 실무에는 보안 코드 리뷰 및 버전 관리, 전송 시 TLS 및 저장 시 AES 암호화, 역할 기반 접근 제어, 관리자 대시보드 MFA, 취약점 스캔 및 침투 테스트, 재해 복구가 포함됩니다. 기여자들은 NDA 하에 근무하며, NDA, 데이터 처리 계약 및 SLA는 요청에 따라 고객에게 제공됩니다. Netbase는 유럽 데이터 프라이버시를 위한 GDPR 정렬, 의료 데이터 처리를 위한 HIPAA 정렬 방법론, 미국 고객 기반을 보유한 클라이언트를 위한 CCPA 준수 실무를 따릅니다.
Netbase는 ISO 27001 인증과 SOC 2 Type II 어테스테이션을 보유하고 있습니다. 두 가지 모두 클라이언트의 제품이나 호스팅이 아닌 Netbase 자체 운영을 대상으로 하며, 인증서 세부 내용은 실사 과정에서 공유되며 공개되지 않습니다. Netbase 커스텀 개발에서는 클라이언트가 해당 IP를 소유하며, Netbase 패키지 모듈 및 비즈니스 부문 제품은 이전이 아닌 라이선스 형태로 제공됩니다. 관련 조항은 아웃소싱 시 IP 보호 가이드에서 확인할 수 있습니다. 대부분의 Netbase 프로젝트는 발견 단계 이후 합의된 고정가 계약으로 납품되며, 동일한 보안 조건이 전담 개발팀에도 적용됩니다. 트레이드오프는 전담팀 vs 고정가 비교를 참조하세요. 전체 내용은 보안 및 컴플라이언스에서 확인할 수 있습니다.
존재하는 납품 기록과 그렇지 않은 것
- 존재하는 것. Netbase는 2020년부터 미국 클라이언트를 위한 멀티테넌트 클라우드 ERP SaaS 플랫폼에서 오프쇼어 개발 및 매니징 파트너로 활동하고 있으며, 중소기업에 SaaS로 판매되고 있습니다. 공개 기록에는 클라이언트 이름이 공개되지 않습니다. Netbase는 자체 SaaS인 Printcart도 구축 및 운영합니다.
- 존재하지 않는 것. 공개된 Netbase 기록에는 침투 테스트 결과, 인시던트 이력, 감사 결과 또는 응답 시간이 포함되어 있지 않으며, 위의 어떤 기록도 특정 통제의 증거가 아닙니다. Netbase는 인증서 번호, 날짜, 감사인 또는 범위를 공개하지 않습니다.
이 가이드의 한계
- 이 가이드는 파트너 선택을 돕지만, 애플리케이션 자체를 테스트하지는 않습니다. 이를 위해서는 애플리케이션 보안 보증을 참조하세요.
- 결제 또는 의료 등 규제 분야에는 별도의 요구사항이 있으므로 전문가 조언을 받으세요.
- 표준은 변경됩니다. 검토 당일에 최신 ASVS, SSDF 및 SBOM 가이드를 확인하세요.
- 작업 시작 후 릴리스별 보안 거버넌스를 위해서는 아웃소싱 납품의 소프트웨어 품질 거버넌스를 참조하세요.
자주 묻는 질문
보안이 내재된 개발 프로세스, 코드 리뷰, 보안 테스트, 시스템 접근 권한, 개인정보 처리, 서드파티 컴포넌트, 하도급 업체, 인시던트 대응, AI 도구 사용 및 인증서에 대해 질문하고, 각 답변에 대한 증거를 요청하세요.
아니오. 두 가지 모두 벤더가 자체 보안을 어떻게 운영하는지를 설명합니다. 벤더가 구축하는 소프트웨어를 인증하지는 않으므로, 제품 관련 질문과 증거는 여전히 필요합니다.
네, 운영 환경에서 실행할 소프트웨어에 대해서는 요청해야 합니다. 소프트웨어 부품 명세서는 각 릴리스의 컴포넌트를 나열하므로 라이선스 및 새로 발견된 취약점을 추적할 수 있습니다.
여러분이 소유해야 합니다. 파트너의 엔지니어들을 명명된 계정과 MFA로 초대하여, 벤더의 도움 없이 접근 권한을 검토하고 제거할 수 있도록 하세요.
다음 단계
보안 질문지 또는 위 질문들을 보내주시면, 프로젝트를 이끌 엔지니어와 함께 답변을 검토하는 솔루션 검토 미팅을 예약해 드립니다. 더 많은 Netbase 인사이트도 확인해 보세요.
관련 서비스 및 솔루션
성과에 책임지는 베트남 AI 기반 전담 개발팀
Netbase는 베트남에서 전담 개발팀을 제공하여 제품 회사와 엔터프라이즈가 통제력을 잃지 않고 엔지니어링 역량을 추가할 수 있게 합니다. 3~30명으로 구성된 팀이 귀사의 제품에만 집중하고, AI 보조 엔지니어링을 검토 하에 사용하며, 담당 어카운트 매니저와 프로젝트 매니저에게 보고하고, 일반적으로 디스커버리 후 1~2주 내에 시작하며, 팀이 만든 IP는 귀사의 것입니다.
더 알아보기
웹, SaaS 및 AI 기능을 위한 애플리케이션 보안 보증
Netbase는 제품 및 엔지니어링 리더가 릴리스 전에 AI 기능을 포함한 취약점을 발견하고 수정할 수 있도록 애플리케이션 보안 테스트를 제공합니다. AI 지원 분류로 코드를 검토하고, 의존성을 스캔하며, 실행 중인 애플리케이션을 테스트한 후 발견 사항을 순위화하고 수정 사항을 재테스트합니다. Netbase의 ISO 27001 인증과 SOC 2 Type II 인증은 Netbase 운영에만 적용되며, 귀하의 애플리케이션에는 적용되지 않습니다.
더 알아보기
SaaS 제품 액셀러레이터: 검증된 Netbase JSC 모듈로 AI 지원 SaaS 출시
SaaS 제품 액셀러레이터는 계정, 결제, 역할 및 통합을 위한 재사용 가능한 Netbase JSC 모듈 세트로, 창업자와 제품 팀이 구독형 소프트웨어를 더 빠르게 출시하고 첫 번째 릴리스부터 인앱 AI를 도입할 수 있도록 지원합니다. 이 모듈을 재사용하면 개발 기간을 최대 60% 단축할 수 있으며, 이 접근 방식은 Netbase JSC의 자체 웹투프린트 SaaS인 Printcart를 통해 검증되었습니다.
더 알아보기
프로젝트 논의
Netbase JSC는 조직이 디지털 제품과 AI 기반 비즈니스 시스템을 설계, 구축, 현대화 및 운영할 수 있도록 지원합니다.+84 937 869 689
91 Nguyen Chi Thanh, Dong Da, Hanoi, Vietnam
연락하기
구축, 현대화 또는 운영하고자 하는 내용을 알려주세요.