SYSTEM BLUEPRINT

내부 전산 시스템
보안 진단 화면 설계

진단, 보완 개발, 재검증, 보고서 산출까지 담당자가 한 흐름으로 확인하는 설계도입니다.

보안 담당자 시나리오

보안 담당자 진단 관리 흐름

자산을 등록하고 취약점 위험도와 조치 상태를 확인하는 흐름입니다.

1. 자산 등록

AWS, PC 웹, 모바일 앱 범위 확정

2. 진단 실행

도구 점검과 수동 검증 동시 진행

3. 위험도 확인

고위험 항목 우선 분류

4. 조치 승인

개발 적용 범위 결정

5. 재검증 확인

조치 완료 근거 확인

보안 담당자 | 화면 01

통합 보안 진단 현황판

security.poc/dashboard
통합 보안 진단 현황고위험 7건
AWS
3
공개 자산, 키, 로그
PC 웹
9
권한, 세션, 업로드
모바일 앱
5
토큰, 통신, 저장소
우선 조치 항목담당자 승인 대기
S3 배송 이미지 버킷 공개 정책긴급기사 앱 배송 조회 API 권한 검증 누락긴급관리자 세션 만료 정책 미흡높음

[화면 개요 및 목적]

AWS, PC 웹, 모바일 앱 진단 상태와 고위험 취약점을 한 화면에서 확인합니다.

[핵심 기능 로직]

자산별 점검 결과를 위험도 기준으로 집계하고 담당자 승인 필요 항목을 우선 노출합니다.

  • Prowler / Burp Suite / MobSF
  • Risk Scoring Dashboard
보안 담당자 | 화면 02

취약점 상세 및 조치 우선순위

security.poc/finding/SRV-API-004
배송 조회 API 권한 검증 누락위험도 긴급
재현 절차
  1. 기사 계정으로 로그인
  2. 배송 번호 요청값 변경
  3. 타 권역 배송지 개인정보 응답 확인
권장 조치

서버에서 기사 배정 권한을 다시 검증하고 요청별 감사 로그를 남깁니다.

개발 태스크 전환

[화면 개요 및 목적]

취약점의 재현 조건, 영향 범위, 조치 난이도, 권장 조치를 한 화면에서 확인합니다.

[핵심 기능 로직]

발견 항목을 담당자가 승인 가능한 조치 백로그로 변환합니다.

  • CVSS / Business Impact
  • Fix Backlog Mapping
보안 담당자 | 화면 03

안전조치 대응 매트릭스

안전조치 대응 매트릭스
기준현재 상태보완 조치증빙 접근 권한 관리일부 과다 권한역할별 권한 재분리첨부 완료 접속 기록 보관로그 누락CloudTrail 보강진행 중 개인정보 암호화앱 저장소 미흡토큰 암호화 저장대기

[화면 개요 및 목적]

현재 상태, 미흡 사항, 보완 조치, 증빙 자료를 기준별로 정리합니다.

[핵심 기능 로직]

정부 사업 담당자가 내부 보고에 바로 사용할 수 있는 형태로 출력됩니다.

  • Compliance Matrix
  • Evidence Export
개발 담당자 시나리오

보완 개발 및 재검증 흐름

취약점을 실제 수정 작업으로 바꾸고 조치 결과를 기록합니다.

1. 태스크 배정

위험도 높은 항목 우선 할당

2. 보완 개발

인증, 권한, 암호화 로직 수정

3. 배포 전 확인

테스트 계정으로 회귀 검증

4. 재검증

동일 조건으로 취약점 재검사

5. 증빙 기록

조치 전후 결과 문서화

개발 담당자 | 화면 01

보완 개발 태스크 보드

security.poc/fix-board
보완 개발 태스크
대기

앱 로그 개인정보 제거

관리자 경로 접근 제한

진행 중

배송 조회 API 권한 검증

기사 배정 확인 미들웨어

재검증

S3 공개 정책 수정

CloudTrail 활성화

[화면 개요 및 목적]

취약점이 개발자가 바로 처리할 수 있는 태스크로 정리됩니다.

[핵심 기능 로직]

위험도와 업무 영향도를 기준으로 개발 우선순위를 자동 정렬합니다.

  • Issue Workflow
  • Priority Queue
개발 담당자 | 화면 02

보안 패치 상세

security.poc/fix/SRV-API-004
패치 기준: 배송 조회 API
수정 방향

요청한 배송 번호가 로그인 기사에게 배정된 건인지 서버에서 재확인합니다.

if (!assignedToDriver(orderId, driverId)) return 403;
감사 로그 필수

[화면 개요 및 목적]

개발자가 어떤 로직을 어떻게 바꿔야 하는지 조치 기준을 명확히 확인합니다.

[핵심 기능 로직]

재현 요청과 기대 결과를 함께 제공해 수정 후 검증이 빠르게 이어집니다.

  • Access Control Middleware
  • Audit Logging
개발 담당자 | 화면 03

재검증 결과 기록

security.poc/retest
재검증 완료
조치 전

타 배송 정보 응답 확인

HTTP 200
조치 후

권한 없는 요청 차단

HTTP 403

[화면 개요 및 목적]

조치 전후 결과와 동일 조건 재검증 내역을 증빙으로 남깁니다.

[핵심 기능 로직]

담당자 보고서에 자동 반영되는 완료 근거를 생성합니다.

  • Data Aggregation & Visualization
  • Retest Evidence
보고 담당자 시나리오

보고서 산출 및 내부 보고 흐름

위험 요약, 조치 내역, 증빙 자료를 보고서 형태로 정리합니다.

1. 위험 요약

고위험 항목과 조치 상태 확인

2. 기준 매핑

안전조치 기준별 대응 현황 정리

3. 조치 내역

개발 적용과 설정 변경 기록

4. 증빙 첨부

재검증 결과와 화면 캡처 묶음

5. 보고서 출력

요약본과 상세본 분리 납품

보고 담당자 | 화면 01

담당자 보고용 요약

security.poc/report/summary
보고 요약
총 발견

21건

긴급

7건

조치 완료

15건

남은 항목

6건

[화면 개요 및 목적]

내부 보고에 필요한 전체 위험도와 조치 완료율을 요약합니다.

[핵심 기능 로직]

경영 보고용으로 기술 설명을 줄이고 결과 중심으로 보여줍니다.

  • Executive Summary
  • Risk Trend
보고 담당자 | 화면 02

증빙 자료 묶음

security.poc/report/evidence
증빙 자료
S3 정책 변경 전후 캡처완료 배송 조회 API 재검증 로그완료 모바일 앱 로컬 저장소 분석 결과검토

[화면 개요 및 목적]

조치 전후 화면, 로그, 설정 변경 내역을 항목별로 묶습니다.

[핵심 기능 로직]

재검증 자료가 최종 보고서에 자동 연결됩니다.

  • Evidence Pack
  • Audit Trail
보고 담당자 | 화면 03

최종 보고서 출력

security.poc/report/export
최종 산출물 다운로드

[화면 개요 및 목적]

요약본과 개발자 상세본을 분리해 최종 산출물로 내려받습니다.

[핵심 기능 로직]

담당자와 개발팀이 각자 필요한 깊이의 문서를 받을 수 있게 합니다.

  • PDF Export
  • Issue Tracking & Status Management