{"meta":{"title":"프로덕션 컨텍스트를 사용하여 Dependabot 및 코드 검사 경고 우선 순위 지정","intro":"외부 시스템 및 Dynatrace, JFrog Artifactory, Dependabot 또는 자체 CI/CD 워크플로와 같은 통합에서 제공되는 메타데이터를 사용하여 프로덕션에 배포된 아티팩트의 code scanning 및 Microsoft Defender for Cloud 경고를 대상으로 실제 위험에 대한 대응에 집중합니다.","product":"보안 및 코드 품질","breadcrumbs":[{"href":"/ko/code-security","title":"보안 및 코드 품질"},{"href":"/ko/code-security/tutorials","title":"Tutorials"},{"href":"/ko/code-security/tutorials/secure-your-organization","title":"조직 보호"},{"href":"/ko/code-security/tutorials/secure-your-organization/prioritize-alerts-in-production-code","title":"프로덕션 코드에서 경고 우선 순위 지정"}],"documentType":"article"},"body":"# 프로덕션 컨텍스트를 사용하여 Dependabot 및 코드 검사 경고 우선 순위 지정\n\n외부 시스템 및 Dynatrace, JFrog Artifactory, Dependabot 또는 자체 CI/CD 워크플로와 같은 통합에서 제공되는 메타데이터를 사용하여 프로덕션에 배포된 아티팩트의 code scanning 및 Microsoft Defender for Cloud 경고를 대상으로 실제 위험에 대한 대응에 집중합니다.\n\nAppSec(Application Security) 관리자는 대용량 경고에 압도되는 경우가 많으며, 그 중 상당수는 영향을 받는 코드가 프로덕션 환경에 영향을 미치지 않기 때문에 실제 위험을 나타내지 않을 수 있습니다. 경고를 프로덕션 컨텍스트와 연결하면 실제 운영 환경의 승인된 아티팩트에 영향을 미치는 취약점만 필터링하여 우선순위를 정할 수 있습니다. 이를 통해 팀은 가장 치명적인 취약점을 해결하는 데 집중할 수 있으며, 불필요한 노이즈를 줄여 전반적인 보안 수준을 한층 더 높일 수 있습니다.\n\n## 1. 아티팩트 및 프로덕션 컨텍스트 연결\n\nGitHub's linked artifacts page 를 사용하면 REST API 또는 파트너 통합을 사용하여 회사 빌드에 대한 프로덕션 컨텍스트를 제공할 수 있습니다. 그러면 팀에서 이 컨텍스트를 사용하여 우선 순위를 지정 Dependabot 하고 code scanning 경고를 할 수 있습니다. 자세한 내용은 [연동된 아티팩트 개요](/ko/code-security/concepts/supply-chain-security/linked-artifacts)을(를) 참조하세요.\n\n프로덕션 컨텍스트를 제공하려면 다음을 수행하도록 시스템을 구성해야 합니다.\n\n* 아티팩트가 \\*\\*\\*\\* 프로덕션 승인 패키지 리포지토리로 승격될 때마다 linked artifacts page를 업데이트합니다.\n* 아티팩트가 프로덕션 환경에 배포될 때 배포 **레코드** 를 업데이트합니다.\n\nGitHub는 이 메타데이터를 처리하고 이를 사용하여 스토리지 레코드 및 배포 레코드 `artifact-registry-url``artifact-registry` 와 같은 `has:deployment``runtime-risk` 경고 필터에 전원을 공급합니다. 배포 레코드의 런타임 위험도 개별 code scanning 및 Dependabot 경고 페이지의 속성으로 표시됩니다.\n\n레코드 업데이트에 대한 자세한 내용은 [스토리지 및 배포 데이터를 에 업로드 linked artifacts page](/ko/code-security/how-tos/secure-your-supply-chain/establish-provenance-and-integrity/upload-linked-artifacts)을 참조하세요.\n\n## 2. 프로덕션 컨텍스트 필터 사용\n\n프로덕션 컨텍스트 필터는 탭에서 **<svg version=\"1.1\" width=\"16\" height=\"16\" viewBox=\"0 0 16 16\" class=\"octicon octicon-shield\" aria-label=\"shield\" role=\"img\"><path d=\"M7.467.133a1.748 1.748 0 0 1 1.066 0l5.25 1.68A1.75 1.75 0 0 1 15 3.48V7c0 1.566-.32 3.182-1.303 4.682-.983 1.498-2.585 2.813-5.032 3.855a1.697 1.697 0 0 1-1.33 0c-2.447-1.042-4.049-2.357-5.032-3.855C1.32 10.182 1 8.566 1 7V3.48a1.75 1.75 0 0 1 1.217-1.667Zm.61 1.429a.25.25 0 0 0-.153 0l-5.25 1.68a.25.25 0 0 0-.174.238V7c0 1.358.275 2.666 1.057 3.86.784 1.194 2.121 2.34 4.366 3.297a.196.196 0 0 0 .154 0c2.245-.956 3.582-2.104 4.366-3.298C13.225 9.666 13.5 8.36 13.5 7V3.48a.251.251 0 0 0-.174-.237l-5.25-1.68ZM8.75 4.75v3a.75.75 0 0 1-1.5 0v-3a.75.75 0 0 1 1.5 0ZM9 10.5a1 1 0 1 1-2 0 1 1 0 0 1 2 0Z\"></path></svg> Security and quality** 사용할 수 있습니다.\n\n* **Dependabot 보기**: [Dependabot 경고 보기 및 업데이트](/ko/code-security/how-tos/manage-security-alerts/manage-dependabot-alerts/view-dependabot-alerts#viewing-and-prioritizing-dependabot-alerts)을 참조하세요.\n* **Code scanning 보기**: [리포지토리에 대한 코드 검사 경고 평가](/ko/code-security/how-tos/manage-security-alerts/manage-code-scanning-alerts/assess-alerts)을 참조하세요.\n* **보안 캠페인 보기**: [보안 캠페인 생성 및 관리하기](/ko/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns)을 참조하세요.\n\n경고 목록이 표시되면 조직 보기에서 `artifact-registry-url` 또는 `artifact-registry` 필터를 사용하여 프로덕션에 있는 아티팩트에 영향을 미치는 취약성에 초점을 맞춥니다.\n\n* 호스팅 `my-registry.example.com`되는 자체 아티팩트 리포지토리의 경우 다음을 사용합니다.\n\n  ```text copy\n  artifact-registry-url:my-registry.example.com\n  ```\n\n* JFrog Artifactory를 사용하는 경우, <c1>에서 별도의 설정 없이 <c0>를 사용할 수 있습니다.\n\n  ```text copy\n  artifact-registry:jfrog-artifactory\n  ```\n\n`has:deployment` 및 `runtime-risk` 필터를 사용하여 배포 메타데이터에서 배포 중이거나 런타임 취약성의 위험이 있는 것으로 표시된 취약성에 집중할 수도 있습니다. 이 데이터는 MDC를 연결한 경우 자동으로 채워집니다. 다음은 그 예입니다.\n\n* 인터넷에 노출되는 배포된 코드의 경고에 집중하려면 다음을 사용합니다.\n\n  ```text copy\n  has:deployment AND runtime-risk:internet-exposed\n  ```\n\n이러한 프로덕션 컨텍스트 필터를 EPSS와 같은 다른 필터와 결합할 수도 있습니다.\n\n```text copy\nepss > 0.5 AND artifact-registry-url:my-registry.example.com\n```\n\n## 3. 프로덕션 코드에서 경고 수정\n\n이제 프로덕션 코드를 악용할 위험에 처하게 하는 경고를 확인했으므로 긴급하게 수정해야 합니다. 가능한 경우 자동화를 사용하여 수정 장벽을 낮춥다.\n\n* **Dependabot alerts:** 보안 수정을 위해 자동화된 끌어오기 요청을 사용합니다. [Dependabot 보안 업데이트 구성](/ko/code-security/how-tos/secure-your-supply-chain/secure-your-dependencies/configure-security-updates)을(를) 참조하세요.\n* \\*\\*Code scanning 알림:\\*\\*Copilot Autofix을 사용하여 대상 캠페인을 만듭니다. [보안 캠페인 생성 및 관리하기](/ko/code-security/how-tos/manage-security-alerts/remediate-alerts-at-scale/creating-managing-security-campaigns)을(를) 참조하세요.\n\n## 추가 읽기\n\n* [메트릭을 사용하여 Dependabot 경고 우선 순위 지정](/ko/code-security/tutorials/manage-security-alerts/prioritizing-dependabot-alerts-using-metrics)"}