인터뷰
제프 윌리엄스, OWASP 및 Contrast Security의 창립자 및 CTO – 인터뷰 시리즈

제프 윌리엄스, OWASP 및 Contrast Security의 창립자 및 CTO는 현대 애플리케이션 보안 분야에서 가장 영향력 있는 인물 중 한 명으로 널리 알려져 있습니다.過去 수십 년 동안 그는 안전한 소프트웨어 개발, 취약성 관리 및 런타임 애플리케이션 보호 방식을 조직이 접근하는 방식에 기여했습니다. 윌리엄스는 OWASP를 작은 자원봉사자 단체에서 글로벌로 인정받는 비영리 보안 재단으로 발전시키는 데 중심 역할을 했습니다. 그는 OWASP Top Ten, WebGoat, ESAPI, ASVS 및 XSS Prevention Cheat Sheet와 같은 랜드마크 프로젝트에 기여했습니다. Contrast Security를 2014년에 창업하기 전에 그는 애플리케이션 보안 상담, 교육, 침투 테스트 및 안전한 개발 관행을 위한 최초의 회사 중 하나인 Aspect Security를 창립했습니다.
OWASP는 오픈소스 프로젝트, 글로벌 커뮤니티 협력, 교육 및 산업 표준을 통해 소프트웨어 보안을 개선하는 비영리 재단입니다. 2001년에 설립된 이 조직은 수백 개의 지역 장, 수천 명의 기여자 및 전 세계 개발자, 보안 전문가, 기업 및 정부에서 사용하는 광범위하게 채택된 리소스를 보유한 애플리케이션 보안 분야에서 가장 중요한 권위 중 하나가 되었습니다. OWASP는 OWASP Top Ten과 같은 프로젝트로 가장 잘 알려져 있으며, 가장 중요한 웹 애플리케이션 보안 위험을 식별합니다. 또한 다양한 보안 프레임워크, 테스트 도구, 문서 프로젝트 및 교육 이니셔티브를 제공합니다. 이 조직은 벤더 중립적인 철학을 가지고 있으며, 교육 리소스와 보안 지침을 글로벌 기술 커뮤니티에서 무료로 액세스할 수 있도록 합니다.
Contrast Security는 외부 스캔 도구만을 의존하지 않고 실행 중인 애플리케이션 자체에서 소프트웨어를 보호하는 애플리케이션 보안 회사입니다. 이 회사의 플랫폼은 런타임 기계 인스트루먼테이션 기술을 사용하여 개발 및 프로덕션 환경에서 취약성, 공격, API, 오픈소스 종속성 및 애플리케이션 동작에 대한 실시간 가시성을 제공합니다. 제공하는 서비스는 Interactive Application Security Testing(IAST), Application Detection and Response(ADR), Runtime Application Self-Protection(RASP) 및 소프트웨어 구성 분석을 포함합니다. Contrast Security는 보안을 현대적인 DevSecOps 워크플로에 직접 통합하여 개발자, AppSec 팀 및 보안 운영 팀이 취약성을 더 빠르게 식별하고 수정할 수 있도록 하면서도 빠른 소프트웨어 배포 주기를 유지할 수 있도록 했습니다.
OWASP를 통해 현대 애플리케이션 보안을 형성하는데 기여한 후, Contrast Security를 설립하기 위해 산업에서 어떤 간격이 있었는지, 그리고 보안 도전이 진화함에 따라 그 원래 논제가 어떻게 지속되었는지 설명해 주십시오.
산업은 이론적인 정적 결과물에 익사했고 실제로 중요한 문제에 집중할 수 없었습니다. 보안 팀은 프로덕션에서 도달 가능하고 악용 가능하며 공격을 받는 취약성인지 여부를 모르는 거대한 백로그를 생성하는 스캐너를 가지고 있었습니다. 우리는 Contrast를 간단한 아이디어로 설립했습니다. 보안 결정은 외부에서 추측하는 것이 아니라 실제 실행 중인 애플리케이션에서 직접 관찰해야 합니다.
궁극적으로, 산업이 문제를 찾고, 수정하고, 더 많은 문제를 찾는 해먼스 휠에서 벗어나서 강력한 보안 아키텍처와 예상되는 위협에 대한 적절한 방어를 가진 소프트웨어를 생성하는 지점까지 진보하기를 바랍니다. 런타임 보안과 AI의 조합에는 잠재력이 있지만, 우리는 여전히 몇 년 뒤에 있습니다.
당신은 “신화 수준의 취약성”의 등장에 대해 설명했습니다. 이 새로운 위험 클래스를 정의하고, 왜 기존 보안 도구가 이를 감지하기 어렵는지 설명해 주십시오.
신화 수준의 취약성은 현대 소프트웨어 스택의 복잡성에서 발생하는 결함입니다. 프레임워크 동작, 종속성 및 아키텍처 패턴의 상호 작용은 개발자가 완전히 이해하지 못하는 경우가 많습니다. 기존 도구는 여전히 상대적으로 단순한 알려진 패턴과 관찰 가능한 이벤트에 최적화되어 있습니다. 신화 스타일의 취약성은 종종 애플리케이션 동작, 실행 흐름 및 런타임 컨텍스트를 훨씬 더 깊은 수준에서 이해하는 것을 요구합니다.
전체 범주의 취약성은 왜 현대적인 보안 작전 센터(SOC) 환경에서 경고를 생성하지 못하는지, 그리고 이것이 보안 팀이 현재 어떻게 위험을 측정하고 있는지 설명해 주십시오.
대부분의 SOC는 관찰 가능한 이벤트를 중심으로 구축됩니다. 로그, 서명, 네트워크 트래픽, 엔드포인트 활동과 같은 것들입니다. 그러나 많은 애플리케이션 계층 공격은 이러한 시스템에서 의미 있는 신호를 생성하지 않습니다. 개발자가 취약성을 알지 못했기 때문에 로깅을 추가하지 않았으며, 공격을 나타내는 로그가 생성되지 않습니다. 따라서 대부분의 애플리케이션 악용은 로그에서 완전히 보이지 않습니다. SOC 팀은 볼 수 있는 것에만 반응할 수 있습니다. 따라서 애플리케이션 및 API 계층이 점점 더 중요해짐에 따라 보안 센서로 기기화하여 비정상적인 동작을 감지하고 보고할 수 있도록 하는 것이 중요합니다.
마이크로서비스, API 및 서버리스 시스템과 같은 현대적인 애플리케이션 아키텍처는 빠르게 진화했습니다. 이러한 아키텍처는 현재의 감지 기반 보안 접근 방식을 어떻게 추월하고 있나요?
이 아키텍처는 이전의 周囲 모델을 파괴했습니다. 요청은 이제 수십 개의 서비스, 일시적인 함수, API, 큐 및 제3자 종속성을 통해 트랜잭션을 완료하기 전에 이동합니다. 대부분의 감지 시스템은 여전히 조각을 볼 수 있지만 전체 실행 경로를 볼 수 없습니다. 패킷이나 로그를 검사할 수 있지만, 의도, 데이터 흐름 또는 위험한 코드가 실제로 실행되었는지 이해할 수 없습니다. 보안은 컨텍스트에 관한 것이므로, 애플리케이션 인프라의 디지털 트윈을 구축하여 우리(또는 AI 에이전트)가 발생하는 것을 이해할 수 있도록 해야 합니다.
OWASP Top Ten은 여전히 안전하지 않은 설계 및 취약한 구성 요소와 같은 문제를 강조합니다. 이러한 위험이 광범위한 인식 및 툴링에도 불구하고 왜 지속되는지 설명해 주십시오.
인식은 인센티브나 복잡성을 해결하지 않습니다. 대부분의 조직은 여전히 스캔 볼륨, 티켓 종료 또는 규정 준수 체크리스트와 같은 실제 노출 감소보다 성공을 측정합니다.
同时, 소프트웨어 공급망은 크기가 폭발적으로 증가했습니다. 개발자는 자신이 작성하지도 평가하지도 않은 수천 개의 구성 요소로 애플리케이션을 조립합니다. 보안 팀은 실제로 중요한 1~2%에 집중할 수 없으며, 이론적인 위험을 분류하느라忙합니다. 또한, 강력한 AI 모델 및 하네스가 등장하면서 볼륨이 기하급수적으로 증가하고 있습니다.
일부 가장 중요한 취약성이 관찰 가능한 신호를 남기지 않는 경우, 로그 및 경고에 대한 조직의 의존도를 재고해야 합니다. 어떻게 해야 합니까?
로그는 애플리케이션이 보고하는 것의 증거일 뿐, 실제로 발생한 일의 증거는 아닙니다. 이는 위험한 구별입니다. 조직은 간접적인 관찰에서 직접적인 관찰로 전환해야 합니다. 악용이 감지 가능한 아티팩트를 생성하는 것을หว하는 대신, 보안 시스템은 취약한 동작과 공격 동작을 런타임에 식별해야 합니다. 위험한 코드가 실행되면 시스템은 즉시 알 수 있어야 합니다. 로그 항목이 존재하는지 여부와 상관없이 말입니다.
당신은 런타임 가시성을 해결책으로 주장했습니다. 실제로 런타임 가시성이 무엇인지, 그리고 어떻게 보안 팀이 일상적으로 작동하는 방식을 변경하는지 설명해 주십시오.
진짜 런타임 가시성은 실제로 프로덕션에서 애플리케이션이 하는 일을 이해하는 것을 의미합니다. 노출된 경로, 활성화된 라이브러리, 민감한 데이터 흐름, 실행된 코드 및 공격이 취약한 기능에 도달했는지 여부를 이해하는 것입니다. 작동상으로, 이것은 보안을 반응적인 사냥 게임에서 정밀한 학문으로 전환합니다. 팀은 거대한 취약성 백로그를 추적하는 것을 중단하고, 도달 가능하고 중요하며 활발하게 공격을 받는 노출에 집중하기 시작합니다. 이것은 신호 대 노이즈 비율과 반응 속도를 크게 개선합니다. 평균적으로, 애플리케이션에 패키징된 오픈 소스 라이브러리의 약 38%만이 실제로 메모리에 로드되고 실행됩니다. 따라서 런타임 보안이 가능하게 하는 간단한 일은 실제로 실행되는 코드에 집중하고, 애플리케이션과 함께 제공되는 사용되지 않는 라이브러리 및 함수에 집중하지 않는 것입니다.
기반 инструмент 기반 보안은 전통적인 접근 방식과 비교하여 효과성 및 확장성 측면에서 어떻게 비교되나요?
전통적인 도구는 외부에서 위험을 추론합니다. 기계는 실제 코드를 관찰하여 현실을 관찰합니다. 기계는 실제 실행 경로, 프레임워크 동작, 인증 컨텍스트, 데이터 흐름 및 악용 성공을 실시간으로 볼 수 있습니다. 이것은 거대한 범주의 거짓 양성을 제거하고 周囲 도구가 완전히 놓친 취약성을 노출합니다.규모에서, 이러한 정밀성이 임계적입니다. 조직은 더 이상 수백만 개의 이론적인 결과를 수동으로 분류할 수 없습니다. 런타임 증거는 지속 가능한 필터가 됩니다. 런타임은 실시간으로 작동하므로 개발 및 CI/CD 파이프라인에 더好的 일치합니다. 또한 런타임은 지속적이므로 특정 시점의 보안 스냅샷 보기만으로 제한되지 않습니다.
AI 시스템 및 자율 애플리케이션이 더普遍해짐에 따라, 이러한 보이지 않는 취약성이 더 위험해지나요? 팀은 어떻게 준비해야 합니까?
AI는 보이지 않는 취약성을 훨씬 더 위험하게 만듭니다. 왜냐하면 이것은 문제의 양쪽을 가속화하기 때문입니다. 개발자는 소프트웨어를 더 빠르게 생성하고, 공격자는 약점을 더 빠르게 찾고 악용합니다. 그러나 대부분의 보안 프로그램은 여전히 인간이 관여하는 프로세스에 의존합니다. 이는 AI 속도에서 작동할 수 없습니다. 팀은 두 가지 방법으로 준비해야 합니다. 첫째, 런타임에 취약성을 감지하고, 차단하고, 포함할 수 있는 더 강력한 런타임 방어를 구축하여 취약성이 수정되는 동안 조직에 공중 지원을 제공합니다. 둘째, 보안 코드를 작성하는 데 AI 및 자동화를 사용하여 더 안전한 코드를 작성합니다. 그렇지 않으면, 우리는 위험을 더 빠르게 생성할 수 있습니다.
현대적인 보안 작전 센터(SOC) 책임자에게 조언한다면, 주요 침해로 이어지기 전에 가시성 격차를 메우기 위한 첫 번째 구체적인 단계는 무엇입니까?
첫째, 周囲 텔레메트리만으로 현대적인 애플리케이션 보안이 불가능하다는 것을 인정하십시오. 실제로, 많은 애플리케이션 및 API 공격은 周囲에서 볼 수 없으며 중단할 수 없습니다. SOC는 애플리케이션을 호스팅하는 인프라스트럭처 내부에서 실행 중인 애플리케이션의 가시성이 필요합니다. 둘째, 이론적인 결과보다 런타임 증거를 우선하십시오. 프로덕션에서 활성 코드에 있는 취약성, 활성 공격 경로 및 노출된 서비스에 집중하십시오. 마지막으로, 애플리케이션 보안 및 감지 엔지니어링을 통일하십시오. 미래의 SOC는 더 이상 애플리케이션을 불투명한 블랙박스로 취급할 수 없습니다. 애플리케이션은 이제 주요 공격 표면이며, 런타임에 1등급 가시성이 필요합니다.
멋진 인터뷰에 감사드립니다. 더 많은 것을 배우고 싶은 독자는 OWASP 또는 Contrast Security를 방문할 수 있습니다.












