
Project Detail
ISMS-P 기준 백엔드 엔드포인트 보안 감사 (다중 에이전트 자동화)
런칭을 앞둔 모바일 게임 백엔드의 약 136개 엔드포인트를 ISMS-P 2026 기준으로 전수 점검하기 위해, 리뷰 → 적대적 검증 → 인증기준 매핑의 3단계 다중 에이전트 감사 워크플로우를 직접 설계·구동해 취약점 72건을 확정·분류한 보안 감사.
Headline Result
취약점 확정 (Critical 1·High 13·Medium 17·Low 36·Info 5)
- 기간
- 2026.06
- 역할
- DevSecOps · 보안 감사 설계·구동
- 참여 멤버
- 김남해
결과 지표
- 72건취약점 확정 (Critical 1·High 13·Medium 17·Low 36·Info 5)
- 약 136 엔드포인트 · 100+ 에이전트 병렬 점검
- 리뷰→적대적 검증→ISMS-P 매핑 3단계 자동화
Problem → Solution → Outcome
엔드포인트가 많아 인가·결제 무결성·시험운영 분리 취약점을 사람 손으로 전수 검토하기 어렵고, LLM 단독 점검은 오탐·환각이 많았다.
- 1
13개 검토 유닛(공통기반 4 + 엔드포인트 도메인 9)으로 나눠 리뷰 → 적대적 검증 → ISMS-P 인증기준(2.5~3.5) 매핑의 3단계 워크플로우 설계
- 2
약 136개 엔드포인트를 100+ 서브에이전트로 병렬 정적 분석하고, 후보 결함을 적대적 검증으로 걸러 오탐 억제(후보 92건 → 확정 72건)
- 3
결함별 file:line·ISMS-P 매핑·조치방안이 담긴 한국어 보고서를 자동 생성
- 4
확정 72건을 be/fe/infra로 분류하고 백엔드 실행 핸드오프(단기·중기 조치)·DevOps 조치(전역 가드·WAF·알람)로 연결
- ✓
후보 92건 → 검증통과 72건 확정 (Critical 1 · High 13 · Medium 17 · Low 36 · Info 5)
- ✓
대표 Critical(시험운영 엔드포인트의 운영 가드 부재로 인한 유료 재화 결제 우회)을 마운트레벨 전역 가드로 일괄 차단 권고
- ✓
세션별 엔진 격리로 교차 사용자 IDOR이 구조적으로 불성립함을 확인해 과잉 대응 방지
기술 스택
Frontend
Backend
Etc