SOFTWARE SUPPLY CHAIN SECURITY

외부 패키지가들어오는 순간,위험을 걸러냅니다.

ChainShield는 외부 저장소에서 조직 내부로 들어오는 패키지와 그 의존성을 검사하고, 조직의 보안 정책에 따라 허용하거나 경고·격리·차단합니다.

✓ 주요 패키지 형식 지원✓ 정책 기반 자동 조치✓ 검사·조치 이력 기록
패키지 보안 게이트웨이
정책 적용 중
유입
출처
검사
판정
패키지 요청telemetry-tracker-pro
2.4.7
npm-proxysha256: 9b1f…87d248 ms
정책 결과차단됨
위험도 높음
악성 postinstall 동작탐지
신뢰할 수 없는 출처정책 위반
서명 검증통과
처리 이력 저장정책 결과와 조치 내역 기록 완료
검사 결과위험 신호 4건 확인
하나의 보안 게이트웨이 · 다양한 패키지 생태계
npmPyPIMavenOCINuGetCargoGoGeneric
핵심 기능

패키지 유입부터 감사 대응까지,
하나의 흐름으로 관리합니다.

저장소 연결부터 위험 검사, 정책 적용, 예외 승인, 이력 관리까지 하나의 흐름으로 운영해 모든 패키지 경로에 동일한 보안 기준을 적용합니다.

01
ARTIFACT GATEWAY

패키지 유입 경로를 한곳으로 모읍니다.

Hosted·Proxy·Group 저장소를 하나의 진입점으로 연결해 개발자와 빌드 시스템의 패키지 경로를 표준화합니다.

  • 주요 패키지 형식 지원
  • 외부 저장소 프록시·캐시
  • 저장소 그룹 통합 운영
02
SECURITY FIREWALL

들어오는 즉시 위험을 검사합니다.

패키지가 내부로 들어오는 시점에 취약점, 악성 동작, 서명과 출처 정보를 확인해 정책 적용에 필요한 정보를 수집합니다.

  • OSV 기반 취약점 검사
  • 악성 설치 동작 탐지
  • 서명·출처 정보 확인
03
POLICY ENGINE

조직의 보안 기준을 자동 적용합니다.

검사 결과를 조직의 보안 기준과 비교해 허용·경고·격리·차단 정책을 모든 유입 경로에 일관되게 적용합니다.

  • 정책 기반 자동 처리
  • 예외 승인 워크플로
  • 패키지 차단 목록
04
AUDIT TRAIL

검사 결과부터 예외 승인까지 기록합니다.

허용·경고·격리·차단의 근거와 예외 승인, 후속 조치를 남겨 보안 검토와 감사, 규제 대응에 활용합니다.

  • 추가 기록형 감사 로그
  • SBOM·라이선스 정보
  • 검사 보고서·Webhook 연동
검사 · 정책 적용 · 기록

어떤 경로로 들어와도,
같은 보안 정책을 적용합니다.

패키지의 취약점, 악성 동작, 서명과 출처 정보를 확인하고, 결과에 따라 허용하거나 경고·격리·차단합니다.

01
CONNECT

패키지 경로 연결

개발자 PC, CI/CD, 런타임에서 발생하는 패키지 요청이 ChainShield를 거치도록 연결합니다.

02
INSPECT

패키지 위험 검사

패키지 메타데이터와 파일을 분석해 취약점, 악성 동작, 서명·출처 정보를 확인합니다.

03
ENFORCE

보안 정책 적용

검사 결과를 조직의 기준과 비교해 허용·경고·격리·차단 중 필요한 조치를 적용합니다.

04
RECORD

검사·조치 이력 기록

검사 결과, 적용 정책, 예외 승인, 후속 조치를 남겨 감사와 사고 대응에 활용합니다.

구성 방식

운영 환경에 맞는 두 가지 방식으로 도입할 수 있습니다.

신규 환경에서는 ChainShield를 표준 패키지 게이트웨이로 직접 연결하고, 기존 Nexus·Artifactory를 사용하는 조직은 외부 Upstream 경로에만 ChainShield를 추가할 수 있습니다.

배포·운영 보기
MODEL 01신규 구축 · 전사 표준화

ChainShield 단독 저장소형

개발자와 CI/CD가 ChainShield를 표준 패키지 게이트웨이로 직접 사용합니다. 저장소와 보안 정책 운영을 한곳으로 모으려는 환경에 적합합니다.

REQUEST SOURCE개발자 PC · CI/CD패키지 설치·빌드 요청
ChainShield 주소로 직접 요청
STANDARD GATEWAYChainShield Repository · Gateway저장소 운영 · 위험 검사 · 정책 적용
허용된 외부 요청
UPSTREAMPublic Registrynpm · Maven · PyPI · OCI
구성 단순화관리 지점 일원화
MODEL 02기존 환경 · 단계적 도입

기존 저장소 유지형

개발자가 사용하는 저장소 주소는 그대로 두고, 외부 Upstream 경로만 ChainShield로 변경합니다. 기존 업무 흐름을 유지하며 단계적으로 도입할 수 있습니다.

REQUEST SOURCE개발자 PC · CI/CD기존 저장소 주소 그대로 사용
기존 저장소로 요청
PRIVATE REPOSITORYNexus · Artifactory현재 저장소와 개발 흐름 유지
Upstream만 ChainShield로 변경
SECURITY GATEWAYChainShield위험 검사 · 정책 적용 · 요청 통제
허용된 외부 요청
UPSTREAMPublic Registrynpm · Maven · PyPI · OCI
개발 환경 변경 최소화PoC · 단계적 전환
두 모델 모두 같은 보안 정책을 적용합니다.

위험 검사 · 허용·경고·격리·차단 · 예외 승인 · 감사 이력이 동일하게 동작합니다.

배포·운영

현재 인프라에 맞춰,
필요한 방식으로 배포할 수 있습니다.

로컬 파일 시스템과 S3 호환 스토리지를 선택하고, Docker Compose 또는 Kubernetes로 배포할 수 있습니다.

자체 호스팅로컬·S3 호환 스토리지Docker Compose·Kubernetes 배포Prometheus·OpenTelemetry 연동
quickstart.sh
# Start the artifact security gateway
$ docker compose \
  -f deploy/compose/docker-compose.yml \
  up -d

 postgres        healthy
 chainshield-api ready
 policy-worker   active

gateway http://localhost:8080
mode policy enforcement
도입 안내

조직의 기준을 통과한 패키지만,
개발과 운영에 사용하세요.

현재 사용하는 저장소, 패키지 형식, 보안 정책을 기준으로 ChainShield 도입 구성을 함께 설계합니다.