Isoline 가이드
팀 브라우저 평가 방법: 실용적인 체크리스트
제품 주장을 문서화된 테스트, 중단 조건, 다른 검토자가 재현할 수 있는 결정 기록으로 바꾸는 공급업체 중립적 방법입니다.
요금 페이지를 열기 전에 결정 정의하기
유용한 평가는 공급업체 목록이 아니라 업무에서 시작합니다. 다음을 적어 두세요.
- 승인된 업무와 이를 허용하는 시스템
- 사람 수, 저장된 프로필 수, 동기화 프로필 수, 동시 브라우저 세션 수
- 지원 운영체제와 프로세서 아키텍처
- 필요한 브라우저 엔진, 확장 프로그램, 프록시, 신원 공급자, 자동화 클라이언트
- 데이터 위치, 보존, 내보내기, 삭제, 감사 의무
- 복구 시간과 허용 가능한 데이터 손실에 대한 기대
- 운영자와 관리자의 접근성 요구
- 예산, 결제 주기, 지원 범위, 종료 조건
- 제품이 팀에 제공해서는 안 되는 금지된 업무
리소스 유형을 구분하세요. 저장 프로필 500개, 클라우드 동기화 프로필 100개, 좌석 5개, 동시 세션 10개인 요금제가 500개의 동시 팀 세션을 제공하는 것은 아닙니다. 모든 한도를 업무가 소비하는 단위로 바꾸세요.
그런 다음 타협할 수 없는 기준을 정하세요. 일반적인 기준은 다음과 같습니다.
- 지원되고 최신 상태인 브라우저 빌드
- 조용한 프로필 손상이나 동시 작성자가 없음
- 철회 가능하고 최소 권한인 접근을 가진 개별 신원
- 일반 로그나 자동화 출력에 원본 비밀 정보가 없음
- 사용 가능한 감사 근거
- 테스트된 복원 및 종료 경로
- 관련 서비스 약관에 부합하는 합법적이고 승인된 사용
실패한 기준을 숫자 점수의 평균에 포함하지 마세요. 세련된 인터페이스가 검증되지 않은 업데이터나 상태를 잃는 복원 절차를 보완할 수는 없습니다.
간단한 근거 척도 사용하기
각 체크리스트 항목에 결과와 확보한 가장 강한 근거를 모두 기록하세요.
결과
- 통과: 정의된 테스트 환경에서 명시된 요건이 입증됐습니다.
- 우려: 동작이 요건과 충돌하거나 중대한 절충을 만듭니다.
- 검증되지 않음: 근거가 없거나 접근할 수 없거나 오래됐거나 결정하기에 너무 모호합니다.
- 해당 없음: 업무에 실제로 해당하지 않으며 그 이유가 기록되어 있습니다.
근거
- 게시된 주장: 마케팅 또는 영업 문구
- 기술 문서: 버전이 지정된 제품, 보안, API 또는 지원 문서
- 관찰된 시연: 해당 시나리오를 사용한 공급업체의 실시간 시연
- 통제된 시험: 팀이 폐기 가능한 데이터로 동작을 재현하고 버전과 결과를 기록
- 독립적 또는 계약상 근거: 요건을 다루는 범위가 지정된 평가, 서명된 약속 또는 지원 조건
더 높은 수준의 근거가 언제나 더 나은 것은 아닙니다. 독립 보고서가 데스크톱 브라우저를 제외한 반면 통제된 시험에서 해당 브라우저를 직접 다룰 수 있습니다. 모든 산출물의 범위, 날짜, 버전, 한계를 기록하세요.
1. 제품 상태와 주장 경계
- □ 필요한 모든 플랫폼과 아키텍처에 실제 설치 가능한 빌드가 있나요?
- □ 공급업체가 현재 애플리케이션 버전, 브라우저 버전, 릴리스 날짜를 밝힐 수 있나요?
- □ 베타, 미리보기, 실험적 기능, 정식 출시 기능이 구분되어 있나요?
- □ 문서와 실제 시험의 한도 및 동작이 일치하나요?
- □ 보안, 가용성, 암호화, 성능 주장의 범위가 특정 구성 요소와 근거로 한정되나요?
- □ 알려진 한계, 지원하지 않는 업무, 지원 종료 규칙이 게시되어 있나요?
- □ 공급업체가 보이지 않는 상태, 계정 유지 또는 제3자 서비스 접근을 보장하지 않나요?
평가 날짜에 설치 프로그램, 버전 화면, 릴리스 노트, 관련 문서를 보관하세요. 안정적인 참조가 없는 영업 답변은 검증된 동작이 아니라 게시된 주장으로 남습니다.
2. 프로필 분리와 무결성
먼저 제품에서 프로필이라고 부르는 항목을 정의하세요. 지속형 브라우저 데이터 디렉터리, 임시 브라우저 컨텍스트, 동기화된 아카이브, 원격 세션 또는 설정 모음을 가리킬 수 있습니다. 이들은 서로 같지 않습니다.
Chromium은 사용자 데이터 디렉터리를 사용자 데이터 위치로 문서화하고 사용자 지정 디렉터리를 선택하는 방법을 설명합니다. 실행 중인 인스턴스 두 개가 하나의 디렉터리를 공유할 수 없는 경우도 설명합니다. 업스트림 사용자 데이터 디렉터리 문서를 출발점으로 삼고 제품별 근거를 요구하세요.
- □ 지속형 프로필마다 명확히 정의된 저장소 및 프로세스 경계가 있나요?
- □ 제품이 두 작성자가 같은 변경 가능한 프로필 상태를 열지 못하게 하나요?
- □ 쿠키, 저장소, 캐시, 기록, 확장 프로그램, 다운로드, 권한, 기본 설정이 문서대로 분리되나요?
- □ 임시 세션과 지속형 프로필을 다르게 표시하나요?
- □ 깨끗한 실행에서 의도한 프로필 데이터만 사용하나요?
- □ 재시작 후 제품이 보존한다고 약속한 상태만 정확히 보존되나요?
- □ 확장 프로그램 권한과 설치 출처를 통제하나요?
- □ 가져온 프로필을 신뢰할 수 없는 입력으로 취급하고 사용 전에 검증하나요?
- □ 손상되거나 호환되지 않는 프로필을 마지막 정상 복사본을 덮어쓰지 않고 격리할 수 있나요?
시험 근거에는 프로필 간 테스트가 포함되어야 합니다. 프로필 A에 무해한 표시를 설정하고 프로필 B에 없는지 확인한 뒤 둘 다 다시 시작하고 애플리케이션 업데이트 후 반복하세요. 폐기 가능한 계정과 합성 데이터를 사용하세요.
3. 브라우저 최신성, 샌드박스, 업데이트
브라우저는 지속적으로 유지관리되는 보안 종속 항목입니다. Chromium의 현재 채널 문서는 Stable이 매주 마이너 업데이트를, 4주마다 메이저 업데이트를 받는다고 설명합니다. 이 릴리스 주기가 공급업체의 정확한 서비스 수준을 정하지는 않지만, 버전과 업데이트 근거 없이 “Chromium 기반”이라는 설명만으로는 불충분한 이유를 보여 줍니다.
- □ 제품 브라우저 빌드를 정확한 업스트림 버전과 연결할 수 있나요?
- □ 업스트림 보안 업데이트 반영에 관한 게시된 목표나 이력이 있나요?
- □ 누가 업스트림 릴리스와 긴급 수정 사항을 모니터링하나요?
- □ 애플리케이션과 브라우저 업데이트가 다운로드 연결과 별개로 서명되고 인증되나요?
- □ 산출물 다이제스트, 릴리스 출처 또는 이에 상응하는 관리 이력을 확인할 수 있나요?
- □ 출시를 단계적으로 진행하고 모니터링하며 중단할 수 있나요?
- □ 롤백 시 현재 보안 정책에서 안전하지 않은 버전을 복원하지 않나요?
- □ 지원되는 업그레이드 및 다운그레이드 경로에서 프로필 스키마 마이그레이션을 테스트하나요?
- □ 제품이 일반 운영에서 브라우저 샌드박스를 활성 상태로 유지하나요?
- □ 공급업체가 샌드박스 밖 또는 높은 권한의 프로세스와 그 필요성을 설명할 수 있나요?
Chromium은 샌드박스를 신뢰할 수 없는 코드를 제한하고 샌드박스가 적용된 코드와 그 제어자 모두에 최소 권한을 적용하는 경계로 설명합니다. Chromium 샌드박스 설계를 검토한 뒤 공급업체에 실제 프로덕션 구성을 보여 달라고 요청하세요. 제품이 “Chromium을 사용한다”는 진술만으로 모든 업스트림 완화책이 계속 활성화되어 있음을 입증할 수는 없습니다.
업데이트 무결성에서 The Update Framework는 저장소와 서명 키 침해를 명시적으로 다루므로 유용한 참조입니다. SLSA 출처 정보는 산출물이 어디서, 언제, 어떻게 만들어졌는지 검증 가능한 정보로 정의합니다. 공급업체가 이 프로젝트를 그대로 사용할 필요는 없지만 산출물 신원, 침해된 키, 롤백, 동결 공격, 빌드 출처를 설계에서 어떻게 다루는지 설명해야 합니다.
4. 신원, 기기, 최소 권한
NIST SP 800-53 Rev. 5는 접근 제어, 감사, 인증, 비상 계획, 사고 대응, 공급망 위험의 통제를 체계화합니다. 프레임워크 준수를 구현 증거로 취급하지 말고 이 유형들을 질문의 출발점으로 사용하세요.
- □ 모든 사람이 공유 팀 로그인 대신 개별 신원을 받나요?
- □ 관리자 및 기타 민감한 역할에 다중 인증을 제공하고 강제할 수 있나요?
- □ 위험에 따라 더 강한 피싱 저항성 인증을 지원하나요?
- □ 필요한 경우 제품 권한 부여를 우회하지 않고 신원 공급자와 연동할 수 있나요?
- □ 보기, 실행, 편집, 공유, 내보내기, 삭제, 결제, 관리를 구분할 만큼 역할이 세분화되어 있나요?
- □ 접근을 조직, 워크스페이스, 폴더 또는 명시적인 프로필 집합으로 제한할 수 있나요?
- □ 기기, 세션, 사용자, 서비스 자격 증명 또는 초대를 신속히 철회할 수 있나요?
- □ 서비스 계정에 자체 신원, 만료, 범위, 요청 한도가 있나요?
- □ 권한 변경과 실패한 권한 부여 시도가 감사 추적에 보이나요?
- □ 공유 비밀번호를 바꾸지 않고 오프보딩으로 접근을 제거할 수 있나요?
현재 인증 용어와 보증 지침은 2025년 7월 31일 최종 확정된 NIST SP 800-63B-4를 참고하세요. 공급업체의 인증 주장이 제품의 어느 부분을 다루는지 확인하세요. 웹사이트 로그인, 데스크톱 잠금 해제, 로컬 API, 클라우드 API, 복구, 지원 접근에는 서로 다른 메커니즘이 사용될 수 있습니다.
5. 민감한 데이터와 신뢰 경계
제품을 데이터 흐름으로 그리세요. 데스크톱 관리자, 브라우저 프로세스, 로컬 서비스, 클라우드 제어 영역, 동기화 저장소, 업데이터, 충돌 보고 도구, 지원 도구, 제3자 연동을 표시하세요. 각 경계를 무엇이 왜 넘는지 물어보세요.
- □ 어떤 프로필 내용이 기본적으로 로컬에 남나요?
- □ 동기화를 활성화하면 어떤 메타데이터와 민감한 콘텐츠가 업로드되나요?
- □ 암호화는 어디에서 이루어지며 어느 주체가 복호화 키를 얻을 수 있나요?
- □ 로컬 키는 어떻게 보호, 백업, 교체, 복구하나요?
- □ 조직 관리자, 공급업체 지원, 인프라 운영자, 자동화 클라이언트는 무엇을 읽을 수 있나요?
- □ 일반 UI, 로그, 원격 측정, API, 에이전트 출력에서 쿠키, 비밀번호, 프록시 자격 증명, 이중 인증 비밀 정보, 암호화 키가 제외되나요?
- □ 충돌 보고서와 진단은 미리 확인할 수 있고 비밀 정보가 제거되며 동의를 반영하고 보존 기간이 제한되나요?
- □ 지원팀이 원본 프로필 아카이브나 자격 증명을 요청하지 않고 업무를 처리할 수 있나요?
- □ 가져온 확장 프로그램, 아카이브, 브라우저 다운로드, 업데이트 메타데이터를 신뢰할 수 없는 입력으로 취급하나요?
- □ 로컬 복사본, 클라우드 객체, 백업, 로그, 지원 산출물 전체에 삭제가 정의되어 있나요?
“암호화됨”을 완전한 답으로 받아들이지 마세요. 데이터 유형, 위치, 암호화 경계, 키 보유자, 복구 경로, 평문이 존재하는 경우를 기록하세요.
6. 협업과 감사 가능성
- □ 할당과 인계 중 프로필 소유권이 명확하게 유지되나요?
- □ 제품이 동시 편집을 막거나 눈에 보이게 해결할 수 있나요?
- □ 초대, 역할 변경, 실행, 중지, 공유, 내보내기, 삭제, 자동화 호출, 복구 작업이 기록되나요?
- □ 각 이벤트가 사람 행위자, 위임된 워크로드, 리소스, 시간, 결정, 결과를 식별하나요?
- □ 중요한 구성 변경의 이전 및 이후 값이 비밀 정보를 가린 상태로 기록되나요?
- □ 시계, 시간대, 이벤트 순서, 요청 식별자가 명확한가요?
- □ 감사 접근, 내보내기 형식, 보존, 삭제 통제가 문서화되어 있나요?
- □ 관리자가 자신을 검토하는 데 사용되는 같은 기록을 변경하거나 지울 수 있나요?
- □ 팀의 모니터링 또는 조사 시스템으로 로그를 내보낼 수 있나요?
- □ 감사 대상에 접근할 수 없을 때 로깅이 계속되거나 안전하게 버퍼링되거나 실패 시 차단되나요?
OWASP 로깅 지침은 로그 접근을 통제하고 기술 비밀 정보를 피하면서 권한 부여 실패와 고위험 작업을 기록하고 언제, 어디서, 누가, 무엇을 했는지 수집할 것을 권고합니다. 보안 페이지의 스크린샷만이 아니라 제품에서 실제로 내보낸 이벤트에 이 기준을 적용하세요.
7. 복구, 중단, 종료
백업 주장은 복원을 테스트하기 전까지 불완전합니다. NIST Cybersecurity Framework 2.0은 백업 생성, 보호, 유지관리, 테스트와 복원 자산 및 복원된 시스템의 검증에 관한 결과를 포함합니다.
- □ 프로필 잠금을 지키면서 일관된 백업을 만들 수 있나요?
- □ 로컬 및 동기화 버전을 식별하고 순서를 정할 수 있나요?
- □ 운영자가 현재 복사본을 파괴하지 않고 선택한 버전을 복원할 수 있나요?
- □ 일반 사용을 재개하기 전에 복원된 데이터와 브라우저 호환성을 검증하나요?
- □ 브라우저 프로세스 강제 종료, 네트워크 손실, 디스크 가득 참, 업로드 중단 또는 애플리케이션 충돌 후 어떻게 되나요?
- □ 실패한 복구가 마지막 정상 버전을 손상하지 않도록 보호하나요?
- □ 유일한 복구 경로를 잃지 않고 철회되거나 분실된 기기를 제거할 수 있나요?
- □ 복구 키 또는 코드가 우발적 분실과 제한 없는 관리자 접근으로부터 모두 보호되나요?
- □ 서비스를 취소하기 전에 문서화된 형식으로 데이터를 내보내고 내보내기를 검증할 수 있나요?
- □ 남는 데이터의 보존 상태가 명확한 지원 삭제 및 계정 종료 절차가 있나요?
공급업체와 변경 절차에서 프로덕션 훈련을 명시적으로 지원하지 않는 한 폐기 가능한 시험 데이터로만 복구를 테스트하세요. 복구 시간, 손실된 상태, 수동 단계, 경고, 제품 버전을 기록하세요. 작은 프로필 하나의 성공적인 시연으로 프로덕션 규모의 성능이나 무결성을 입증할 수는 없습니다.
8. 자동화와 개발자 통제
- □ 제한 없는 파일 시스템 또는 프로세스 접근 대신 버전이 지정된 도메인 작업을 제공하나요?
- □ API, CLI, SDK, Playwright, CDP, WebDriver, 웹훅, 에이전트 기능이 별도로 문서화되어 있나요?
- □ 정확한 브라우저 및 클라이언트 호환성 매트릭스가 있나요?
- □ 자격 증명을 테넌트, 프로필, 작업, 대상, 만료, 요청 빈도, 비용으로 제한할 수 있나요?
- □ 파괴적, 대량, 외부 노출, 비밀 정보 포함 또는 비용 발생 작업에 더 강한 정책이나 승인이 필요한가요?
- □ 미리보기가 실제 실행될 정확한 요청에 연결되나요?
- □ 상태 변경 명령이 멱등성을 가지거나 결과 불명 상황을 명시하나요?
- □ 장시간 작업을 취소하고 안전하게 재개할 수 있나요?
- □ 활성 작업 중에도 권한 철회가 적용되나요?
- □ 자동화 결정을 사람의 작업과 같은 감사 추적에서 행위자에게 귀속할 수 있나요?
- □ 일반 자동화 출력이 원본 세션 상태를 반환하지 않고도 유용한가요?
- □ 오류 메시지가 비밀 정보를 유출하지 않으면서 복구할 만큼 구체적인가요?
거부 경로를 테스트하세요. 읽기 전용 토큰으로는 프로필 실행에 실패해야 합니다. 프로필 범위 토큰은 다른 폴더에 대해 실패해야 합니다. 만료된 자격 증명을 조용히 더 넓은 접근으로 갱신해서는 안 됩니다. 에이전트가 요청을 다시 작성해 거부된 호출을 관리자 승인으로 바꿀 수 없어야 합니다.
9. 운영자 경험과 접근성
- □ 키보드 사용자가 모든 컨트롤, 대화 상자, 표, 메뉴, 프로필 작업에 접근하고 조작하고 빠져나올 수 있나요?
- □ 탐색, 오류, 모달 변경 후 포커스가 보이고 논리적 순서를 따르나요?
- □ 레이블, 오류, 상태 변경, 파괴적 작업 확인이 화면 읽기 프로그램에서 작동하나요?
- □ 확대 및 글자 크기 증가 상태에서도 인터페이스를 사용할 수 있나요?
- □ 색상, 동작, 시간 제한을 조절할 수 있거나 필수적이지 않나요?
- □ 운영자가 색상에만 의존하지 않고 선택된 조직, 프로필, 프록시, 환경, 위험 상태를 구분할 수 있나요?
- □ 접근하기 어려운 조밀한 표를 강요하지 않고 대량 작업을 검토할 수 있나요?
- □ 네이티브 플랫폼 동작, 알림, 파일 선택기, 자격 증명 프롬프트, 업데이트 대화 상자가 일관되게 작동하나요?
WCAG 2.2는 키보드 조작, 포커스 순서, 포커스 가시성, 대상 크기, 오류 식별, 접근 가능한 인증을 포함한 테스트 가능한 웹 콘텐츠 기준을 제공합니다. 데스크톱 제품에는 네이티브와 웹 인터페이스가 함께 있을 수 있으므로 관련 표준 검사와 각 지원 운영체제에서의 보조 기술 테스트를 결합하세요.
10. 상업 및 운영 적합성
- □ 좌석, 저장 프로필, 동기화 프로필, 저장소, 트래픽, 동시 세션, API 요청 빈도, 자동화 워커, 지원 수준의 가격이 명확히 구분되어 있나요?
- □ 어떤 한도가 사용 중단, 초과 요금 또는 공정 사용 조건인가요?
- □ 관리자 승인 없이 결제 또는 용량이 변경될 수 있나요?
- □ 지원되는 프록시 프로토콜, 인증 방식, 확장 프로그램, 네트워크 환경이 문서화되어 있나요?
- □ 지원 정책이 브라우저 업데이트 사고, 프로필 손상, 복원 실패, 보안 신고, 계정 복구를 다루나요?
- □ 서비스 상태, 사고 소통, 상향 보고 경로가 실제로 존재하고 모니터링되나요?
- □ 계약에서 데이터 반환, 삭제, 가격 변경, 정지, 종료를 정의하나요?
- □ 안전한 마이그레이션을 입증하는 데 필요한 근거를 잃지 않고 떠날 수 있나요?
최대 동시 업무, 예상 동기화 상태, 자동화 규모, 지원 요건을 사용해 비용을 계산하세요. 세금, 연간 약정, 초과 요금, 마이그레이션 노동을 기록하세요. 각 요금 페이지에서 가장 큰 프로필 수만 비교하지 마세요.
통제된 시험 계획
평가를 위해 만든 테스트 계정, 합성 자격 증명, 프로필을 사용하세요. 시험을 현실적으로 보이게 하려고 프로덕션 쿠키를 가져오지 마세요.
- 환경 기록: 앱 및 브라우저 버전, 운영체제, 하드웨어, 네트워크, 프록시 유형, 확장 프로그램 집합, 계정 요금제, 테스트 날짜를 기록합니다.
- 역할 두 개와 프로필 여러 개 생성: 관리자, 제한된 운영자, 별도 폴더, 운영자가 접근해서는 안 되는 프로필 하나 이상을 포함합니다.
- 일반 업무 실행: 프로필을 실행, 사용, 중지, 인계, 재실행하고 예상 상태와 실제 상태를 기록합니다.
- 거부 실행: 제한된 신원으로 범위 밖 프로필, 내보내기, 역할 변경, 자동화 명령을 시도합니다.
- 중단 실행: 폐기 가능한 데이터로 공급업체가 지원하거나 그 밖의 안전한 방식으로 브라우저 중지 또는 동기화 단계를 중단하고 복구 경로를 확인합니다.
- 복원 및 비교: 알려진 스냅샷을 새 복사본에 복원하고 무결성을 확인하며 승인 전까지 현재 복사본을 보존합니다.
- 접근 권한 철회: 사용자, 기기, 세션, 서비스 자격 증명을 제거하고 UI와 API에서 모두 거부되는지 확인하며 감사 이벤트를 검사합니다.
- 이동성 확인: 허용된 데이터를 내보내고 문서화된 형식을 검사하고, 지원되는 경우 폐기 가능한 대상으로 다시 가져오며 제외 항목을 식별합니다.
- 접근성 검토: 필요한 각 플랫폼에서 키보드와 관련 보조 기술을 사용해 핵심 작업을 완료합니다.
- 비용과 주장 대조: 관찰된 리소스 사용량과 지원 응답을 제안서 및 계약과 비교합니다.
결정 기록 템플릿
| 요건 | 우선순위 | 결과 | 근거와 날짜 | 한계 또는 위험 | 담당자와 다음 조치 |
|---|---|---|---|---|---|
| 예: 운영자가 세션 상태를 내보낼 수 없음 | 기준 | 통과 | 통제된 시험, 버전 X, YYYY-MM-DD | API 인터페이스만 테스트, CLI는 미테스트 | 보안 책임자가 CLI 테스트 |
다음 네 목록을 명시해 평가를 마무리하세요.
- 충분한 근거로 통과한 기준
- 명시된 담당자와 검토 날짜를 두고 수용한 우려
- 검증되지 않은 항목
- 새 브라우저 엔진, 신원 공급자, 업데이터, 요금 모델 또는 프로필 형식처럼 재평가를 시작할 조건
일반적인 위험 신호
다음 상황에서는 결정을 보류하세요.
- 브라우저 버전을 식별할 수 없음
- 일반 사용을 위해 샌드박스를 비활성화해야 함
- 관리자와 자동화가 영구 자격 증명을 공유함
- 팀 인계에 원본 쿠키 또는 비밀번호 공유가 필요함
- UI에서 보호한다고 주장하는 비밀 정보를 API로 내보낼 수 있음
- 감사 이벤트에 행위자가 없거나 이벤트를 내보낼 수 없음
- “백업”이 복원이 입증되지 않은 클라우드 복사본만을 의미함
- 공급업체가 중단된 쓰기 또는 프로필 동시 접근을 설명하지 못함
- 접근할 수 없는 중요 업무에 대안이 없음
- 보안 신고에 일반 이메일로 비밀 정보를 보내야 함
- 제품이 탐지 불가능성, 확실한 계정 접근 또는 플랫폼 집행 회피를 약속함
“검증되지 않음”은 비난이 아닙니다. 누락된 근거에 관한 정확한 진술입니다. 공급업체가 근거를 제공하거나 팀이 동작을 테스트하거나 결정 책임자가 위험을 수용할 때까지 눈에 보이게 유지하세요.
편집자 주
- AI 지원
- AI가 한국어 번역을 지원했습니다. 한국어 전문 검토가 별도로 기록되지 않았으며, Isoline 편집팀이 게시된 텍스트에 대한 책임을 집니다.
- 편집 검토
- Isoline 편집팀
출처
각 출처는 그 출처가 뒷받침하는 진술 묶음과 연결됩니다. 접근일은 편집팀이 인용 자료를 확인한 날짜입니다.
- NIST SP 800-53 Rev. 5: Security and Privacy Controls for Information Systems and Organizations National Institute of Standards and Technology
- 뒷받침하는 내용
- 접근 제어, 감사, 인증, 비상 계획, 사고 대응, 공급망 평가 질문을 뒷받침합니다.
- 접근일
- NIST SP 800-63B-4: Authentication and Authenticator Management National Institute of Standards and Technology
- 뒷받침하는 내용
- 현재 인증기 보증, 피싱 저항성, 복구, 수명 주기 용어를 뒷받침합니다.
- 접근일
- NIST Cybersecurity Framework 2.0 National Institute of Standards and Technology
- 뒷받침하는 내용
- 백업 생성, 보호, 유지관리, 테스트, 복원 결과에 관한 질문을 뒷받침합니다.
- 접근일
- Chromium user-data directory documentation Chromium project
- 뒷받침하는 내용
- 지속형 프로필 디렉터리, 사용자 지정 사용자 데이터 경로, 동시 디렉터리 제약을 뒷받침합니다.
- 접근일
- Chromium sandbox design Chromium project
- 뒷받침하는 내용
- Chromium 샌드박스의 권한 분리, 프로세스 경계, 최소 권한 설계 방향을 뒷받침합니다.
- 접근일
- Chrome release channels Chromium project
- 뒷받침하는 내용
- 업데이트 최신성 평가의 기준이 되는 현재 Chrome Stable의 마이너 및 메이저 릴리스 주기를 뒷받침합니다.
- 접근일
- The Update Framework The Update Framework project
- 뒷받침하는 내용
- 저장소, 서명 키, 롤백, 동결 공격, 메타데이터 신뢰와 관련된 소프트웨어 업데이트 위협을 뒷받침합니다.
- 접근일
- SLSA provenance specification 1.2 Supply-chain Levels for Software Artifacts
- 뒷받침하는 내용
- 산출물이 어디서, 언제, 어떻게 만들어졌는지 설명하는 검증 가능한 출처 정보를 뒷받침합니다.
- 접근일
- OWASP Logging Cheat Sheet OWASP Foundation
- 뒷받침하는 내용
- 권한 부여 및 고위험 이벤트 로깅, 유용한 이벤트 필드, 접근 보호, 비밀 정보 제외를 뒷받침합니다.
- 접근일
- Web Content Accessibility Guidelines 2.2 World Wide Web Consortium
- 뒷받침하는 내용
- 키보드, 포커스, 대상 크기, 오류, 확대, 동작, 접근 가능한 인증 평가 기준을 뒷받침합니다.
- 접근일