Close

보안 버그 수정 정책

Atlassian에서는 제품의 취약점을 악용하여 고객 시스템에 손상이 발생하지 않도록 보장하는 것을 최우선으로 여깁니다.


범위

이 정책은 Atlassian이 제품의 보안 취약성을 해결할 수 있는 방법과 시기를 설명합니다.

보안 버그 수정 SLO(서비스 수준 목표)

Atlassian은 보안 심각도 수준 및 영향을 받는 제품에 따라 보안 취약성을 해결하기 위한 서비스 수준 목표를 설정합니다. Atlassian은 제품의 보안 문제를 해결하기 위해 다음과 같은 기간 목표를 정의했습니다.

가속화된 해결 목표

이 기간이 적용되는 대상은 다음과 같습니다.

  • 모든 클라우드 기반 Atlassian 제품
  • Atlassian에서 관리하는 모든 소프트웨어 또는 시스템
  • Atlassian 인프라에서 실행 중인 모든 소프트웨어 또는 시스템
  • Jira Align, Cloud 및 자체 관리 릴리스

취약성 수준에 따라 확인 후 제품에 수정 사항을 적용하는 타임라인을 다음과 같이 정의했습니다.

  • 심각도가 '중요'인 버그는 10일 이내에 해결
  • 심각도가 '높음'인 버그는 28일 이내에 해결
  • 심각도가 '보통'인 버그는 84일 이내에 해결
  • 심각도가 '낮음'인 버그는 175일 이내에 해결

연장된 해결 기간

이 기간 목표는 모든 Atlassian Data Center 제품 및 모바일 앱에 적용됩니다. Data Center 제품은 고객이 관리하는 시스템에 고객이 설치하는 제품입니다.

  • 심각도가 중요, 높음 중간인 취약성은 확인 후 90일 이내에 제품에서 해결
  • 심각도가 낮음인 취약성은 확인 후 180일 이내에 제품에서 해결

공동 책임 모델

Atlassian은 즉시 사용할 수 있는 안전한 제품을 제공하기 위해 최선을 다하는 동시에 공동 책임 모델도 활용하고 있습니다. 이 모델을 사용하려면 고객은 배포 이후부터 운영 단계까지 지속되는 관행을 구현해야 합니다. 이러한 책임에는 다음이 포함됩니다.

  • 개인 네트워크에서 Atlassian 소프트웨어를 운영합니다.
  • 보안 수정이 릴리스되면 적시에 구현합니다.
  • 웹 애플리케이션 방화벽(WAF), VPN, 다단계 인증 및 Single Sign-On을 구성합니다.
  • 암호화 및 액세스 제어를 구현합니다.
  • 정기적 백업을 수행합니다.
  • 정기적 보안 감사를 실시합니다.

중요 취약성

중요 취약성을 Atlassian이 발견하거나 타사가 보고하는 경우 Atlassian은 다음과 같은 조치를 수행합니다.

  • Cloud 제품의 경우 영향을 받은 제품에 대해 수정된 새 릴리스를 최대한 빨리 제공합니다
  • 자체 관리 제품의 경우 Atlassian은 다음과 같이 합니다.
    • 영향을 받은 제품의 최신 기능 릴리스에 대한 버그 수정 릴리스를 제공합니다.
    • 영향을 받은 제품에 대한 새 기능 릴리스를 릴리스 일정에 맞춰 제공합니다.
    • Atlassian Support 수명 종료 정책에 따라 영향을 받은 제품의 지원되는 모든 LTS 릴리스에 대한 버그 수정 릴리스를 제공

제품
백 포트 정책

Jira Software Server 및 Data Center

Jira Server 및 Data Center

Jira Service Management Server 및 Data Center(이전의 Jira Service Desk)

다음에 대해 새로운 버그 수정 릴리스 배포:

  • 종료되지 않은 '장기 지원 릴리스'로 지정된 모든 버전
  • 수정이 릴리스된 날로부터 6개월 이내에 릴리스된 모든 기능 버전

예를 들어, 2020년 1월 1일에 중요 보안 버그 수정을 개발한 경우 다음과 같은 새로운 버그 수정 릴리스를 제작해야 합니다.

  • Jira 8.6.x - 8.6.0을 2019년 12월 17일에 릴리스했으므로
  • Jira 8.5.x - 8.5.0을 2019년 10월 21일에 릴리스했으므로
  • Jira 8.4.x - 8.4.0을 2019년 9월 9일에 릴리스했으므로
  • Jira 8.3.x - 8.3.0을 2019년 7월 22일에 릴리스했으므로
  • Jira 7.13.x - 7.13이 장기 지원 릴리스이고 7.13.0을 2018년 11월 28일에 릴리스했으므로

Confluence Server 및 Data Center

다음에 대해 새로운 버그 수정 릴리스 배포:

  • 종료되지 않은 '장기 지원 릴리스'로 지정된 모든 버전
  • 수정이 릴리스된 날로부터 6개월 이내에 릴리스된 모든 기능 버전

예를 들어, 2020년 1월 1일에 중요 보안 버그 수정을 개발한 경우 다음과 같은 새로운 버그 수정 릴리스를 제작해야 합니다.

  • Confluence 7.2.x - 7.2.0을 2019년 12월 12일에 릴리스했으므로
  • Confluence 7.1.x - 7.1.0을 2019년 11월 4일에 릴리스했으므로
  • Confluence 7.0.x - 7.0.0을 2019년 9월 10일에 릴리스했으므로
  • Confluence 6.13.x - 6.13이 장기 지원 릴리스이고 6.13.0을 2018년 12월 4일에 릴리스했으므로

Bitbucket Server 및 Data Center

다음에 대해 새로운 버그 수정 릴리스 배포:

  • 종료되지 않은 '장기 지원 릴리스'로 지정된 모든 버전
  • 수정이 릴리스된 날로부터 6개월 이내에 릴리스된 모든 기능 버전

예를 들어, 2020년 1월 1일에 중요 보안 버그 수정을 개발한 경우 다음과 같은 새로운 버그 수정 릴리스를 제작해야 합니다.

  • Bitbucket 6.9.x - 6.9.0을 2019년 12월 10일에 릴리스했으므로
  • Bitbucket 6.8.x - 6.8.0을 2019년 12월 6일에 릴리스했으므로
  • Bitbucket 6.7.x - 6.7.0을 2019년 10월 1일에 릴리스했으므로
  • Bitbucket 6.6.x - 6.6.0을 2019년 8월 27일에 릴리스했으므로
  • Bitbucket 6.5.x - 6.5.0을 2019년 7월 24일에 릴리스했으므로

Bitbucket 6.3.0은 수정이 릴리스된 날보다 6개월 이상 앞선 2019년 5월 14일에 릴리스되었습니다. 이 릴리스는 장기 지원 릴리스로 지정되었으며, 버그 수정 릴리스도 제작됩니다.

기타 모든 제품(Bamboo, Crucible, Fisheye 등)

Atlassian은 현재 및 이전 기능 릴리스 버전에 대한 새로운 버그 수정 릴리스만 배포합니다.

예를 들어, 2020년 1월 1일에 Bamboo를 위한 중요 보안 버그 수정을 개발한 경우 다음과 같은 새로운 버그 수정 릴리스를 제작해야 합니다.

  • Bamboo 6.10.x - 2019년 9월 17일에 릴리스했으며 최신 릴리스이므로
  • Bamboo 6.9.x - 6.9.0이 이전 릴리스이므로

Crowd, Fisheye 및 Crucible의 경우 영향을 받은 제품의 최신 기능 릴리스에 대한 버그 수정 릴리스를 제공합니다.

다음은 자체 관리 제품의 중요 취약성 수정 예시입니다.

2024년 2월 1일에 중요 취약성 수정을 개발한 경우 버그 수정을 받아야 하는 릴리스의 예시는 다음과 같습니다.

제품

Jira Software

Jira Software 9.13.x(최신 기능 릴리스가 9.13.0)

Jira Software 9.12.x(최신 장기 지원 릴리스가 9.12.0)

Jira Software 9.4.x(이전 장기 지원 릴리스가 9.4.0)

Jira Service Management

Jira Service Management 5.13.x(최신 기능 릴리스가 5.13.0)

Jira Service Management 5.12.x(최신 장기 지원 릴리스가 5.12.0)

Jira Service Management 5.4.x(지원되는 두 번째 최신 장기 지원 릴리스가 5.4.0)

Confluence

Confluence 8.7.x(최신 기능 릴리스가 8.7.0)

Confluence 8.5.x(최신 장기 지원 릴리스가 8.5.0)

Confluence 7.19.x (지원되는 두 번째 최신 장기 지원 릴리스가 7.19.0)

Bitbucket

Bitbucket 8.17.x(최신 기능 릴리스가 8.17.0)

Bitbucket 8.9.x(최신 장기 지원 릴리스가 8.9.0)

Bitbucket 7.21.x (지원되는 두 번째 최신 장기 지원 릴리스가 7.21.0)

Bamboo

Bamboo 9.5.x(최신 기능 릴리스가 9.5.0)

Bamboo 9.2.x(최신 장기 지원 릴리스가 9.2.0)

Crowd

Crowd 5.3.x (최신 기능 릴리스가 5.3.0)

Fisheye/Crucible

Fisheye/Crucible 4.8.x(최신 기능 릴리스가 4.8.0)

다른 제품 버전에는 새로운 버그 수정이 제공되지 않습니다.

잦은 업그레이드는 제품 인스턴스의 보안을 보장합니다. 제품의 최신 기능 릴리스 또는 LTS 릴리스의 최신 버그 수정 릴리스를 유지하는 것이 가장 좋습니다.

중요하지 않은 취약성

심각도가 높음, 중간 또는 낮음인 보안 문제가 발견되면 Atlassian은 이 문서의 처음 부분에 나열된 서비스 수준 목표 내에서 수정 사항을 릴리스하는 것을 목표로 합니다. 가능한 경우 수정 사항이 장기 지원 릴리스로 백포팅될 수도 있습니다. 백포팅의 실현 가능성은 다양한 요인 중에서도 소프트웨어 종속성, 아키텍처 수정 및 호환성 문제의 영향을 받습니다.

설치 제품에 최신 보안 수정을 적용하려면 버그 수정이 릴리스될 때마다 업그레이드하세요.

기타 정보

취약성의 심각도 수준은 보안 문제의 심각도 수준을 기반으로 계산됩니다.

Atlassian은 고객 피드백을 기반으로 정책을 지속적으로 평가하고 이 페이지에서 업데이트 또는 변경 사항을 제공할 것입니다.

FAQ

공동 책임 모델이란 무엇입니까? Copy link to heading Copied! 보기 +
  

Atlassian과 같은 공급자 및 고객이 초기 배포 이후부터 운영 단계까지 지속되는 모범 사례를 구현하기 위해 체결하는 합의입니다. 자세한 내용은 Data Center 보안 체크리스트 및 공동 책임을 확인하세요.

장기 지원 릴리스란 무엇입니까? (예: Jira Software 10.3 LTS) Copy link to heading Copied! 보기 +
  

장기 지원 릴리스는 새로운 기능 릴리스로 업그레이드하는 데 더 많은 시간이 필요하지만 여전히 버그 수정을 받아야 하는 Data Center 고객을 위한 릴리스입니다. 일부 제품에서는 특정 버전을 장기 지원 릴리스로 지정하는데, 이는 2년의 지원 기간 내내 보안 버그 수정을 제공한다는 의미입니다.

기능 릴리스란 무엇입니까? (예: Jira Software 10.1) Copy link to heading Copied! 보기 +
  

기능 릴리스는 LTS 릴리스로 지정되지 않은 버전입니다. 대신 새로운 기능, 지원되는 플랫폼의 변경 사항(예: 데이터베이스, 운영 체제, Git 버전) 또는 기능 제거를 포함합니다.

Atlassian 버그 수정 정책에 대해 자세히 알아보세요.

버그 수정 릴리스란 무엇입니까? (예: Jira Software 10.2.1) Copy link to heading Copied! 보기 +
  

버그 수정 릴리스에는 안정성 및 성능 개선 사항을 비롯하여 기능 버그 및 보안 취약성 해결이 포함될 수 있습니다. 수정 사항 특성에 따라 기존 기능에 사소한 변경이 적용될 수 있습니다. 그러나 새로운 기능 또는 위험도가 높은 변경 사항은 포함되지 않으므로, 신속하게 채택할 수 있습니다. 현재 버전의 최신 버그 수정 릴리스로 즉시 업그레이드하는 것이 좋습니다.

지원되는 릴리스란 무엇입니까? Copy link to heading Copied! 보기 +
  

Atlassian은 초기 기능 또는 장기 지원(LTS) 릴리스 후 2년 동안 릴리스를 지원합니다. 예를 들어, Jira 9.14.0이 릴리스된 후 2년 동안 Jira Software 9.14.x에 대한 기술 지원을 제공합니다.

취약성이란 무엇입니까? Copy link to heading Copied! 보기 +
  

취약성이란 위협 또는 위험에 의해 악용될 수 있는 약점이나 결함을 의미합니다. 사이버 보안의 맥락에서 취약성은 권한이 없는 사용자가 액세스하거나 손상시킬 수 있는 소프트웨어, 네트워크 또는 시스템의 결함일 수 있습니다. 여기에는 오래된 소프트웨어, 취약한 비밀번호 또는 누락된 데이터 암호화가 포함될 수 있습니다.

보안 버그 수정이란 무엇입니까? Copy link to heading Copied! 보기 +
  

보안 버그 수정은 해커가 악용할 수 있는 취약성을 해결하기 위해 시스템 또는 애플리케이션에 적용한 일련의 변경 사항입니다. 보안 버그라고도 하는 이 취약성은 무단 액세스, 데이터 도난 또는 기타 악의적인 활동으로 이어질 수 있습니다.

Data Center 제품의 수정된 취약성에 대한 자세한 정보는 어디에서 찾을 수 있습니까? Copy link to heading Copied! 보기 +
  

Atlassian은 월간 보안 권고를 게시하며 취약성 공개 포털일 이용할 수 있도록 지원합니다. 취약성 공개 포털은 Atlassian 제품의 공개된 취약성에 대한 정보를 제공하는 중앙 허브입니다. 매월 각 보안 게시판이 릴리스될 때 업데이트되며 이전 게시판의 데이터를 쉽게 검색하고 액세스할 수 있는 방법을 제공합니다.