COLUMN 

AppScan개발 환경에 최적화된 보안: HCL AppScan 10.11.0 소개

363d4e214c61d.png

개발 환경에 최적화된 보안: HCL AppScan 10.11.0 소개


애플리케이션은 새로운 보안 과제를 동반합니다. HCL은 고객들이 변화하는 보안 환경에 뒤처지지 않도록 분기별 업데이트를 통해 지속적으로 솔루션을 개선하고 있습니다. 이번에 출시된 HCL AppScan 10.11.0은 온프레미스(On-Premises) 솔루션인 HCL AppScan Standard, HCL AppScan Enterprise, HCL AppScan Source의 최신 버전으로, 새롭게 등장하는 보안 위협에 대응하고 변화하는 표준을 반영하며 최신 기술을 안전하게 활용할 수 있도록 다양한 기능 향상을 제공합니다.

이번 릴리스의 주요 개선 사항과 그것이 보안 전략에 어떤 의미를 가지는지 살펴보겠습니다.



더욱 스마트해진 중요 접근 제어 취약점 탐지


잘못된 접근 제어(Broken Access Control)는 여전히 가장 심각한 애플리케이션 보안 위험 중 하나로 꼽히며, OWASP Top 10에서도 지속적으로 최상위에 위치하고 있습니다. 이러한 취약점은 공격자가 민감한 데이터나 기능에 무단으로 접근할 수 있게 만듭니다.

권한 상승(Privilege Escalation) 탐지 강화

HCL AppScan Standard 10.11.0에서는 잘못된 접근 제어로 인해 발생하는 대표적인 공격 기법인 권한 상승(Privilege Escalation) 탐지 기능이 개선되었습니다.

탐색된 애플리케이션 데이터를 활용하여 실제 사용자 상호작용 및 업무 흐름(Workflow) 과정에서 발생하는 취약점을 보다 정확하게 식별할 수 있습니다. 이를 통해 수직적(Vertical) 및 수평적(Horizontal) 접근 제어 취약점을 더욱 신뢰성 있게 탐지하고, 중요한 자산을 효과적으로 보호할 수 있습니다.

또한 HCL AppScan Enterprise 10.11.0에서는 해당 기능이 우선적으로 REST API 엔드포인트를 통해 제공되어 기존 보안 프로세스 및 워크플로우에 접근 제어 테스트를 유연하게 통합하고 자동화할 수 있습니다.



AI를 활용하고 양자 컴퓨팅 시대를 대비하는 보안


최신 Azure OpenAI 모델 지원

AI 기술은 현대 보안 솔루션을 빠르게 변화시키고 있으며, HCL AppScan 역시 이러한 변화에 발맞추고 있습니다.

이번 릴리스에서는 DAST Intelligent Findings Analytics(IFA)가 Azure OpenAI 5.x 모델을 지원하게 되었습니다. 이를 통해 조직은 최신 AI 기술을 활용하여 스캔 결과를 분석하고 실행 가능한 인사이트를 도출할 수 있으며, 보안 도구가 최신 AI 기술과 지속적으로 연계될 수 있도록 지원합니다.

양자 내성(Post-Quantum) 암호화 안전성 점검

양자 컴퓨팅은 아직 초기 단계에 있지만, 현재 널리 사용되는 암호화 기술에 잠재적인 위협이 될 수 있습니다.

HCL AppScan 10.11.0은 양자 컴퓨터 기반 공격에 취약할 수 있는 암호화 방식을 탐지하는 새로운 보안 규칙을 추가했습니다. 취약한 암호화 방식이 발견될 경우 보안 경고를 생성하여 조직이 양자 내성 암호화 기술로 사전에 전환할 수 있도록 지원합니다.



발견(Discovery), 가시성(Visibility), 우선순위(Prioritization)를 통한 

빠른 보안 대응 


CVSS 4.0 지원

많은 조직이 보안 위험의 우선순위를 결정하기 위해 CVSS(Common Vulnerability Scoring System)를 활용하고 있습니다.

HCL AppScan 10.11은 최신 표준인 CVSS 4.0을 지원하여 CVSS 3.1과 4.0 점수를 동시에 관리할 수 있습니다. 이를 통해 취약점의 우선순위를 더욱 정확하게 평가하고 버전별 점수를 비교하며 최신 기준에 따른 취약점 관리가 가능해집니다.

또한 HCL AppScan Enterprise에서는 CVSS 3.1 벡터에 환경(Environmental) 메트릭이 추가되어 조직 환경에 따른 실제 영향도를 더욱 정확하게 반영할 수 있습니다.

자동 도메인 탐색 기능 강화

현대 애플리케이션은 여러 도메인에 걸쳐 운영되는 경우가 많습니다.

최신 버전에서는 새롭게 발견된 도메인을 자동으로 스캔 범위에 포함시키는 기능이 추가되었습니다. 스캔 완료 후 새롭게 발견된 도메인을 확인할 수 있어 테스트 범위를 보다 쉽게 확장할 수 있습니다.

Swagger/OpenAPI 탐지를 통한 API 가시성 향상

API는 현대 애플리케이션의 핵심 요소이지만, 많은 조직이 보안 테스트 과정에서 API 가시성을 확보하는 데 어려움을 겪고 있습니다.

이번 릴리스에서는 Swagger/OpenAPI 정의 파일이 발견될 경우 정보성 알림을 제공하여 노출된 API를 대시보드에서 확인하고 보안 테스트 범위에 포함할 수 있도록 지원합니다.



규정 준수 및 사용자 경험 향상


새로운 버전은 최신 보안 표준에 맞춰 자동화를 강화하고 워크플로우를 단순화하여 보안 관리의 효율성과 사용자 경험을 향상시켰습니다.

OWASP Top 10 2025 지원

컴플라이언스 보고서가 최신 OWASP Top 10 2025 기준을 반영하여 조직이 위험 노출을 줄이고 최신 산업 표준 준수를 보다 쉽게 달성할 수 있도록 지원합니다.

자동 로그인 기능 확대

Vue.js 프레임워크 기반 애플리케이션에 대한 자동 로그인 기능이 추가되었습니다. 이를 통해 보안 스캔이 애플리케이션의 모든 영역에 자동으로 접근할 수 있어 테스트 정확성을 높이고 수작업을 줄일 수 있습니다.

사용자 인터페이스 개선

다양한 대화상자(Dialog)와 화면 구성이 개선되어 설정 오류를 줄이고 탐색 편의성을 높였으며, 보다 폭넓은 보안 검사를 수행할 수 있도록 지원합니다.

취약 컴포넌트 데이터베이스 업데이트

HCL AppScan Enterprise의 취약 컴포넌트 데이터베이스(Vulnerable Component Database)가 버전 1.10으로 업데이트되어 알려진 취약점을 더욱 정확하고 최신 상태로 탐지할 수 있습니다.

IPv6 지원

IPv6 기반 인프라로 전환하는 고객을 위해 HCL AppScan Enterprise가 IPv6를 공식 지원합니다. 이를 통해 더욱 많은 연결 장치를 지원하는 최신 인터넷 환경에서도 안정적인 보안 검사가 가능합니다.



Flutter 지원 및 분석 정확도 향상


HCL AppScan Source는 최신 개발 환경 지원을 지속적으로 확대하고 있습니다.

이번 버전에서는 Flutter(Dart) 지원이 추가되어 크로스 플랫폼 모바일 애플리케이션을 개발하는 팀이 개발 초기 단계부터 소스 코드를 분석할 수 있게 되었습니다. 이를 통해 모바일 애플리케이션 전반에 걸쳐 일관된 보안을 유지하고 취약점을 조기에 제거할 수 있습니다.

또한 주요 프로그래밍 언어와 프레임워크에 대한 분석 정확도가 향상되었으며, 플랫폼 업그레이드를 통해 안정성, 보안성 및 최신 엔터프라이즈 환경과의 호환성도 강화되었습니다.



업그레이드 계획 수립


제품 수명주기 정책에 따라 HCL AppScan Standard, Source, Enterprise의 10.7.0 버전은 2026년 6월 30일부로 My HCLSoftware(HCL Software 제품 배포 플랫폼)에서 제거될 예정입니다. 공식 기술 지원 종료(EOS)는 2027년 3월 30일입니다.

HCL은 고객들이 최신 버전으로 업그레이드하여 최신 기능과 보안 강화 혜택을 누리고 현재 및 미래의 위협에 대비할 수 있도록 권장하고 있습니다.

자세한 릴리스 정보 및 업그레이드 가이드는 각 제품의 공식 문서를 참고하거나 HCL 지원 채널을 통해 확인할 수 있습니다.





▶ HCL AppScan 

https://www.softwidesec.com/Appscan

6e97f95d6cbd0.png


Company

(주)소프트와이드시큐리티  I  대표자. 정진

주소. 서울시 서초구 서래로 6길 30, 3층 

Contact

운영시간. AM 10:00 ~ PM 06:00

TEL. 02-6052-5701  I  Mail. pr@softwidesec.com

Our Partner


Copyright Softwide Security. All rights reserved 2025