AppSec 관리 간소화

 온프레미스 애플리케이션 보안 태세관리(ASPM)  솔루션

Software Risk Manager

정책 및 테스트 오케스트레이션|이슈 상관관계 파악

정적 애플리케이션 보안 테스트(SAST) 엔진

소프트웨어 구성분석(SCA)) 엔진


 현재 출시된 어떤 ASPM 솔루션보다도

많은 135개 이상의 보안 도구와 통합 가능

 중앙집중식 스캔 전·후 정책 관리

 업계를 선도하는Synopsys SAST 및

 SCA 테스트 엔진 내장
 20종 이상의 컴플라이언스 표준 지원

사용자 정의 및 확장 가능한 상관 관계 

규칙 

 언어 감지를 통해 16개의 내장된 오픈소스 테스트 도구 중 적절한 도구를 자동 추천 

Black Duck® Software Risk Manager™는 보안팀과 개발팀이 애플리케이션 보안 프로그램을 간소화하여 위험 대비 태세를 개선할 수 있는 온프레미스 애플리케이션 보안 태세 관리(ASPM) 솔루션입니다. 


정책, 테스트 오케스트레이션, 이슈 상관관계 파악, 그리고 내장된 정적 애플리케이션 보안 테스트(SAST) 엔진과 소프트웨어 구성 분석(SCA) 엔진을 단일 솔루션으로 결합한 Software Risk Manager™는 소프트웨어 개발 주기(SDLC) 전반에 걸쳐 보안 작업을 지능적으로 일관되게 통합합니다. Software Risk Manager®를 사용하는 보안팀과 개발팀은 단일 정보 소스를 기반으로 정보에 입각한 의사 결정을 내리고 회복 탄력성 있는 애플리케이션을 대규모로 제공할 수 있습니다. 

애플리케이션 보안 점검 결과 및 성능 메트릭이 표시된 Software Risk Manager 대시보드
애플리케이션 보안 점검 결과 및 성능 메트릭이 표시된 Software Risk Manager 대시보드

Software Risk Manager의

주요 기능

AppSec 중앙 기록 시스템 조회
  • 수동 및 자동 테스트의 점검 결과 전체를 기록 시스템에 입력하여 모든 AppSec 테스트 활동, 보안 데이터 및 정책을 추적 관리함으로써 SDLC의 모든 단계에서 애플리케이션 보안 상태를 세분화하여 파악

  • 서로 다른 소스의 테스트 결과에 대해 자동으로 상관관계를 파악하고 중복을 제거하여 통합된 사용자 환경 조성, 간편하게 이슈 조회, 우선순위 설정 가능

  • 모바일·컨테이너·클라우드 인프라 테스트뿐만 아니라 SAST, SCA, DAST, IAST, InfraSec 및 위협 모델링 등 가장 널리 사용되는 135개 이상의 보안 테스트 도구 지원

  • 코드베이스에 가장 적합한 AppSec 도구 자동 선택

  • 내장된 SAST 및 SCA에 대한 자동화된 온보딩을 통해 SCM 리포지토리, 애플리케이션, 관련 개발자 및 보안 사용자를 동적으로 검색

분류 · 테스트 · 수정 워크플로우 가속화
  • 일관된 위험 평가를 기반으로 중요 이슈를 자동으로 식별하고 우선순위 설정
  • 이슈 추적 시스템과의 양방향 동기화를 통해 우선순위가 높은 취약점과 해당하는 코드 행 링크를 개발자에게 직접 전달

  • 필요한 테스트 워크플로를 최소한의 설정으로 구축할 수 있도록 사전 설정된 규칙과 내장된 SAST 및 SCA 엔진을 사용하여 소스 코드 및 오픈소스의 취약점을 빠르고 정확하게 탐지

  • 언어, 취약점 유형, 소스를 기반으로 상황에 맞는 수정 지침을 개발자에게 제공하고 과거 추세를 토대로 수정 조치 제안

  • 개발자가 효율적으로 수정사항을 테스트하고 빌드 중단 빈도를 줄일 수 있도록 브랜치 수준에서 보안 활동 표시

  • Black Duck® 도구(내장형 또는 독립형) 또는 타사 도구에 대한 스캔을 중앙에서 오케스트레이션

중앙집중화된 위험 가시성 및 거버넌스
  • 맞춤 개발, 타사, 오픈소스 등 모든 프로젝트 및 코드 소스에 대한 위험 점수와 점검 결과 및 주요 성능 추세를 전방위적으로 제공

  • 점검 결과를 규제 컴플라이언스 표준(NIST, PCI, HIPAA, DISA, OWASP Top 10 등)에 매핑하고 핵심 위반사항에 대한 감사 보고서 제공

  • 보안 정책을 생성하여 소프트웨어 자산에 적용 및 모니터링할 수 있는 UI 및 API 기반 워크플로우를 모두 제공

  • 이슈 유형별 위험 기준치, 애플리케이션 보안 테스트 도구, 조치사항별 수정 시간 SLA, 개발 이해관계자 대상 알림 등을 보안팀이 지정가능

AI-POWERED TRIAGE FOR COVERITY

Coverity 결함을, AI가 트리아지하고 수정 코드까지 제시합니다. 

Coverity LLM Reviewer

🔒로컬 LLM  · 온프레미스 | 🔌 Coverity Connect 연동 | 🛠️ 원인분석 + 수정코드 | 📄 PDF · HTML 리포트 

정책을 위반하는 점검 결과는 프로젝트, 소스 및 심각도별로 추적 가능
정책을 위반하는 점검 결과는 프로젝트, 소스 및 심각도별로 추적 가능

 정탐/오탐 자동 분류


 원인 분석 및 수정 코드 제안


 로컬 LLM 기반 온프레미스 분석


  PDF · HTML · Markdown · JSON 리포트 제공
 

Coverity LLM Reviewer는 Coverity에서 탐지된 결함을 로컬 LLM 기반으로 분석하여 정탐과 오탐을 분류하고, 

정탐으로 판단된 결함에 대해서는 원인 분석과 수정 코드까지 제안하는 KMS Technology의 AI 리뷰 보조 도구입니다. 

분석 과정은 사내 환경에서 수행되며, 소스코드와 결함 데이터는 외부로 전송되지 않습니다. 


# Coverity LLM Reviewer란?

Coverity LLM Reviewer는 기존 Coverity 정적 분석 결과를 보다 빠르게 검토하고 조치할 수 있도록 돕는 AI 기반 결함 리뷰 도구입니다.

Coverity Connect 또는 Coverity HTML 리포트에서 결함 정보를 불러와, 각 결함을 정탐/오탐으로 분류하고, 개발자가 바로 참고할 수 있는 원인 설명과 수정 방향을 제공합니다.  


  • Coverity Connect REST 연동
  • Coverity HTML 리포트 기반 분석 지원
  • Outstanding Issues 로드 및 배치 분석
  • HIGH / MEDIUM / LOW 신뢰도 기반 판정
  • 한국어 분석 설명 및 리포트 생성

▪️결함을 찾는 것만으로는 충분하지 않습니다.

Coverity는 소스코드의 결함을 정확하게 탐지합니다. 

하지만 실제 개발 현장에서는 탐지된 결함을 하나씩 검토하고, 오탐을 걸러내고, 수정 방향을 판단하는 과정에 많은 시간이 소요됩니다. 

Coverity LLM Reviewer는 이 '검토와 조치' 단계를 AI로 보완합니다. 

오탐에 묻히는 진짜 결함


정적 분석 결과에는 오탐이 포함될 수 있습니다. 경고가 누적될수록 개발팀은 중요한 결함을 놓치거나 분석결과 자체를 후순위로 미루게 됩니다. 

반복적인 트리아지 업무


수백, 수천 건의 결함을 사람이 하나씩 검토해 정탐/오탐을 판단하는 과정은 많은 시간과 리소스를 요구합니다. 


수정 방향 판단의 어려움 


결함이 발견되어도 "왜 문제가 되는지",

"어떻게 수정해야 하는지"는 개발자가 다시 분석해야 합니다. 


▪️Coverity LLM Reviewer 주요 기능


자동 트리아지


Coverity 결함을 AI가 분석하여 정탐/오탐 여부를 분류하고, 판정 신뢰도를 함께 제공합니다. 오탐으로 판단된 항목은 그 근거까지 설명해 검토 우선순위를 명확히 할 수 있습니다.

원인 분석 및 수정 코드 제안

정탐으로 분류된 결함에 대해 이벤트 제안과 런타임 발현 시나리오를 기반으로 원인을 설명하고, 적용 가능한 수정 전/후 코드 예시를 제공합니다. 


Coverity Connect 연동

Coverity Connect의 프로젝트, 스트림, 이슈 뷰, 필터를 선택해 Outstanding Issues를 불러올 수 있으며, Coverity HTML 리포트 기반 분석도 지원합니다. 


분석 리포트 내보내기
분석 결과를 PDF, HTML, Markdown, JSON 형식으로 내보낼 수 있으며, 요약 통계와 결함별 상세 분석, 수정 코드와 설명을 한 파일로 공유할 수 있습니다. 



HOW IT WORKS

▪️연결하고, 분석하고, 공유하세요


기존 Coverity 워크플로우 위에 그대로 얹어, 발견에서 수정까지의 거리를 좁힙니다. 



STEP 01. Coverity 결과 불러오기

Coverity Connect에 연결하거나 Coiverity HTML 리포트를 업로드하여 

분석 대상 결함을 불러옵니다. 



STEP 02. AI가 정탐/오탐 분석

로컬 LLM이 각 결함을 분석해 정탐/오탐 여부와 신뢰도를 분류하고, 

정탐 결함에 대해서는 원인과 수정 방향을 설명합니다. 


STEP 03. 리포트로 공유

분석 결과를 PDF, HTML, Markdown, JSON 형식으로 내보내 관리자, 보안 담당자, 개발팀과 공유할 수 있습니다. 

CAPABILITIES

▪️한 화면에서, 트리아지부터 수정까지



자동 트리아지 


정탐/오탐을 신뢰도와 함께 분류하고, 오탐은 "왜 오탐인지" 근거까지 제시합니다. 검토 우선 순위가 명확해집니다.

원인 분석 + 수정 코드


이벤트 제안을 따라 근본 우너인을 짚고, 적용 가능한 수정 전/후 diff와 한국어 설명을 만들어 줍니다. 


로컬 LLM · 데이터 보안 


LM Studio 기반 로컬 모델로 동작합니다. 소스코드와 결하밍 사내망을 벗어나지 않아, 클라우드 AI가 필요 없습니다. *온프레미스로 데이터 유출 X

Coverity Connect 연동 


REST 연동으로 프로젝트/스트림/뷰/필터를 선택, Outstanding Issues를 로드, 수만 건 규모도 페이지 단위로 처리합니다. 

대화형 추가 질문 


"왜 오탐이야?", "더 쉽게 설명해줘"같은 후속 질문으로, 시니어 리뷰어에게 묻듯 더 깊이 파고들 수 있습니다. 


공유용 리포트 


PDF·HTML·Markdown·JSON 내보내기, 요약 통계 + 결함별 상세(근거·수정 코드)를 한 파일에 담아 공유합니다. 

코드는 사내에 머뭅니다


많은 AI 코드 도구가 소스를 외부 클라우드로 전송합니다. 

Coverity LLM Reviewer는 다릅니다. 

분석에 쓰는 LLM이 사내에서 로컬로 동작합니다. 

✔️ 소스 코드 · 결함 데이터가 외부로 전송되지 않음

✔️ 인터넷 차단 환경(에어갭)에서도 운용 가능

✔️ 클라우드 토큰 비용 없음 · 사용량 제한 없음

✔️ 보안 심사가 엄격한 엔터프라이즈에 적합

▪️Coverity LLM Reviewer 주요 기능


TRUE POSITIVE


리소스 누수를 정탐으로 확정하고, 이벤트 체인으로 원인을 짚은 뒤 수정 전/후 코드까지 제시합니다.


FALSE POSITIVE

Enum의 ==비교를 버그로 본 분석기의 과추론을,"안전한 패턴"이라는 근거과 함께 정확히 오탐으로 걸러냅니다.


INTERACTIVE

어려은 결함도 "쉽게 설명해줘" 한마디면, 초급 개발자도 이해할 수 있게 다시 풀어 줍니다. 



WHY IT MATTERS

▪️이미 보유한 Coverity 투자를, '수정 완료'까지 끌어옵니다

Coverity는 결함을 정확히 찾습니다. Coverity LLM Reviewer는 그 다음 단계를 책임집니다. 

추가 클라우드 비용도, 데이터 유출 위험도 없이 노이즈를 걷어 내고, 원인을 설명하고, 수정 코드를 만들어 발견에서 수정까지의 거리를 좁힙니다.

AT A GLANCE

▪️제품 사양


플랫폼
Windows · macOS · Linux 데스크톱 앱분석 엔진로컬 LLM(LM Studio, OpenAI 호환 API) · 온프레미스
입력Coverity Connect REST 연동
Coverity HTML리포트(디렉토리 · 파일)
출력PDF · HTML · Markdown · JSON
처리백그라운드 배치 분석 · 페이지네이션(수만 건 규모)언어한국어 분석 · 설명 · 리포트 

*2016 - 2025, 8년 연속 LEADER 선정
Magic Quadrant for Application Security Testing 

mobile background

KMS Technology 

솔루션 문의하기 


KMS Technology는 

SW보안 및 품질 분야 전 세계1위 솔루션을 

국내에 공급하며 기술지원하고 있습니다. 


국내 대기업, 중소기업 및 공공기관 등 
다양하고 풍부한  레퍼런스를 보유한만큼 

기업별 여건에 맞는 구축 및 운영 방안을 제시해드립니다.