금융팀이 보안을 손상시키지 않고 안전한 사용자 여정을 테스트하는 방법

금융 애플리케이션에서 가장 중요한 부분, 즉 인증, 접근 제어 및 안전한 워크플로는 테스트하기 가장 어려운 부분이기도 합니다.

이것들은 선택 사항이 아닙니다. 사용자들이 애플리케이션과 상호 작용하는 방식을 정의합니다.

그리고 이러한 제약 조건들은 표준 테스트 방식으로는 제대로 처리하기 어려운 경우가 많습니다.

보안은 사용자 경험의 일부입니다.

금융 애플리케이션의 로그인 과정은 단순히 사용자 이름과 비밀번호만으로 이루어지는 것이 아닙니다.

여기에는 생체 인증, 다중 요소 인증, 세션 유효성 검사 및 장치 수준 검사가 포함될 수 있습니다.

각 단계는 기기, 운영 체제 및 환경에 따라 다르게 작동할 수 있습니다.

동시에 많은 애플리케이션은 기업 시스템을 통해 배포되고 실행 방식에 영향을 미치는 정책의 적용을 받습니다.

테스트는 기본 기능이 제대로 작동하는지 여부뿐만 아니라 이 모든 것을 고려해야 합니다.

팀이 테스트를 간소화하는 이유

실제로 많은 팀은 복잡성을 관리하기 위해 테스트 접근 방식을 조정합니다.

  • 실행 속도를 높이기 위해 인증 절차를 우회할 수 있습니다.
  • 시스템 불안정을 방지하기 위해 보안 기능이 비활성화될 수 있습니다.
  • 기능을 분리하기 위해 별도의 빌드를 사용할 수 있습니다.

이러한 결정은 대개 실용적인 이유로 내려집니다. 이를 통해 추가적인 부담 없이 테스트를 진행할 수 있습니다.

하지만 이러한 변화는 신청서의 유효성 검증 조건도 변경합니다.

테스트 실행보다는 실패 원인을 조사하는 데 상당한 시간과 노력이 소모됩니다. 테스트가 실제 상황을 제대로 반영하지 못하면, 그 조사 과정은 더욱 어려워집니다.

관리형 환경(MDM)의 역할

자주 간과되는 영역 중 하나는 관리형 환경에서의 테스트입니다.

많은 금융 애플리케이션은 Microsoft Intune 또는 VMware Workspace ONE과 같은 모바일 장치 관리 시스템을 통해 배포됩니다. 이러한 시스템은 정책을 적용하고, 장치를 구성하고, 액세스를 제어합니다.

이는 애플리케이션의 동작 방식에 영향을 미칩니다.

예를 들어 인증을 위해 인증서가 필요할 수 있고, 정책에 따라 기능이 제한될 수 있으며, 네트워크 구성이 표준 설정과 다를 수 있습니다.

이러한 맥락 밖에서 테스트하면 이러한 변형을 놓칠 수 있습니다.

많은 경우 테스트 플랫폼은 이러한 제약 조건을 반영하지 않는 관리되지 않는 장치에 의존합니다. 결과적으로 관리 환경에서만 나타나는 동작은 출시 전에 검증되지 않습니다.

강화된 애플리케이션 테스트는 실질적인 제약 조건이 되었습니다.

금융 애플리케이션에서 더욱 흔해진 또 다른 과제는 런타임 보호 또는 난독화 기능을 포함하는 소프트웨어를 테스트하는 것입니다.

이러한 보호 조치는 변조, 역설계 및 무단 접근을 방지하기 위해 설계되었으며, 많은 금융 기관에서 필수 사항입니다.

문제는 이러한 요소들이 테스트 도구가 애플리케이션과 상호 작용하는 방식을 방해하는 경우가 많다는 것입니다.

이 문제를 해결하기 위해 팀은 보호 기능을 비활성화하거나, 특수 빌드를 사용하거나, 부분 유효성 검사에 의존할 수 있습니다. 하지만 보호 기능이 제거되면 애플리케이션은 더 이상 프로덕션 환경에서처럼 작동하지 않습니다.

이는 보안 계층과 관련된 문제가 출시 전에 검증되지 않는 또 다른 유형의 위험을 초래합니다.

점점 더 많은 조직이 보안 전략의 일환으로 애플리케이션 강화를 도입함에 따라, 이는 테스트에서 고려해야 할 표준 제약 조건이 되고 있습니다.

이러한 문제를 실제로 어떻게 해결할 수 있는지에 대한 더 자세한 내용은 다음을 참조하십시오. Digital.ai 그것에 접근했다 자동화된 테스트와 앱 강화의 만남: 문제 해결 DevSecOps 딜레마.

보다 현실적인 접근 방식은 어떤 모습일까요?

보다 효과적인 접근 방식은 테스트 조건을 실제 운영 조건과 일치시키는 데 중점을 둡니다.

  • 인증 흐름은 생체 인식 및 다단계 인증을 포함하여 사용되는 즉시 실행됩니다.
  • 애플리케이션은 프로덕션 환경을 반영하지 않는 수정되거나 보안이 취약한 빌드에 의존하는 대신, 보호 기능이 활성화된 상태로 테스트됩니다.
  • 기기는 MDM 제어를 포함하여 사용자가 경험하는 것과 동일한 정책 및 제약 조건으로 구성됩니다.
  • 다양한 기기와 환경에서 테스트를 실행하여 변동성을 파악합니다.

이는 검사 횟수를 반드시 늘리는 것은 아닙니다. 검사가 실제로 나타내는 바가 달라지는 것입니다.

이것이 의사결정 능력을 향상시키는 이유는 무엇일까요?

실제 상황을 반영하는 테스트를 수행하면 결과가 더욱 실질적으로 활용 가능해집니다.

  • 오류는 보안된 흐름과 관리되는 환경을 포함한 현실적인 시나리오에서 발생하기 때문에 해석하기가 더 쉽습니다.
  • 이미 상황 정보가 확보되어 있으므로 조사 시간이 단축됩니다.
  • Release 의사 결정은 실제 운영 환경에서 애플리케이션이 작동하는 방식과 일치하는 증거를 기반으로 할 수 있습니다.

해당 신호의 품질을 개선하는 것은 팀이 오류를 파악하고 릴리스 결정을 내리는 속도에 직접적인 영향을 미칩니다.

보안과 테스트 용이성의 균형

보안 애플리케이션 테스트에는 절충이 필요하다는 가정이 흔히 있습니다.

보안을 유지하면서 테스트를 제한하거나, 보안 제약을 완화하여 테스트를 확대하는 두 가지 방법이 있습니다.

실제로 이러한 절충은 근본적인 제약 조건보다는 도구나 환경 설정의 한계로 인해 발생하는 경우가 많습니다.

보안이 강화되고 관리되며 보호되는 애플리케이션을 테스트하는 것은 애플리케이션의 무결성을 손상시키지 않고 가능하지만, 실제 운영 환경에서 이러한 애플리케이션이 실행되는 방식을 고려한 접근 방식이 필요합니다.

👉 이미 이러한 문제에 직면하고 계신가요? 테스트 전문가와 상담하세요 귀하의 상황과 향후 단계를 안내해 드리겠습니다. 

👉 현재 접근 방식이 얼마나 효과적인지 확신이 서지 않으시나요? 타고 모바일 테스트 준비도 퀴즈. 

당신은 또한 좋아할 거라