2m read

Cato의 클라우드 네이티브 보안

이 페이지에서 확인할 수 있는 내용

Cato Networks, 2024 Gartner® Magic Quadrant™ 단일 벤더 SASE 부문 리더로 선정

보고서 다운로드

클라우드 네이티브 아키텍처는 온프레미스 환경에서 “이동”된 것이 아니라 클라우드의 이점을 활용하도록 구축된 애플리케이션을 포함합니다. 이 애플리케이션은 클라우드의 유연성과 확장성을 활용하기 위해 컨테이너, 마이크로서비스 및 서버리스 프레임워크를 사용합니다.

클라우드 보안은 항상 중요하지만, 클라우드 네이티브 환경에서는 특히 중요하고 복잡합니다. 이 아키텍처는 전통적인 클라우드 배포와 동일한 모든 보안 위험을 상속받지만, 그들의 아키텍처에 고유한 추가적인 도전 과제에도 직면합니다.

클라우드 네이티브 보안의 기둥

클라우드 네이티브 아키텍처는 다층 환경이며, 각 레이어는 관리해야 할 추가적인 보안 위험을 도입합니다. 클라우드 네이티브 보안의 네 가지 기둥은 다음과 같습니다:

  1. 코드 클라우드 네이티브 애플리케이션은 악용 위험에 처할 수 있는 취약점을 포함할 수 있습니다. 코드 보안은 정적 및 동적 애플리케이션 보안 테스트(SAST/DAST)를 수행하고, 알려진 취약점이나 악성 코드가 포함되지 않도록 종속성을 관리하는 것을 포함합니다.
  2. 컨테이너: 클라우드 네이티브 아키텍처는 애플리케이션을 자급자족 환경에 캡슐화하여 매우 이식 가능하게 만듭니다. 이 컨테이너 이미지는 취약점을 가질 수 있으며, 위협 보호 도구를 사용하여 다른 컴퓨팅 환경처럼 관리해야 합니다.
  3. 클러스터: 컨테이너 그룹은 Kubernetes와 같은 솔루션에 의해 클러스터로 배포되고 관리되며, 이는 배포, 확장 및 관리를 자동화합니다. 클러스터 수준에서 조직은 접근, 네트워킹 및 보안 정책을 구현하고 시행해야 합니다. 또한, 사건 대응 및 규제 준수를 지원하기 위해 이벤트를 모니터링하고 기록해야 합니다.
  4. 클라우드 클라우드 네이티브 아키텍처의 보안은 클러스터와 컨테이너를 호스팅하는 기본 클라우드 인프라의 보안에 의존합니다. 클라우드 수준에서 클라우드 네이티브 보안은 신원 및 접근 관리(IAM), 데이터 보안 및 자원 관리를 포함합니다.

클라우드 네이티브 환경 보안의 주요 도전 과제

클라우드 환경은 온프레미스 환경과는 다른 보안 도전 과제에 직면합니다. 클라우드에서는 조직이 인프라 스택에 대한 완전한 제어를 갖지 못하며, 환경은 전통적인 네트워크 경계 밖에 위치합니다. 이러한 요소들은 멀티 클라우드 환경 관리의 복잡성과 함께 보안 팀에 새로운 장애물을 도입합니다.

클라우드 네이티브의 독특한 아키텍처는 다음과 같은 보안 문제를 제기합니다:

  • 공격 표면 감소 마이크로서비스는 다양한 기능을 구현하기 위해 협력하는 여러 개별 코드 조각을 포함합니다. 이 극단적인 모듈화는 훨씬 더 유연하고 적응 가능한 소프트웨어를 만들지만, 공격자가 목표로 삼을 수 있는 더 많은 진입점을 도입합니다.
  • 일시적인 리소스 가시성: 클라우드 네이티브 워크로드와 컨테이너는 필요에 따라 생성되고 종료될 수 있습니다. 그 결과, 이러한 일시적인 리소스는 필요할 때만 존재하기 때문에 가시성을 유지하기 어려울 수 있습니다.
  • 공급망 위험: 대부분의 애플리케이션은 다양한 기능을 구현하기 위해 오픈 소스 라이브러리와 의존성을 사용합니다. 이 제3자 코드는 취약점이나 악의적인 행동을 포함할 수 있어 조직이 공격 위험에 처할 수 있습니다.

클라우드 네이티브 보안을 위한 전략적 프레임워크

클라우드 네이티브 아키텍처는 업데이트가 정기적으로 푸시되고 조직의 애플리케이션 발자국과 디지털 공격 표면이 자주 진화하는 DevOps 관행에 잘 적합합니다. 이러한 환경의 보안 위험을 관리하기 위해 조직은 애플리케이션 생애 주기의 빌드, 배포 및 런타임 단계의 각 단계에 보안을 구축해야 합니다.

클라우드 네이티브 보안을 구현하기 위한 몇 가지 모범 사례는 다음과 같습니다:

  • 왼쪽으로 보안 전환: 종종 보안은 소프트웨어 개발 생애 주기(SDLC)의 테스트 단계에서만 고려되며, 이때 문제를 해결할 수 있는 시간과 자원이 제한적입니다. 보안을 왼쪽으로 전환하는 것은 SDLC의 모든 단계에 보안을 구축하는 것을 포함합니다 — 명시적인 보안 요구 사항 정의부터 시작하여 취약점 관리의 비용과 영향을 줄입니다.
  • DevSecOps: DevOps CI/CD 파이프라인은 배포 및 테스트 프로세스를 자동화하여 코드 변경 사항을 신속하게 검증하고 릴리스를 위해 준비할 수 있게 합니다. DevSecOps는 SAST 및 DAST와 같은 자동화된 보안 테스트를 이러한 파이프라인에 통합하여 보안 테스트가 개발 파이프라인 및 프로세스에 미치는 영향을 최소화하면서 수행되도록 합니다.
  • 인프라 코드(IaC) 보안: IaC는 클라우드 네이티브 아키텍처에서 클라우드 리소스를 구성하고 배포하는 과정을 신속하게 표준화하는 데 일반적으로 사용됩니다. IaC 보안은 이러한 구성을 검증하여 안전성을 보장하고 조직의 클라우드 아키텍처에 새로운 취약점을 도입하지 않도록 합니다.
  • 컨테이너 및 클러스터 보안: 컨테이너와 클러스터는 추가적인 추상화 계층을 도입하고 더 많은 구성 오류나 취약점의 가능성을 증가시킵니다. 클라우드 네이티브 보안 전략은 이러한 환경에 대한 가시성과 보안 관리를 제공하는 컨테이너 및 클러스터 보안 솔루션을 통합해야 합니다.
  • 서버리스 보안: 서버리스 아키텍처는 개발자가 완전 관리되는 환경에서 실행되는 애플리케이션을 작성할 수 있게 합니다. 이러한 애플리케이션은 이러한 기능에 대한 접근을 관리하고 잠재적인 악용으로부터 보호할 수 있는 전문 보안 솔루션을 필요로 합니다.
  • 자동 보안 상태 관리 클라우드 환경에는 다수의 설정이 있으며, 특히 멀티 클라우드 및 클라우드 네이티브 아키텍처를 고려할 때 안전하게 구성되어야 합니다. CSPM 솔루션은 구성 오류를 식별하고 구성 관리를 중앙 집중화하는 과정을 자동화하여 구성 드리프트 및 잠재적인 잘못된 구성을 방지합니다.

위협 탐지 및 대응을 위한 포괄적인 가시성 확보

보안 가시성은 동적 클라우드 네이티브 환경에서 중요한 도전 과제입니다. 리소스는 단기적으로 존재할 수 있으며 임의로 배포될 수 있고, 컨테이너는 보안 가시성을 제한하며, 서버리스 플랫폼은 애플리케이션을 배포하고 모니터링할 수 있는 전통적인 아키텍처를 제거합니다. 깊은 가시성이 없으면 조직은 IT 리소스에 대한 잠재적인 위협을 식별하고 대응할 수 있는 능력이 부족합니다.

클라우드 워크로드 보호 플랫폼(CWPP)은 클라우드 네이티브 환경을 효과적으로 관리하고 방어하는 데 필요한 가시성을 달성하는 데 필수적입니다. 이러한 솔루션은 클라우드 인프라와 통합되어 가상 머신(VM), 컨테이너 또는 서버리스 플랫폼을 모니터링할 수 있습니다. 조직 환경에서 정상적인 행동을 이해한 기반으로, CWPP는 기계 학습을 사용하여 잠재적인 보안 사고를 나타낼 수 있는 이상 징후를 식별합니다.

CWPP 솔루션은 클라우드 네이티브 환경을 위한 중앙 집중식 로깅 및 보고 기능도 제공합니다. 이 중앙 집중화는 복잡한 클라우드 환경을 효과적으로 모니터링하는 데 필수적이며, 특히 많은 리소스가 일시적이어서 전통적인 로그 수집 방법론이 비효율적입니다.

클라우드 네이티브 환경을 위한 신원 및 접근 관리(IAM)

클라우드 네이티브 환경은 방대한 공격 표면을 가지고 있으며, 다양한 작업을 수행하기 위해 서비스 간 상호작용에 의존합니다. 신원 및 접근 관리(IAM)는 이러한 애플리케이션 내에서 민감한 데이터나 특권 기능에 대한 무단 접근을 제한하기 위해 클라우드 네이티브 보안에서 필수적입니다.

애플리케이션 간 상호작용을 위해 API 키는 요청자의 신원을 인증하는 일반적인 방법입니다. 그러나 이를 사용하는 애플리케이션에 대한 권한 있는 접근만을 보장하기 위해 신중하게 관리해야 합니다. API 키가 유출되면 공격자는 정당한 사용자와 동일한 수준의 접근 권한을 가지게 됩니다.

제로 트러스트 보안 원칙인 최소 권한을 구현하면 클라우드 네이티브 환경에서 계정 탈취 공격의 위험을 줄이는 데 도움이 됩니다. 최소 권한을 통해 사용자나 애플리케이션은 필요한 최소한의 권한 집합만을 가지게 되어, 유출된 계정으로 인해 발생할 수 있는 피해를 제한합니다.

클라우드를 위한 신원 관리 인프라를 설계할 때, 기업은 하이브리드 및 멀티 클라우드 환경의 함의도 고려해야 합니다. 제로 트러스트 및 효과적인 접근 관리를 구현하려면 여러 플랫폼에서 신원 관리를 통합할 수 있는 능력이 필요합니다. 이는 각 플랫폼의 신원 관리 시스템을 연결하기 위해 연합을 사용하거나, 제로 트러스트 네트워크 접근(ZTNA)을 사용하여 네트워크 수준에서 접근 제어를 구현하는 방법으로 달성할 수 있습니다.

클라우드 네이티브 보안 도구 환경 탐색

클라우드 네이티브 환경과 그들이 직면한 위협이 진화함에 따라, 이를 보호하기 위해 설계된 클라우드 보안 도구의 환경도 진화합니다. 그 결과, 보안 팀은 관리하기 어려운 다양한 보안 솔루션에 직면할 수 있으며, 이는 가시성이 떨어지고 보안 격차를 남길 수 있습니다.

클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP)은 클라우드 네이티브 애플리케이션을 전체 생애 주기 동안 관리하기 위해 여러 보안 기능을 통합하여 이러한 문제를 해결하도록 설계되었습니다. CNAPP 및 관련 솔루션을 평가할 때 고려해야 할 주요 요소는 다음과 같습니다:

  • 위협 관리 기능: CNAPP 솔루션은 광범위한 위협으로부터 클라우드 네이티브 애플리케이션을 보호할 수 있도록 포괄적인 위협 예방, 탐지 및 대응 기능을 제공해야 합니다.
  • 기술 통합: 대부분의 조직은 멀티 클라우드 환경을 가지고 있으며 다양한 클라우드 기술을 사용합니다. CNAPP 솔루션은 조직의 클라우드 환경의 모든 부분을 지원하여 단편화된 클라우드 솔루션을 도입하지 않도록 해야 합니다.
  • 통합 용이성: CNAPP 솔루션은 자동화된 CI/CD 파이프라인에 통합되도록 설계되었습니다. 이 과정은 신속한 배포 및 구성을 지원하기 위해 쉽고 고통 없이 이루어져야 합니다.
  • 확장성 및 성능 영향 CNAPP 솔루션은 클라우드 네이티브 애플리케이션에 대한 런타임 보호를 제공합니다. 이 애플리케이션은 성능 병목 현상을 피하기 위해 좋은 확장성과 성능을 제공해야 합니다.

클라우드 환경은 진화하는 규제 및 보안 환경에 직면해 있습니다. 오늘날 데이터 보호 법률은 클라우드에 저장되고 처리되는 데이터에 대한 강력한 보호를 의무화하고 있습니다.

클라우드 네이티브 보안의 미래를 형성하는 주요 동향 중 일부는 다음과 같습니다:

  • 기밀 컴퓨팅: 전통적인 암호화 알고리즘은 정지 상태와 이동 중의 데이터를 보호할 수 있지만 사용 중인 데이터는 보호할 수 없습니다. 동형 암호화(사용 중에도 데이터를 암호화할 수 있게 해주는 기술)와 기밀 컴퓨팅은 사용 중인 데이터의 개인 정보와 보안을 보호하여 이 격차를 해소합니다.
  • 소프트웨어 자재 명세서(SBOM): 공급망 공격은 공격자가 취약점을 악용하거나 제3자 라이브러리에 악성 기능을 도입함에 따라 클라우드 보안에 대한 위협으로 증가하고 있습니다. SBOM은 애플리케이션의 종속성을 매핑하여 조직이 클라우드 네이티브 애플리케이션에서 잠재적으로 취약한 구성 요소를 식별할 수 있도록 합니다.
  • AI/ML 기반 보안 분석: AI와 ML은 대량의 데이터를 처리하여 트렌드나 이상 징후를 식별할 수 있는 능력을 제공합니다. 대량의 위협 데이터를 분석하면 클라우드 네이티브 보안 도구가 다형성과 숨겨진 위협을 신속하게 탐지하고 위협 대응 및 수정 속도를 높이는 데 도움이 됩니다. 
  • Chaos Engineering: 혼돈 공학은 시스템에서 의도적으로 결함을 발생시켜 시스템이 어떻게 반응하는지를 관찰하는 것입니다. 이렇게 함으로써 조직은 시스템이 예상치 못한 사건이나 공격에 적절히 대응할 수 있도록 사전적으로 보장하여 회복력을 향상시킬 수 있습니다.

결론 및 다음 단계

클라우드 네이티브 아키텍처는 고유한 보안 위험에 직면하며 이를 위해 설계된 보안 프로세스와 도구가 필요합니다. 클라우드 네이티브 보안 모범 사례에는 SDLC의 각 단계에 보안을 통합하고 다양한 클라우드 보안 기능을 단일 솔루션으로 통합하는 것이 포함됩니다. 카토 SASE 클라우드는 통합된 클라우드 네이티브 솔루션에서 포괄적인 가시성, 접근 제어 및 위협 관리를 제공합니다. 보안 통합을 통한 클라우드 보안 강화에 대해 SASE와 함께 더 알아보세요.

Cato Networks, 2024 Gartner® Magic Quadrant™ 단일 벤더 SASE 부문 리더로 선정

보고서 다운로드

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.