메인 콘텐츠로 건너뛰기
클라우드 보안 강화 블로그 게시물 이미지
관점

멀티클라우드 보안이 결코 잠들지 않는 이유

해커들의 공격을 한 발 앞서 막기 위해, 기업들은 IT 운영을 뒷받침하는 다양한 클라우드 환경 전반에 걸쳐 가시성과 사이버 보안을 강화해야 합니다.

크리스티나 섀넌이 작년에 카탈리나 USA의 글로벌 최고정보보안책임자(CISO)로 새로운 직책을 맡았을 때, 40 개가 넘는 클라우드 환경을 갖춘 조직을 마주하고 깜짝 놀랐다.

계산대에서 고객의 구매 내역을 바탕으로 쿠폰을 발행하는 것으로 유명한 이 마케팅 회사는 한동안 종이 쿠폰에서 디지털 쿠폰으로 전환해 오고 있었다. 이러한 변화의 일환으로, 이 회사는 스마트폰을 통해 쇼핑 할인 혜택을 제공하고자 했으며, 이를 위해서는 을 100% 클라우드()로 이전해야 했습니다.

섀넌의 관점에서 볼 때, 이는 IT 보안 팀이 여러 클라우드 환경에서 자산을 식별, 보호 및 복구 하는 능력을 향상시키기 위해 클라우드 네이티브 보안 도구를 도입하는 데 박차를 가해야 함을 의미했다.

“저는 수많은 클라우드 환경이 존재하는데도 보안 팀이 그중 어느 것도 점검하지 않고 있는 상황에 처하게 되었습니다.”라고 섀넌은 회상한다. “그들은 데이터 센터 내에 무엇이 있는지만 살펴보고 있었을 뿐, 사이버 위험을 정량화하는 데 필요한 ‘ ’ 가시성의 절반을 놓치고 있었습니다. ”

클라우드 컴퓨팅을 도입하면 보안 위험이 발생한다

카탈리나만 그런 게 아니다. 기업들이 클라우드 도입을 서두르는 가운데, 많은 기업이 여러 클라우드 환경에 걸쳐 자산을 보호할 수 있는 견고한 보안 전략을 먼저 마련하지 않은 채 클라우드 전환을 진행해 왔습니다.

의 스플렁크(Splunk) 설문조사에 따르면, 73%의 조직이 특정 클라우드 서비스 제공업체(CSP) 플랫폼에 얽매이고 싶어 하지 않아 현재 아마존 웹 서비스(AWS), 마이크로소프트 애저, 구글 클라우드와 같은 여러 퍼블릭 클라우드에 데이터를 보관하고 있는 것으로 나타났기 때문에, 이는 심각한 문제입니다. ‘탈레스 클라우드 보안 연구(Thales Cloud Security Study)’ 2022 에 따르면, 급증하는 클라우드 환경을 관리할 수 있는 안전장치가 부족했던 탓에, 지난 12 개월 동안 45%의 기업 이 클라우드 기반 데이터 유출 사고나 감사 불합격 문제를 겪은 것으로 나타났다.

이처럼 통제되지 않은 복잡성은 클라우드 및 방화벽의 잘못된 구성으로 이어져, 이를 노리는 해커들에게 침투의 통로를 열어주기 때문에 어떤 IT 보안 부서에게나 골칫거리가 될 수 있습니다. 실제로 가트너는 클라우드 보안 사고의 99% 부터 2025 까지가 “고객의 책임”이 될 것이라고 밝혔습니다. Twitch, , Uber, , Imperva, 그리고 설정 오류로 인해 클라우드 보안 침해 사고를 겪은 수많은 기업들이
이를 증명해 주고 있습니다.

온프레미스 및 클라우드 인프라 전반에 걸쳐 모범적인 사이버 보안 관행을 확대 적용하는 것은 결코 쉬운 일이 아닙니다. 이 작업을 수행하는 데는 수년이 걸릴 수 있는데, 이는 부분적으로 디지털 환경이 끊임없이 변화하기 때문이다. 또한, 설령 해당 기업이 내부적으로 모든 것을 완벽하게 정비해 놓았다 하더라도, 파트너사들은 자사의 클라우드, 네트워크 및 제품을 충분히 보호하지 못했을 수도 있습니다.

[관련 기사: 제3자 위험을 방지하는 방법]

IBM의 클라우드 보안 최고기술책임자(CTO)인 나타라지 나가라트남은 “조직들이 멀티클라우드 환경을 도입함에 따라, 사이버 공격이 종종
방대한 기술 공급업체 공급망 을 악용함으로써 성공한다는 점을
유의해야 한다”고 말했다. “이러한 복잡성 때문에 악의적인 행위자들은 잘못된 구성이나
보안에 취약한 관행으로 인해 발생한 취약점을 쉽게
악용할 수 있습니다.”

각 클라우드마다 전용 사이버 보안이 필요합니다.

전문가들은 각 클라우드마다 고유한 보안 과제와 해결책이 있을 가능성이 높다는 점을 인식하는 것이 중요하다고 말합니다. 따라서 일률적인 접근 방식과 도구는 효과가 없을 것입니다.

“저는 수많은 클라우드 환경이 존재하는데도 보안 팀이 그 어떤 것도 점검하지 않고 있는 상황에 직면했습니다.”
크리스티나 섀넌, 카탈리나 USA 최고정보보안책임자(CISO)

SANS 연구소의 신흥 보안 동향 담당 이사인 존 페스카토레는 “멀티클라우드 보안을 확보하는 데 있어 가장 큰 과제는 각 클라우드 서비스마다 기본 보안 기능을 구현하고 모니터링하는 방식이 미묘하게 다르다는 점을 인식하는 것”이라고 말했다. “귀사의 보안 통제 조치를 해당 환경 전반에서 작동하도록 조정해야 할 것입니다.”

퍼블릭 클라우드를 도입할 때, 기업들은 CSP가 직접 제공하는 도구부터 활용해야 합니다. 예를 들어, Microsoft Azure는 신원, 데이터, 네트워킹 및 앱 전반에 걸쳐 기본 제공되는 제어 기능과 서비스를 제공합니다. 한편, AWS는 기본적인 데이터 보호, 신원 및 액세스 관리(IAM), 관리형 탐지 및 대응(MDR), 네트워크 및 애플리케이션 보호 기능을 제공합니다.

포괄적인 접근 방식을 통해 멀티클라우드 보안 과제를 해결하다

CSP 도구는 신뢰할 수 있지만, 해당 업체의 자체 클라우드 환경에서 가장 효과적으로 작동합니다.

대부분의 기업은 포괄적인 멀티클라우드 환경을 구축하기 위해 서로 보완적인 도구와 기법을 조합하여 활용해야 합니다. 컨테이너화의 확산으로 애플리케이션을 격리할 수 있게 되었을 뿐만 아니라, 애플리케이션의 구성 요소들을 느슨하게 결합하는 마이크로서비스의 성장에 따라 포괄적인 접근 방식의 중요성이 커지고 있다. 이러한 전략들은 애플리케이션이 서로 다른 클라우드 환경에서 실행될 수 있도록 돕는데, 이 모든 환경은 보안이 확보되어야 합니다.

멀티클라우드 가시성과 보안을 효과적으로 관리하기 위해 전문가들은 CSP 도구를 활용하는 것 외에도 몇 가지 조치를 취할 것을 권장합니다.

  • DevOps에 보안을 내재화하십시오. IDC 클라우드 보안 부문의 연구 책임자인 필립 부에스는 많은 조직에 사내 개발자가 여러 명 상주하며, 이들이 프라이빗 및 퍼블릭 클라우드용 코드를 작성하고 있는데, 이 코드들은 기능적인 측면에서는 훌륭하게 작동하지만 기본적으로 반드시 안전한 것은 아니라고 지적한다. 그는 모든 클라우드 보안 전략에는 “‘shift left’” 요소가 포함되어야 한다고 말하는데, 이는 클라우드 기반 소프트웨어나 서비스의 개발 초기 단계 에서 더 많은 운영 및 보안 테스트가 수행되도록 보장하는 것을 의미한다.
  • 엔드포인트 보호 플랫폼을 도입하십시오. 기업의 94%에서 엔드포인트의 최대 20%가 파악되지 않은 상태입니다. 요즘에는 이러한 엔드포인트 하나하나가 퍼블릭 또는 프라이빗 클라우드에 접속하기 때문에, 보안이 제대로 확보되지 않은 데이터에 대한 취약점에 노출되고 있습니다. 엔드포인트 보호 플랫폼(EPP)은 보안 위생 관리, 위협 탐지, 사고 대응 기능은 물론, IT 자산 관리 및 운영 관리 기능까지 종합적으로 제공합니다.

[관련 기사: 보안 침해 사고를 해결하기 위해 포렌식 팀은 신속히 대응해야 한다]

  • MDR 기술을 고려해 보십시오. 섀넌은 자신이 도착한 후 보안팀이 가장 먼저 한 일 중 하나가 카탈리나의 40 개 클라우드 중 어느 곳에 가장 중요한 자산이 포함되어 있는지 파악하는 것이었다고 말합니다. “바로 그곳에서 보안 침해 사고가 발생할 가능성이 가장 높았습니다,”라고 그녀는 말합니다. 그 후, 해당 위치를 보다 효과적으로 모니터링하고 관리하며 보안을 강화하기 위해 클라우드 네이티브 보안 도구들을 조합하여 도입했습니다. 섀넌의 팀은 보안을 클라우드에서 디바이스까지 확대하고자 했기 때문에, ‘ ’ 엔드포인트 보호 솔루션 위에 MDR 도구를 추가로 배포했습니다.
  • 취약점 관리에 우선순위를 두십시오. 중견 규모의 전자 건강 기록( ) 소프트웨어 제공업체인 그린웨이 헬스(Greenway Health)의 최고정보보안책임자(CISO) 브라이언 보보(Brian Bobo) 역시 MDR과 EPP를 사용하고 있다. 그러나 그는 시스템 내의 알려진 취약점을 식별하고, 분류하며, 해결하기 위해서는 취약점 관리 기술 또한 필요하다고 생각합니다. “대부분의 조직은 취약점 관리에 제가 생각하기에 필요한 만큼의 노력을 기울이지 않고 있습니다,”라고 보보는 말합니다. “제 생각에는, 다른 어떤 일도 하지 않더라도 취약점 관리는 최우선 과제가 되어야 합니다.” “세계 최고의 기술을 모두 갖추고 있다 해도, 단 하나의 취약점만으로도 공격자가 그 모든 방어망을 뚫고 시스템을 침해할 수 있습니다.”
  • 암호 키 관리 솔루션을 평가하십시오. 데이터를 해독할 수 있는 사용자를 효과적으로 통제하기 위해서는, IBM의 나가라트남은 하나의 대시보드에서 암호화 키를 확인하고, 할당하며, 관리할 수 있어야 한다고 말합니다. 이러한 통합된 관점은 운영을 간소화하고, 기업이 다양한 환경에서 워크로드를 안전하게 실행할 수 있도록 지원합니다. 그는 또한 이를 통해 IT 부서와 법무 부서가 데이터 주권 규정을 준수하고 있음을 더 신속하게 입증하는 데 도움이 될 수 있다고 덧붙였습니다.

[관련 기사: ‘규제 난립’으로 다국적 기업들이 압박을 받고 있다]

  • 침투 테스트를 수행하십시오. 섀넌은 또한 현재 보안 조치의 효과를 파악하기 위해 정기적인 침투 테스트를 실시할 것을 권장합니다. “저는 우려되는 특정 비즈니스 위험 요소를 파악한 뒤, 침투 테스트를 통해 우리 회사의 상황이 어떻게 될지 살펴봅니다.”라고 그녀는 말합니다. “예를 들어, 저는 최근 클라우드 취약점으로 인해 ‘ ’ 랜섬웨어( ) 공격이 발생할 가능성을 파악하기 위해 한 번 분석해 보았습니다.” 섀넌은 회사가 공격에 대비해 백업을 분산해 두었다는 말을 들었지만, 그 사실을 직접 확인하고 싶었다. 그래서 그녀는 누군가가 접근 권한을 얼마나 쉽게 확대하여 시스템 전반에 걸친 공격을 감행할 수 있는지 확인하기 위해 침투 위험성 테스트를 실시했다.

멀티클라우드 인프라 보안을 위한 핵심은 기업이 환경을 설계하고 코딩하기 시작하는 순간부터 라이프사이클 전반에 걸쳐 모범 사례와 도구를 도입해야 한다는 점입니다. 구름은 결코 잠들지 않는다. 그리고 공격이 24시간 내내, 여러 시간대에 걸쳐 발생하고 있는 만큼, 이들을 공격하는 해커들도 마찬가지입니다.