클라우드 보안
개요
클라우드 보안은 매일 변화하는 AWS, Azure, GCP 자산을 방어 가능한 상태로 유지하는 활동입니다. 클라우드 침해의 지배적 원인은 정교한 익스플로잇이 아니라 잘못된 구성입니다. 공개된 채로 방치된 스토리지 버킷, 과도한 권한이 부여된 IAM 역할, 인터넷에 열린 관리 포트, 아무도 소유자를 기억하지 못하는 계정에서 꺼져 있는 로깅 같은 것들입니다. 당사는 형상 관리(그러한 잘못된 구성을 지속적으로 찾아 수정)와 클라우드 침투 테스트(공격자가 실제로 어디까지 도달하고 무엇을 연결할 수 있는지 입증)를 결합합니다. 형상 점수만으로는 무엇이 잘못 구성되었는지는 알 수 있어도 무엇이 실제로 악용 가능한지는 알 수 없기 때문입니다.
방법론 및 표준
평가는 AWS, Azure, GCP를 위한 CIS Foundations Benchmarks, 클라우드 제공업체의 잘 설계된 아키텍처 보안 기둥, OWASP Cloud-Native Top 10을 기준으로 벤치마킹합니다. 테스트는 제공업체의 교전 규칙을 따르며, ID 관련 결과는 일반적인 체크리스트가 아니라 최소 권한 원칙에 비추어 제시됩니다.
포함 내용
제공 산출물
자주 묻는 질문
일부만 그렇습니다. 공동 책임 모델에 따라 AWS, Azure, GCP는 클라우드가 구동되는 인프라를 보호합니다. 그 위에 올리는 모든 것, 즉 데이터, ID, 네트워크 구성, 접근 정책, 워크로드는 여러분이 보호해야 합니다. 대부분의 클라우드 침해는 그 경계선의 고객 측에서 발생하며, 바로 그곳이 당사가 테스트하는 영역입니다.
CSPM은 구성을 지속적으로 스캔하여 벤치마크에서 벗어난 부분을 알려줍니다. 클라우드 침투 테스트는 다른 질문을 던집니다. 이러한 잘못된 구성이 주어졌을 때 공격자는 실제로 어디까지 도달할 수 있는가? 테스트는 개별 결과를 실제 공격 경로로 연결하며, 그렇게 해야 심각도가 낮은 노출된 역할 하나가 운영 데이터에서 단 한 단계 거리에 있다는 사실을 알게 됩니다. 지속적인 위생 관리에는 형상 관리가, 입증에는 테스트가 필요합니다.
그렇지 않습니다. 당사는 사전에 교전 규칙을 합의하고, 클라우드 제공업체의 테스트 정책을 준수하며, 가용성에 영향을 줄 수 있는 활동은 속도를 조절합니다. 파괴적인 점검은 비운영 계정이 있는 경우 그곳에서 수행하며, 전 과정에 걸쳐 테스터와의 실시간 연락 채널을 운영합니다.
네. 멀티 클라우드는 형상 드리프트가 가장 심한 영역입니다. 한 제공업체에 기준선을 적용하고는 나머지에는 그대로 복제하지 않기 때문입니다. 당사는 AWS, Azure, GCP를 동일한 기준으로 평가하며, RBAC, 파드 보안, 이미지 출처, 컨트롤 플레인을 포함해 Kubernetes 및 컨테이너 워크로드를 다룹니다.
생성되는 지점에서 고침으로써 막습니다. 콘솔에서의 임시 수정은 다음 배포에서 되돌아가므로, 당사는 조치를 코드형 인프라 변경과 가드레일(서비스 제어 정책, Azure Policy, 어드미션 컨트롤러)로 전달하여 애초에 잘못된 구성이 배포되지 못하게 하고, 여기에 지속적 형상 모니터링을 추가해 드리프트를 잡아냅니다.
주로 AWS, Azure, GCP를 위한 CIS Foundations Benchmarks와 함께 제공업체의 잘 설계된 아키텍처 보안 기둥을 사용합니다. 컴플라이언스 요구가 있는 경우, 결과를 관련 ISO 27001, SOC 2 또는 PCI DSS 통제에 매핑하여 한 번의 평가가 보안과 감사 두 가지 필요를 모두 충족하도록 합니다.
