정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

전적으로 클라우드에 편향된 RSAC 2023 회고

by FireMon

RSA 컨퍼런스를 몇 주 앞두고 조금 묘한 순간이 있었습니다. 안건 변경으로 늦어진 슬라이드를 마무리하느라 투덜대고 있었는데, 아내가 저를 바라보며 이렇게 물었습니다. “처음 발표하게 됐던 그해에 당신이 얼마나 신났었는지 기억나요?”

아, 관점의 문제였습니다.

어떤 분들은 RSAC가 너무 크다거나 벤더 중심이라고 지적하기를 좋아하지만, 그런 분들 대부분은 안건을 자세히 들여다보거나 세션에 참석하지 않는다고 강하게 의심합니다. 저는 이 컨퍼런스와 조금 다른 관계를 맺고 있습니다. 프로그램 위원회 위원으로서 수십 차례 발표를 했고(최고 기록은 한 해에 세션과 패널 7건이었습니다… 다시는 하지 않을 겁니다), 애널리스트로, 사용자로, 이제는 벤더로 참가해 왔습니다. 물론 사교 행사도 즐기지만, 결국 이것은 업무 컨퍼런스이며 제 주된 목표는 전문성을 높이는 데 도움이 되는 새로운 아이디어와 인맥, 지식을 가지고 돌아가는 것입니다. RSAC 2023은 실망스럽지 않았습니다.

올해 세션 콘텐츠는 대단히 탄탄했습니다. 매우 명석한 분들과 새로운 인연을 맺었고, 친구 및 동료들과 알찬 시간을 내어 집으로 돌아갈 때 영감을 주는 종류의 아이디어를 나눴습니다. 다음은 제가 얻은 주요 시사점인데, 지난 12년을 클라우드에 바쳐온 만큼 전적으로 클라우드 관련 주제로 편향되어 있습니다.

콘텐츠는 탄탄하고 기술적이었다

저는 몇 개 세션에만 참석할 수 있었지만, 프로그램 위원회 위원으로서 제 트랙(클라우드 및 가상화)의 모든 세션을 검토해야 합니다. 모든 트랙을 두고 말할 수는 없지만, 저희 트랙에서는 최상급 콘텐츠가 나왔습니다. 몇 개만 고르기는 어렵지만, 제 트랙에서 특히 돋보였던 세션은 다음과 같습니다(온디맨드 액세스가 있는 분들을 위한 세션 링크):

Top 10 Ways to Evolve Cloud Native Incident Response Maturity, 발표자 Sarah Currey 및 Anna McAbee: https://www.rsaconference.com/usa/agenda/session/Top%2010%20Ways%20to%20Evolve%20Cloud%20Native%20Incident%20Response%20Maturity

Walking on Broken Clouds, 발표자 Chris Farris: https://www.rsaconference.com/usa/agenda/session/Walking%20on%20Broken%20Clouds

M365 Adversary ROI: Microsoft Cloud Attack Insights, 발표자 Aaron Turner 및 David Etue: https://www.rsaconference.com/usa/agenda/session/M365%20Adversary%20ROI%20Microsoft%20Cloud%20Attack%20Insights

Cloud Agnostic or Devout? How Cloud Native Security Varies in EKS/AKS/GKE, 발표자 Brandon Evans: https://www.rsaconference.com/usa/agenda/session/Cloud%20Agnostic%20or%20Devout%20How%20Cloud%20Native%20Security%20Varies%20in%20EKSAKSGKE

The Hacker’s Guide to Cloud Governance, 발표자 본인: https://www.rsaconference.com/usa/agenda/session/The%20Hackers%20Guide%20to%20Cloud%20Governance

경제적 역풍은 현실이며 이번에는 보안도 피해가지 못한다

RSAC의 가장 좋은 점 중 하나는 업계 전반의 친구 및 동료들과 시간을 보내는 것입니다. 오래 머물다 보면 20대와 30대 시절의 친구들이 이제 40대와 50대의 관리자와 임원이 되어 있습니다. 그만큼 오래 살아남으면 그날그날의 취약점보다 경제 이야기를 더 많이 하게 됩니다.

많은 조직이 재정적으로 단단히 대비하고 있다는 점은 분명합니다. 예산은 더 면밀히 검토되고 있으며, 클라우드와 보안 예산은 “최적화” 목록에서 매우 높은 순위에 있습니다. 이러한 움직임의 상당 부분은 불확실성에서 비롯됩니다. 현재의 경제 흐름이 일상적인 운영에 어떤 영향을 미칠지 아무도 확신하지 못하지만, 모두가 만일에 대비해 비용을 최소화하려 하고 있습니다.

과거의 경기 침체기에 보안은 최악의 삭감을 피해가는 경향이 있었습니다. 하지만 제 짐작으로는 보안 업계가 조직들이 기본적인 투자로 기초를 다지던 1차 성장 국면을 이미 지나왔고, 이제 조직들은 더 많은 비용 최적화를 모색하고 있습니다. 보안을 포함해 지출이 덜 계획적이거나 덜 통제되었다가 이제는 강도 높은 검토를 받고 있는 클라우드에서 특히 그렇게 느껴집니다.

제 생각에 이는 클라우드 보안을 어려운 상황에 놓는다고 봅니다. 우리는 아직 기초를 성숙시키지 못했고, 현실적으로 조직은 여전히 빠르게 진화하는 이 기술들을 보호하기 위해 인력, 역량, 도구에 투자해야 하기 때문입니다. 저희가 FireMon Cloud Defense Free를 출시한 이유 중 하나입니다. (완전 무료, 엔터프라이즈 규모, 조건 없음).

AI가 장악하지 못한 이유는 인쇄가 느리기 때문이다

2023년의 거대한 AI 쓰나미가 밀어닥쳤을 무렵, 전시장의 대다수 벤더는 이미 오래전에 부스 디자인을 인쇄소로 넘긴 상태였습니다. 전시장을 거닐다 보면 느낄 수 있었습니다. 새로운 AI 기능을 — 개발 준비가 거의 끝났고 냅킨 위에서는 정말 멋져 보이는 그 기능을 — 부스 벽면과 브랜드 기념품에 눈에 띄게 내걸지 못한 데서 끓어오르는 답답함을 말입니다.

AI는 대화의 큰 주제였지만, 전시장 대부분은 여전히 Zero Trust와 공격 표면 관리에 머물러 있었습니다. 사실 트레이드쇼와 패션쇼의 경계는 생각보다 얇습니다. 해마다 언론에서 뜨거운 주제가 무엇이냐에 따라 어떤 트렌드가 장악하는 듯합니다.

저희 SE 중 한 명이 “올해 새롭거나 흥미로운 걸 보셨나요?”라고 물었습니다. RSA에 20년을 다닌 끝에 저는 전시장에서 다시는 새롭거나 흥미로운 것을 보지 못할 것이라고 자신 있게 말할 수 있습니다. 삶은 도약이 아니라 점진적으로 움직입니다. 물론 보안에서 새롭고 흥미로운 일이 실제로 일어나지만, 그런 소식은 전시장이 아니라 사적인 대화나 이따금씩 세션에서 듣게 됩니다.

컨테이너는 네 번째 클라우드다

Kubernetes, 일명 K8s, 일명 Kubes는 Google이라는 이름이 아닌 조직에게는 거의 언제나 잘못된 선택일 수 있지만, 그렇다고 아무도 멈추지 않습니다. Kubernetes는 효과적으로 구현하기도, 올바르게 보호하기도 매우 복잡합니다. 참고로 저는 컨테이너 반대론자도, Kubernetes 반대론자도 아닙니다(저희 무료 Policy Analyzer 도구에서도 많이 사용합니다). 하지만 더 단순한 컨테이너 옵션이 더 적합한데도 Kubes를 사용하거나 기술을 부실하게 구현해 비용과 복잡성, 위험을 키우는 조직을 계속해서 목격합니다.

그러나 제가 이 설교대에서 내려온 뒤에도, Kubernetes가 계속 존재할 것이며 규모와 복잡성, 깊은 추상화로 인해 사실상 (AWS, Azure, GCP에 이은) 네 번째 클라우드 플랫폼이라는 점은 매우 분명합니다. 진정으로 클라우드 중립적인 애플리케이션을 보기보다 리븐델에 갈 가능성이 더 높긴 하지만, 도입률은 높고 이점도 찾을 수 있으며, Kubernetes는 데이터센터와 클라우드 양쪽에서 보편적인 존재가 되고 있습니다. 보안 전문가는 이 기술을 따라잡고 이해하며 보호하는 방법을 익혀야 합니다.

위험과 어긋난 보안은 돈을 낭비하는 확실한 방법이다

실전 팁: 모든 것을 암호화할 필요는 없고, 모든 환경에 동일한 보안 통제를 적용할 필요도 없으며, 찾을 수 개발 팀에 샌드박스 클라우드 계정을 허용하고, MFA를 갖춘 상태에서 90일마다 비밀번호를 변경하는 것은 감사인의 비위를 맞추는 성가신 일에 불과합니다.

이 푸념이 RSAC와 무슨 관련이 있을까요?

행사장에서 이런 생각을 촉발한 두 가지를 봤습니다. 첫째는 전시장에 나온 많은 제품의 포지셔닝이었습니다. FUD는 차고 넘쳤고(앞으로도 FUD가 부족할 일은 없을 겁니다), 대표된 모든 카테고리에서 제품을 하나씩만 산다고 해도 최근 누군가가 어떤 소셜 미디어 플랫폼을 사들여 망가뜨리며 쓴 돈보다 더 많이 쓰게 될 것입니다.

그렇긴 하지만, 조직 전반의 실제 위험 및 위협 모델, 특히 애플리케이션 스택의 위험 및 위협 모델에 맞추지 않은 채 카테고리별 제품을 찾는 대화를 직접 나누거나, 듣거나, 우연히 엿들은 경우도 많았습니다. 이는 처음부터 클라우드에서 커다란 문제였습니다. 근본적인 문제를 이해하기 전에 솔루션에 집중하는 것 말입니다.

가진 돈은 $10뿐입니다. 그중 얼마를 클라우드의 모든 것을 암호화하는 데 쓰고, 얼마를 위협 모델에 정의된 위협을 막을 수 있는 암호화 기법으로 중요한 것만 암호화하는 데 쓰시겠습니까? 그리고 어쩌면/아마도 훨씬 더 큰 위험인 IAM 방어에는 얼마가 남습니까?

RSA 컨퍼런스는 제가 20여 년 전 처음 참가한 이래 확실히 나아졌습니다. 콘텐츠는 전반적으로 훨씬 탄탄해졌고, (전시장만이 아니라) 세션에 참석하는 참가자들은 우리 업계의 폭넓은 스펙트럼을 대표하며, 배우고 동료들과 아이디어를 교환하고 기존 파트너를 만나고 새로운 벤더를 살펴볼 수 있는 아주 좋은 기회임에 틀림없습니다.

RSAC 2023의 클라우드 트렌드 | FireMon