정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
클라우드 보안의 선구자 Rich Mogull, FireMon 팀 합류
by FireMon
보안 운영 개선을 통해 보안 성과를 향상시킨다는 사명 아래 DisruptOps가 FireMon에 합류한 지 7개월이 지났습니다. DisruptOps의 공동 창업자인 Rich Mogull이 SVP Cloud Security로 합류하여 클라우드 보안 운영의 미래를 계속 개척하게 되었음을 알려드립니다. 보안 운영의 미래를 살아온 경험, 그리고 SRE와 DevOps 운동에서 비롯된 전략과 전술이 분산형 보안 운영이라는 새로운 모델 전반에서 효과성과 효율성을 동시에 제공하는 과정을 직접 지켜본 Rich의 경험은, FireMon 고객이 앞으로 거둘 성공적인 성과의 핵심이 될 것입니다. 첫 출근을 앞둔 Rich와 이야기를 나눠 보았습니다.
<Matt Eberhart, COO @ FireMon> Rich, SVP Cloud Security로서 FireMon 팀에 오신 것을 환영합니다. DisruptOps의 창업자이자 오랜 기간 어드바이저로 활동해 오셨는데, 정규직으로 합류하기로 결정하신 배경을 조금 말씀해 주시겠습니까?
<Rich Mogull, SVP Cloud Security @ FireMon> FOMO라고 말해도 될까요? 결국은 우리 앞에 놓인 기회를 보게 되었고, 어드바이저로서 할 수 있는 것 이상으로 더 깊이 관여하고 싶었기 때문입니다. 우리는 제가 Black Hat에서 막판에 급조해 선보였던 데모를 완전한 기능을 갖춘 클라우드 보안 운영 제품으로 만들기까지 수년을 DisruptOps에 쏟았습니다. FireMon의 인수는 그 끝이 아니라 오히려 불에 기름을 부은 격이었습니다.
저는 특히 클라우드에서 보안 운영을 수행하는 방식을 개선할 수 있는 막대한 기회를 보고 있으며, 이를 밖에서 지켜보고만 있고 싶지는 않았습니다. 이 역할을 맡게 되면서 DisruptOps에 대한 우리의 비전을 계속 실행할 수 있을 뿐 아니라, FireMon의 나머지 제품군 덕분에 한층 확장된 무대에서 활동할 수 있게 되었습니다. 예를 들어 DisruptOps는 순수 클라우드 환경에서 가장 잘 작동했지만, 이제는 하이브리드 및 제로 트러스트 환경까지 확장할 수 있습니다. 게다가 백지 상태에서 시작하더라도 관리하기 가장 까다로운 영역 중 하나인 클라우드 네트워크 보안 역량도 크게 확보하게 되었습니다.
FireMon에서는 매우 흥미로운 일들이 진행 중이며, 정규직으로 합류함으로써 어드바이저로서는 결코 할 수 없었던 방식으로 우리가 구축하는 솔루션에 영향을 줄 수 있게 되었습니다. 또한 커뮤니티에 말과 슬라이드 이상의 무언가를 제공할 수 있게 되었습니다.
<Matt> 보안 경력 동안 여러 역할을 맡아 오셨고, 오랫동안 의견을 공유해 오셨습니다. 제가 클라우드 보안으로 나아가는 여정에도 큰 영향을 주셨습니다. 어떤 트렌드에 주목하고 계시며, 그것이 FireMon에서의 새로운 역할과 어떻게 연결됩니까?
<Rich> 10여 년 전 클라우드 보안을 처음 시작했을 때, 저는 "제대로 된 기업이라면 절대 클라우드로 가지 않을 것"이라는 말을 듣던 아주 소수의 집단에 속해 있었습니다. 지금은 모든 사람과 모든 것이 클라우드로 이동하고 있으며, 많은 경우 기업 IT 및 보안 팀이 지원할 수 있는 속도보다 더 빠르게 진행되고 있습니다.
가장 흥미로운 트렌드는 조직들이 클라우드 네이티브한 업무 방식을 채택하고 있다는 점입니다. 물론 아직 초기 단계이고, 기존의 보안 관행을 그대로 옮겨 오는 곳도 많지만, 클라우드가 다르며 고유한 접근 방식이 필요하다는 점을 이해하는 사람들이 훨씬 많아졌습니다. 여기에 혼란을 조금 더 더하자면 DevOps도 함께 언급하겠습니다.
우리는 보안 운영에 접근하고 이를 실행하는 방식에서 세대적 전환의 초기 단계에 있습니다. 모든 것이 더 분산되고, 이벤트 기반이며, 자동화되고 있습니다.
클라우드의 사용 증가와 중요성 확대 외에도, 지금 제가 정말 흥미롭고 재미있다고 생각하는 몇 가지 트렌드가 있습니다. 지난 1~2년 동안 저는 클라우드 사고 대응에 많은 시간을 쏟았고, 이는 제가 제품 팀에 전달해 온 조언에도 영향을 주었습니다. 클라우드에서는 API가 어디에나 존재하기 때문에, 온프레미스에서는 훨씬 어려운 일들을 아주 멋지게 해낼 수 있습니다.
적시(just-in-time) 기능과 속성 기반 접근 제어가 수렴하면서 아이덴티티 및 접근 관리 역시 크게 주목받고 있습니다. 20년 전 저는 지금은 사라진 Gartner 리서치 보고서에서 "동적 권한 부여"라는 개념을 정리한 바 있는데, 이제 우리는 위험 기반 인증과 권한 부여를 대규모로 구현할 수 있는 역량을 갖추게 되었습니다. 이는 판도를 바꾸는 변화이며, 모든 관리 인터페이스를 인터넷에 올려놓고 관리자가 신뢰할 수 없는 네트워크의 개인 소유 기기로 접근하도록 허용하고 있는 지금 시점에 매우 시의적절합니다.
마지막 트렌드는 우리에게 새로운 것은 아니지만 이제 막 본격적으로 확산되기 시작한 것입니다. DisruptOps에서 우리는 사람들이 지금 ClickOps라고 부르는 방식을 겨냥해 일찍부터 제품을 만들었습니다. 일부러 좀 거슬리게 말하자면 저는 이를 ClickSec이라고 부르겠습니다. 저는 원클릭 조치가 포함된 보안 알림을 애플리케이션이나 환경의 소유자에게 직접 전달한다는 발상을 매우 좋아합니다. 사일로를 허물어 봅시다.
<Matt> 저는 오랫동안 응급 구조 활동에 열정을 쏟아 오신 점이 늘 인상 깊었습니다. 그 경험이 보안에 대한 관점과 세상을 바라보는 방식에 어떤 영향을 주었습니까?
<Rich> 하하…트위터에서 저를 팔로우하는 분이라면 제가 응급 구조 활동 이야기를 멈추지 못한다는 걸 아실 겁니다. 저는 16세에 인명구조원, 19세에 응급구조사(EMT), 22세에 패러메딕이 되었습니다. 요즘은 주로 재난 대응에 집중하고 있지만 소방, 스키 패트롤, 산악 구조를 비롯한 여러 일을 해 왔습니다. 그 시절은 제게 가장 큰 영향을 준 시기였고, 그 일은 제가 어떤 사람인지, 세상을 어떻게 바라보는지의 근간이 되었습니다.
의료 구조 요원으로 일하면 의사결정에 특정한 방식이 몸에 뱁니다. 우리는 극도로 혼란스러운 상황을, 그것도 열악하거나 심지어 위험한 환경에서 아주 짧은 시간 안에 평가하도록 훈련받습니다. 패러메딕은 다른 의료 임상의들이 사용하는 진단 도구의 극히 일부만 가지고도 "위중한가, 아닌가"를 판단하고 행동 계획을 세우는 데 있어 전문가입니다. 보안에서도, 특히 사고 대응에서 우리는 완전한 정보 없이 중대한 결정을 내려야 하는 동일한 상황에 자주 놓이며, 변화하는 상황에 맞춰 결정을 끊임없이 재검토해야 합니다.
한 걸음 물러서서 보면 위험과 사람에 대한 더 큰 관점이 있습니다. 인간의 행동이 모든 것을 좌우하며, 시스템적이거나 행동적인 문제에 기술적 해결책을 덧발라 해결할 수 있다고 가정해서는 안 됩니다. 우리의 기술은 인간의 행동을 전제로 설계되어야 하며, 그 행동이 바뀔 것이라고 가정해서는 안 됩니다. 심장마비를 겪고 있으면서도 병원에 가지 않으려는 환자와 같습니다. 제가 한 시간 동안 그들과 실랑이를 벌여야 할까요? 아니면 배우자에게 잠자리에 들기 전에 괜찮은 장례식장 번호가 필요할 거라고 말해야 할까요? 둘 중 하나가 그 사람을 제 구급차 뒷좌석에 태우는 데 훨씬 효과적입니다.
<Matt> 이 질문의 답은 제가 이미 알고 있고, 제가 주먹이 닿지 않을 만큼 떨어져 있어 다행입니다만…스타트렉입니까, 스타워즈입니까? 그리고 그 이유는 무엇입니까?
<Rich> 아 참, 저는 둘 다 좋아합니다만, 최근 작품들은 둘 다 기복이 있습니다. 디스커버리와 피카드에는 다소 실망했습니다. 솔직히 지금은 오빌이 트렉보다 트렉을 더 잘하고 있습니다. 최근 스타워즈 영화들은 기대에 다 부응하지는 못했지만, TV 시리즈는 대부분 훌륭하게 해내고 있습니다. 특히 아소카를 기대하고 있는데, 오리지널 영화를 제외하면 반란군이 아마도 제가 가장 좋아하는 스타워즈 작품이기 때문입니다.
하지만 하나를 골라야 한다면 스타워즈입니다. 판타지와 원형을 다루는 더 넓은 화폭이기 때문입니다. 반면 트렉은 인류와 낙관주의에 대한 논고에 가깝습니다. 나이가 들면서 트렉을 1위로 꼽기에는 제가 너무 냉소적이 된 것 같습니다.
<Matt> FireMon과 DisruptOps 모두 보안 위생(security hygiene)에 중점을 두고 있습니다. 보안에서는 무엇을 해야 하는지 아는 것뿐만 아니라 적절한 시점에 올바른 일을 할 수 있는 역량이 결정적인 차이를 만든다고 말씀하신 것을 들은 적이 있습니다. 앞으로의 보안 위생은 어떤 모습이어야 합니까?
<Rich> 이 글이 얼마나 길어지길 원하십니까? 좋습니다… 되도록 짧게 해 보겠습니다.
앞서 잠깐 언급했듯이, 보안의 역사 대부분에서 우리는 사일로에 의존해 왔습니다. 사실 보안만이 아니라 거의 모든 IT 운영을 그런 방식으로 처리했습니다. 이 사일로는 무작위로 생겨난 것이 아니라, 우리가 기술을 구축하고 관리해야 했던 방식에서 자연스럽게 나온 결과입니다. 데이터센터에서는 누군가는 네트워크를, 다른 누군가는 서버를, 또 다른 누군가는 보안을 담당해야 했습니다. 물리적 아키텍처는 병목 지점을 만들어 냅니다. 모든 사람이 돌아다니며 직접 케이블을 꽂게 둘 수는 없기 때문입니다. IT는 희소성에 의해 규정되었습니다.
클라우드는 그 상당 부분을 무너뜨렸습니다. 충분한 한도의 신용카드만 있으면 누구나 API 호출 몇 번으로 수천 개의 맞춤형 네트워크와 서버를 구축할 수 있습니다. 병목 지점은 사라지고, 모두가 관리자가 되었으며, 이제 우리는 그럼에도 위험을 관리할 최선의 방법을 찾기 위해 뒤따라가고 있습니다.
보안 위생의 미래는 IT 운영 자체가 더욱 분산되었다는 점을 반영해 운영 체계를 재정비하는 것입니다. 제가 생각하는 이상적인 모습은, 보안이 위험 관리를 위한 "규칙"을 정의하고, 이것이 정책, 코드형 인프라 템플릿, 그리고 탐지·예방·대응 통제를 위한 여러 도구로 코드화되는 것입니다. 그다음 개별 팀이 일상적인 문제를 관리하고, 보안은 전체를 주시하다가 중대한 사고가 발생하면 개입합니다.
우리는 자동화를 통해 거의 실시간으로 문제와 이탈을 식별하고, 가능한 경우 해당 문제와 권장 수정 방안(또는 자동화 버튼)을 그 환경을 소유한 팀에 바로 전달합니다. 동시에 그 항목은 추적과 검증을 위해 보안 팀의 미해결 이슈 목록에도 표시됩니다. 예방적 가드레일이 아무리 훌륭해도 모든 것을 다 다룰 수는 없으므로, 마찰을 줄이고 높은 속도를 유지하면서도 위험을 관리할 수 있도록 적절한 통제 조합이 필요합니다.
보안 위생은 안전한 기준 템플릿, 구성·위협·이벤트 모니터링, (가능할 때의) 예방적 가드레일, 그리고 문제와 조치 방안을 찾아내어 그 자리에서 조치를 취할 권한이 있는 담당자에게 전달하는 일의 조합입니다. 모든 것이 훨씬 더 협업적이고 실시간으로 이루어집니다. 현재로서는 이러한 모습의 상당 부분이 출발점으로서의 IaC/DevOps, 그리고 이를 유지하기 위한 ClickOps로 나타나지만, 우리는 아직 가장 초기 단계에 있을 뿐입니다.
<Matt> 생각을 공유해 주셔서 감사합니다, Rich. FireMon에 오신 것을 환영합니다! 현재 RSA 2022는 대면으로 진행됩니다. Rich와 저 모두 참석할 예정이며, 현장에서 뵙기를 바랍니다.