정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
실시간 적시 알림과 접근 권한으로 사고 대응 역량 강화
by Mark Byers
FireMon은 클라우드 보안 상태 관리(Cloud Security Posture Management)에 대해 다소 다른 관점을 가지고 있습니다. Cloud Defense는 실시간 보안 운영을 지원하기 위해 처음부터 새롭게 설계되었습니다. 저희 목표는 첫날부터 클라우드 보안 이슈가 클라우드 보안 문제로 확대되기 전에 이를 탐지하고 해결하도록 돕는 것이었습니다.
저희는 콘솔, ChatOps 또는 완전 자동화를 통한 자동 조치를 지원하지만, 많은 상황에서는 의도하지 않은 결과가 발생할 가능성을 줄이기 위해 수동으로 검토하고 수정하는 것이 더 합리적입니다. 많은 이슈는 해당 계정/구독/프로젝트를 소유한 팀이 처리해야 하며, 이것이 저희가 고급 ChatOps 및 티켓 알림 기능을 만든 이유입니다. 팀이 이미 사용하고 있는 도구로 이슈를 실시간으로 바로 전달함으로써, 각 팀이 선호하는 방식으로 더 신속하게 문제를 해결할 수 있도록 지원합니다.
그러나 때로는, 특히 무언가가 인터넷에 광범위하게 노출된 경우(그리고 어쩌면 한밤중에) SecOps가 개입해 즉시 조치하기를 원할 것입니다. 이러한 비상용(break glass) 접근 권한은 제한적으로 부여하고, 신중하게 사용하며, 빠짐없이 기록해야 합니다.
이 영상이 바로 그 예입니다. 잘못된 구성에서 조치 완료까지 전체 대응 과정이 2분 이내에 진행되는 모습을 실시간으로(실제로 편집 컷이 전혀 없습니다) 확인해 보십시오.
1. 누군가 스토리지 볼륨의 스냅샷을 생성하고 이를 공개로 설정합니다.
2. FireMon Cloud Defense가 Slack을 통해 온콜 사고 대응 담당자에게 즉시 알립니다.
3. 대응 담당자가 이슈를 들여다보고 노출된 리소스와 AWS 계정을 확인합니다.
4. 대응 담당자는 이슈를 발생시킨 API 호출과 변경을 수행한 사용자까지 확인할 수 있습니다.
5. 이어서 대응 담당자는 ChatOps를 통해 JIT 접근 권한을 요청합니다.
6. 관리자가 JIT 요청을 확인하고 승인합니다.
7. 그러면 FireMon Cloud Defense의 Authorization Control 기능이 AWS 계정에 세션 생성을 알리고, 사용자를 제로 지식(zero-knowledge) 시스템으로 이동시켜 자격 증명을 받도록 합니다(FireMon은 자격 증명에 접근하지 않습니다).
8. 대응 담당자가 AWS 계정으로 전환해 이슈를 해결합니다.
9. Cloud Defense가 조치를 감지해 해당 이슈를 자동으로 정리하고, 조치 완료에 대한 ChatOps 알림도 발송합니다.
많아 보이지만, 영상을 보시면 이 과정이 얼마나 매끄럽고 간단한지 확인할 수 있습니다. 이는 실시간 방식의 힘과 보안 실무자를 위해 제품을 설계한다는 것의 의미를 잘 보여줍니다.