정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

클라우드 거버넌스의 대통일 이론

by FireMon

10년 넘게 여러 조직의 클라우드 보안 프로그램 구축을 지원하면서 얻은 가장 어려운 교훈 중 하나는, 진짜 과제는 기술이 아니라 거버넌스라는 점입니다. 물론 클라우드는 보이지 않는 기술적 면도날로 가득 찬 어두운 상자이지만, 그런 것들은 약간의 시간과 노력으로 관리할 수 있습니다. 진짜 고통은 기술을 파악하는 데 있는 것이 아니라, 그 모든 기술을 도대체 어떻게 통제할 것인가를 찾아내는 데 있습니다.

실패로 가는 가장 빠른 길은 클라우드 거버넌스를 클라우드가 아닌 IT 거버넌스처럼 다루는 것이기 때문입니다.

클라우드를 무시하고 제멋대로 방치하는 조직은 언제나 문제에 부딪히고, 기존 거버넌스를 그대로 강제하려는 조직은… 그저 또 다른 종류의 문제에 부딪히게 됩니다.

연구자이자 자문가로 일하며 얻은 이점 하나는 다양한 조직이 이러한 문제를 다루는 내부 모습을 직접 볼 수 있었다는 것이며, 저는 성공과 실패를 모두 목격했습니다. 시간이 지나면 패턴이 드러납니다. 그리고 거버넌스에 관해서는 모든 것을 하나로 묶어주는 듯한 몇 가지 흐름이 보였습니다. 저는 이를 클라우드 거버넌스의 대통일 이론이라고 부릅니다:

  • 클라우드에는 병목 지점이 없고, 따라서 게이트키퍼도 없습니다.
  • 모든 관리 및 운영 기능이 인터넷상에 있는 단일 사용자 인터페이스로 통합되어 있습니다.
    • 사용자 이름, 비밀번호, 그리고 어쩌면 MFA로 보호됩니다.
  • 기술은 거버넌스보다 빠르게 진화합니다.

이것이 클라우드 컴퓨팅의 본질적인 거버넌스 과제를 요약한다고 생각하지만, 좀 더 구체적으로 풀어보면 다음과 같습니다:

  • 기존 IT 거버넌스는 물리적 시설 안에서 일하기 때문에 생기는 희소성의 자연스러운 결과입니다. 우리는 네트워크, 서버, 보안의 여러 영역처럼 서로 다르고 복잡한 기술을 관리하기 위해 별도의 팀을 발전시켜 왔습니다.
    • 데이터센터의 물리적 제약과 부족한 자원 탓에, 사업 부서와 애플리케이션/개발 팀은 자원을 확보하기 위해 네트워킹과 같은 플랫폼 소유 조직과 협업해야 했습니다.
    • 우리의 거버넌스 프로세스 상당수는 이러한 자연적 희소성과 플랫폼 소유권에 의존합니다. 임의의 개발자가 자기 마음대로 공인 IP 주소를 할당할 수는 없습니다. 네트워크에 대한 관리 권한이 전혀 없기 때문입니다.
  • 클라우드 컴퓨팅은 희소성, 경계, 게이트키퍼를 없앱니다. 완전한 클래스 B 네트워크도 신용카드 한 장과 몇 번의 API 호출이면 됩니다. 또한 클라우드 제공업체는 자동화를 활용해 인프라 관리의 여러 측면을 (적어도 표면적으로는) 단순화합니다.
    • 클라우드 컴퓨팅의 여러 이점은 자원 희소성, 게이트키퍼, 수동 구성이 제거된 직접적인 결과입니다. 자동화, 코드형 인프라, CI/CD는 엄청난 운영상의 이점을 가져다주지만, 희소성과 게이트키퍼에 기반한 기존 거버넌스와는 근본적으로 양립할 수 없습니다.
  • 그러나 클라우드는 모든 관리 제어를 단일 콘솔/포털로 통합합니다.
    • 그리고 그 콘솔은 인터넷에 노출되어 있으며 사용자 이름과 비밀번호로 보호됩니다.
  • 따라서 클라우드는 기존 거버넌스 모델을 무너뜨리고, 조직이 보다 분산된 거버넌스를 채택하며 자원을 아이덴티티 중심  통제로 이동하도록 강제합니다.
  • 이는 고통스러운 전환입니다. 클라우드 기술을 도입하는 것이 기술 거버넌스 모델을 바꾸는 것보다 더 빠르고 쉽기 때문입니다.

거버넌스와 보안을 가장 크게 어렵게 만드는 것은, 맹렬한 속도로 움직이는 분산된 관리 체계와 중앙집중화된 리스크 사이의 이 본질적 충돌입니다. 가장 성공적인 엔터프라이즈 거버넌스 활동은 완전히 다른 두 생태계에 하나의 구현 방식을 강요하기보다, 클라우드 환경과 비클라우드 환경에 서로 다른 거버넌스 구현이 필요하다는 점을 받아들입니다. 두 체계는 병렬로 운영되다가 최상위에서 통합되지만, 각 환경은 그 고유한 특성에 최적화된 모델로 통제됩니다.

앞으로의 게시물에서는 조직이 클라우드를 통제하는 최선의 방식들을 살펴보겠습니다. 다만 저는 문제만 제기하고 답을 주지 않는 글을 정말 싫어하므로, 몇 가지 개략적인 요점을 소개합니다:

  • 표준, 가시성, 모니터링은 중앙집중화하되, 운영은 ChatOps와 같은 도구로 분산하십시오.
  • 개발 단계에서는 마찰 없는 유연성을 제공하되, 운영 단계에서는 일관성과 감사 가능성을 위해 CI/CD와 코드형 인프라 같은 도구로 엄격하게 관리하십시오.
  • 중요/규제 대상 데이터에 대한 접근을 통제하여 핵심적으로 집중해야 할 범위를 좁히십시오.
  • 네트워크가 아니라 IAM 경계를 먼저 관리하십시오.
클라우드 거버넌스의 대통일 이론 | FireMon