정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

목표 성과에 대한 이해: Cloud Defense Free 기능 세트 선정 과정

by FireMon

당사가 FireMon Cloud Defense의 무료 버전을 출시하기로 결정했을 때, 두 가지 핵심 과제를 균형 있게 해결해야 한다는 점을 알고 있었습니다.

  • 당사 플랫폼이 확장 가능하다는 점은 이미 알고 있었지만, 대기업을 장기적으로 지원할 수 있도록 경제적으로 확장하게끔 조정할 수 있을까요? 말할 필요도 없이, 단순히 출시해 놓고 AWS 청구서가 당사를 법정관리로 몰아넣지 않기만을 바랄 수는 없었습니다.
  • 이러한 경제적 제약 속에서 사용자에게 실질적인 가치를 제공하는 기능 세트를 제공할 수 있을까요? 그 가치는 무엇일까요? 어떤 문제를 해결하게 될까요?

현실적으로 (공짜 맥주와 같은 의미의) "무료"는 결코 완전히 공짜가 아닙니다. 무엇이든 사용하려면 시간과 노력이 들기 때문입니다. 당사는 Cloud Defense 무료 등급을 식탁 가장자리로 흘려보내는 부스러기로 보지 않습니다. 사용자에게 가입하고 배포하고 플랫폼을 사용해 달라고 요청하려면, 그들이 업무를 완수하도록 도울 때에만 그렇게 하리라는 것을 알고 있습니다.

(당사는 무엇을 얻을까요? 일정 비율은 유료 요금제로 전환하리라는 것을 알고 있지만, 무료 플랫폼은 사람들이 CSPM에 무엇을 원하고 이를 어떻게 사용하는지에 대해 대단히 가치 있는 피드백을 얻고 새로운 아이디어를 시험해 볼 수 있게 해 줍니다.)

향후 게시물에서 기술에 대해 더 깊이 다루겠지만, 오늘은 어떤 기능을 무료 등급에 담을지 결정한 과정을 살펴보고자 합니다. 당사는 이 버전의 플랫폼을 독자적인 제품으로 보기 때문에, 당사 전략 전반을 이끄는 것과 동일한 방법론적 접근 방식을 사용하기로 했습니다.

목표 성과 정의하기

FireMon은 제품 전략에 있어 Jobs to be Done 프레임워크를 매우 선호합니다. 이름에서 어느 정도 드러나듯이, 이 프레임워크는 고객이 수행하려는 과업과 고객이 기대하는 구체적인 성과에 초점을 맞춰 제품 의사결정을 이끕니다. 이는 JTBD 프레임워크를 크게 단순화한 설명이지만, 요지는 전달되리라 봅니다. 기능에 초점을 맞추는 대신, 잠재 고객이 제품을 사용할 때 원하는 성과에 초점을 맞추고, 이를 바탕으로 기능을 설계합니다.

조사, 경험, 인터뷰를 포함한 심층적인 과정을 거친 후, 당사는 클라우드 보안 전문가를 위한 목표 성과 초안 목록을 다음과 같이 도출했습니다.

  • 클라우드 환경 전반에 걸친 클라우드 태세에 대한 지식과 이해를 향상한다. (가시성)
  • 클라우드 환경 전반에서 클라우드 구성 오류가 설정될 가능성을 최소화한다. (예방)
  • 분산된 환경에서 클라우드 환경 전반의 클라우드 보안 및 규정 준수 노출(규모와 시간)을 줄인다. (해결)
  • 클라우드 보안 문제를 경영진과 규제 기관에 전달하는 역량을 향상한다.
  • 클라우드 배포에 대한 IAM 액세스의 유실 및 오남용 가능성을 줄인다.
  • 클라우드 공격을 예방, 탐지, 대응하는 역량을 향상한다
  • 여러 제공업체에 걸친 클라우드 서비스 및 플랫폼의 변경 사항에 맞춰 보안을 최신 상태로 유지한다.
  • 보안 위험을 높이지 않으면서 개발팀과 클라우드팀의 보안 마찰과 부담을 줄인다.
  • 컨테이너를 사용해 배포할 때 보안 침해 위험을 줄인다.
  • 표준 API 및 데이터 구조를 활용해 클라우드 보안을 프로그램에 통합하는 데 드는 시간을 줄인다.

분명히 이러한 문제를 해결하는 방법은 여러 가지가 있으므로, 당사에게 남은 질문은 무료 호스팅 플랫폼을 운영하는 경제적 제약 안에서 어떤 것을 제공할 수 있는가였습니다. 이는 누군가가 직접 배포하고 운영해야 하는 오픈 소스 소프트웨어를 제공하는 것과는 매우 다릅니다. 당사는 상용 제품만큼 빠르고 사용하기 쉬운 무언가를 만들고자 했습니다(솔직히 말하자면, 여러분이 과거에 사용해 본 많은 제품보다 더 빠르고 쉬우면 좋겠습니다).

성과를 기능으로 옮기기

이 목록을 바탕으로 무엇을 조정하거나 구축할 수 있을지 살펴볼 차례였습니다.

  • 클라우드 환경 전반에 걸친 클라우드 태세에 대한 지식과 이해를 향상한다. (가시성)

태세는 반드시 보안만을 의미하지 않습니다. 태세란 대상이 어떻게 구성되어 있는가를 말합니다. 단순히 구성 오류 목록을 제공하는 것만으로는 태세를 전달할 수 없기 때문에, 비용 제약 안에서 엔터프라이즈 규모의 클라우드 인벤토리를 구축해야 한다는 점을 알고 있었습니다. 당사 플랫폼은 이미 실시간 인벤토리를 지원했지만, 이를 무료 등급까지 확장하는 것은 비용 효율적이지 않았습니다.

당사는 하루 한 번의 스캔과 변경 추적이 포함된 30일 인벤토리 이력을 통해 비용의 균형을 맞추면서도 가치를 제공할 수 있다고 판단했습니다. 아직 보안 구성 오류에 대해서는 언급하지 않았다는 점을 눈치채셨겠지만, 곧 다루겠습니다. 몇 가지 비용 모델링을 수행한 결과, 예산 범위 안에서 엔터프라이즈 규모(수천 개의 모니터링 계정)로 운영할 수 있다는 것을 확인했고, 따라서 가치 제공과 비용 관리라는 두 가지 조건을 모두 충족했습니다.

상용 제품은 주기적 스캔이 아니라 주로 실시간 인벤토리 업데이트를 지원했기 때문에, 이 작업에는 상당한 엔지니어링 노력이 필요했습니다. 다만 전반적인 효율성을 개선하기 위해 계획 중이던 다른 변경 사항과 함께 이러한 업데이트를 묶었고, 서로 잘 맞아떨어져 결정이 쉬웠습니다.

  • 클라우드 환경 전반에서 클라우드 구성 오류가 설정될 가능성을 최소화한다. (예방)

클라우드 구성 오류를 예방하는 것은 탐지보다 훨씬 어려운 문제입니다. Infrastructure as Code를 사용한다면 CI/CD 파이프라인에서 차단해야 할까요? 수동 변경은 어떻게 해야 할까요? 지나친 마찰을 일으키거나 무언가를 망가뜨리지 않으면서 워크플로를 어떻게 처리해야 할까요?

현 시점에 무료 제품에서 완전한 예방 기능을 구현할 수 없다는 점은 알고 있었습니다. 당사의 현재 플랫폼은 자동화를 통해 이를 처리하는데, 이를 무료로 대규모 운영하기에는 비용이 너무 큽니다. 다만 효과가 있을 만한 몇 가지 아이디어가 있으며, 현재 개발 백로그에 올라가 있습니다.

  • 분산된 환경에서 클라우드 환경 전반의 클라우드 보안 및 규정 준수 노출(규모와 시간)을 줄인다. (해결)

이는 제품의 초기 버전부터 Cloud Defense의 핵심이었습니다. 자동 해결 기능은 무료 등급에 적합하지 않았지만(역시 비용과 복잡성의 균형 문제입니다), 전체 보안 점검 제품군을 실행하지 못할 이유는 없었습니다.

그러나 잠재적 보안 문제의 긴 목록을 받는다고 해서 반드시 해결에 도움이 되는 것은 아닙니다. 당사 제품의 또 다른 핵심 역량 중 하나는 심층적인 ChatOps 통합입니다. 기본적으로 Slack과 Teams를 지원했지만, Teams는… 뭐랄까… Teams이기 때문에 더 많은 지원이 필요했습니다. 그래서 당사는 계정 또는 프로젝트 단위의 세분화된 Slack 알림을 완전히 활성화하기로 결정했습니다. 당사에 실질적인 비용 부담이 없으면서 사용자에게는 많은 가치를 주기 때문입니다.

  • 클라우드 보안 문제를 경영진과 규제 기관에 전달하는 역량을 향상한다.

규정 준수 보고서를 실행하는 데 드는 내부 비용은 대규모 환경에서도 미미합니다. 규정 준수의 경우 하루 한 번의 평가만으로도 이 목표 성과를 충분히 충족하는 편입니다. 대규모 배포 환경(예: 수백 개 계정)을 위한 개선된 PDF 보고서를 지원하기 위해 일부 신규 개발 작업이 필요했지만, 이는 어차피 상용 고객을 위해서도 필요한 작업이었습니다.

  • 여러 제공업체에 걸친 클라우드 서비스 및 플랫폼의 변경 사항에 맞춰 보안을 최신 상태로 유지한다.

당사의 무료 제품과 상용 제품은 지속적으로 업데이트되는 동일한 점검 라이브러리를 사용하므로, 이 기능은 기본적으로 활성화되어 있습니다. 초기 엔지니어링 작업은 AWS 비용 최적화에 집중했기 때문에, 처음에는 Azure나 GCP 지원 없이 출시하기로 했습니다. Azure는 거의 준비가 완료되어, 사용자는 결국 완전한 멀티 클라우드 지원을 무료로 이용하게 될 것입니다.

  • 클라우드 배포에 대한 IAM 액세스의 유실 및 오남용 가능성을 줄인다.

당사에는 IAM 보안을 실질적으로 개선하는 Authorization Control이라는 매우 뛰어난 기능이 있지만, 이를 무료 제품에 포함하기에는 경제성이 맞지 않았습니다.

  • 클라우드 공격을 예방, 탐지, 대응하는 역량을 향상한다

당사의 상용 제품은 실시간 위협 탐지를 지원하지만, 실시간으로 모니터링해야 하는 활동량이 많아 무료 플랫폼에서 지원하기에는 경제성이 맞지 않는 또 하나의 기능이었습니다.

  • 보안 위험을 높이지 않으면서 개발팀과 클라우드팀의 보안 마찰과 부담을 줄인다.
  • 컨테이너를 사용해 배포할 때 보안 침해 위험을 줄인다.
  • 표준 API 및 데이터 구조를 활용해 클라우드 보안을 프로그램에 통합하는 데 드는 시간을 줄인다.

이러한 성과들은 모두 인프라, 지원 또는 개발 비용 측면에서 무료 제품으로는 충분히 감당하기 어렵다고 판단된 비용 및 복잡성을 수반했습니다.

기능 세트 구성하기

목표 성과와 비용 분석을 결합해 어떤 기능을 담을지 결정할 수 있었습니다.

  • 하루 한 번 스캔
  • 30일 이력이 포함된 리소스 인벤토리
  • 전체 보안 점검 제품군
  • 기본 규정 준수 보고서
  • Slack 통합
  • 현재는 AWS, 플랫폼 업데이트에 따라 Azure 및 GCP

항상 쉬운 결정은 아니었습니다. 예를 들어 30일 인벤토리조차 비용이 따르지만, 구성 오류 보고서만 제공해서는 사용자의 가시성 요구를 충분히 충족하지 못한다고 판단했습니다. 또한 보안 점검을 제한하거나 규정 준수 보고서를 위해 상용 제품으로 전환하도록 요구한다면, 충분한 성과를 제공하지 못하는 제품이 되리라고 결론지었습니다.

이 구성은 핵심적인 보안 가시성 목표 성과와, 보고를 개선하고 해결 소요 시간을 단축하는 커뮤니케이션 성과를 다룹니다. 그리고 이러한 성과들은 사람들이 클라우드 보안 OSS 도구를 처음 만들 때 해결하고자 했던 목표 성과이자 Cloud Security Posture Management 시장 전체의 출발점이었기에, 여기에 가치가 있다는 것을 알고 있습니다.

JTBD 프레임워크는 단순히 몇 가지 기능을 떼어내는 데 그치지 않고 고객 성과 개선에 집중할 수 있도록 큰 도움이 되었습니다. 그렇게 모아 놓은 기능들은 실제로 누구에게도 도움이 되지 않기 때문입니다. 그 결과, 실질적인 가치를 제공하면서도 비용 효율성이 높아 장기간 지원할 수 있는 무료 플랫폼이 탄생했다고 생각합니다.

직접 사용해 보시고 의견을 들려주십시오. FireMon Cloud Defense는 계속 발전하고 있으며, 클라우드 보안 전문가들이 업무를 완수하도록 지원하는 역량을 개선할 수 있는 좋은 방법입니다.

Cloud Defense Free 기능 선정 과정 | FireMon