정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

2021년 클라우드 보안 권장 사항

by FireMon

2021년 클라우드 보안 권장 사항 (2020년이 끝난다는 가정 하에)

2020년. 그런 일이 방금 벌어졌습니다.

클라우드 보안에 관한 한, 2020년은 휘발유 불길에 로켓 연료를 들이붓는 것과 같았습니다. 3년 계획이 3개월 만의 실행으로 바뀌었습니다. 그리고 활활 타오르는 불이 그렇듯, 여기에는 이점과 기회가 따르지만 약간의 위험도 따릅니다. 개인적으로 팬데믹은 제 출장 대부분을 없앴고, 오히려 더 다양한 고객군과 더 많은 일을 해낼 수 있게 해주었습니다. 우리 모두가 연말연시를 즐기기 위해 속도를 늦출 기회가 있을 것처럼 가장하기 시작하는 지금(실제로 그렇게 되는 경우는 거의 없습니다), 우리가 함께 2021년을 계획하는 데 활용할 수 있도록 제가 배운 몇 가지 트렌드와 교훈을 정리하기에 좋은 시점이라고 생각했습니다.

위대한 작가 테리 프래쳇은 이렇게 말했습니다. "누군가에게 불을 지펴 주면 하루 동안 따뜻하겠지만, 누군가에게 불을 붙이면 평생 따뜻할 것이다." 2021년은 집을 태워 먹지 않으면서 성장의 연료가 될 불을 관리하는 해입니다.

저는 프로젝트를 수행하면서 목격한 여러 공통적인 구조적 실패를 다루면서도 점진적으로 접근하기에 무리가 없는 클라우드 보안 권장 사항을 정리했습니다. 2020년에 우리는 클라우드 도입을 상당히 극적으로 가속화했고, 이는 많은 조직이 탄탄한 기반을 구축할 시간 없이 빠르게 움직였음을 의미합니다. 이는 지극히 정상적인 일이지만, 기반을 보강하지 않은 채로 너무 오래 가서는 안 됩니다. 아래의 모든 항목은 널리 알려진 몇몇 실패 사례의 근본 원인과 직결됩니다.

클라우드 거버넌스 정비부터 시작하십시오

2020년에 저는 수십 개 조직과 함께 일했고 수백 개 조직과 이야기를 나눴습니다. 부실한 거버넌스는 클라우드에서 제가 목격하는 가장 일관된 문제입니다. 이는 몇 가지 형태로 나타납니다. 가장 자주 보이는 것은 양극단의 사례로, 조직이 개발자에게 아무런 제약도 두지 않거나, 반대로 보안팀이 클라우드에 적합하지 않은 표준 패턴으로 모든 것을 잠가버리는 경우입니다. 저는 그 중간을 택할 것을 제안합니다. 모든 신규 공급자 및 서비스에 대해 보안 승인을 의무화하고 보안팀에 "안 된다"고 말할 권한을 부여하되, 그 근거를 정당화할 수 있을 때에만 그렇게 하도록 하십시오. 그리고 보안팀이 지독하게 느리고 비생산적인 데이터센터 보안 도구를 그대로 들여오는 대신, 클라우드 네이티브 관행을 반영한 클라우드 네이티브 정책과 절차를 수립하도록 의무화하십시오. Cloud Center of Excellence를 통해 모든 구성원을 한 테이블에 모으십시오. 우리가 목격하는 퍼블릭 클라우드 보안 실패의 상당 부분은 기술의 실패가 아니라 거버넌스의 실패에 뿌리를 두고 있습니다.

거버넌스 이야기가 나온 김에, 지금이 "보안 챔피언" 개념을 도입하기에 아주 좋은 시기입니다.

보안 챔피언은 BISO(비즈니스 정보 보안 책임자)가 아닙니다. 이들은 프로젝트 팀에 속한 현업 개발자나 관리자로, 약간의 추가 교육을 받고, 협의회 회의 중에 무료 피자를 제공받으며(COVID 격리가 끝날 때까지는 배달이 가능합니다), 프로젝트와 보안팀 사이의 연락 창구 역할을 합니다. 이들을 연락 담당자이자 옹호자로 생각하십시오.

클라우드 보안 가시성을 개선하십시오

또 다른 흔한 거버넌스 문제는 일부 로깅을 제외하고 보안팀을 클라우드 계정에서 배제하는 것입니다. 2021년에는 모든 클라우드 배포 환경(개발/테스트/샌드박스 환경 포함)에 대해 보안팀에 도구와 읽기 전용 액세스를 제공하고, 사고 대응을 위한 비상용 읽기/쓰기 액세스를 마련하여 이 문제를 해결하십시오. 그 대가로 보안팀은 배포 팀에 연락해 조치를 맡길 수 없는 최악의 상황에서만 직접 긴급 변경을 수행하도록 정책을 수립합니다. 가시성에는 배포 환경의 지속적인 구성 상태(CSPM)와 실시간 변경에 대한 이벤트 및 로그 피드(CDR)가 포함되어야 합니다.

공격의 피해 범위를 관리하기 위해 여러 계정을 사용하고 있지 않다면, 지금 시작하십시오

단순히 운영과 비운영 계정을 나누라는 뜻이 아니라, 애플리케이션 스택마다 여러 계정을 두라는 뜻입니다. 왜일까요? 아이덴티티가 새로운 경계이며, 소수의 대형 환경에 많은 것을 몰아넣을수록 최소 권한 통제를 구현하기가 어려워지기 때문입니다. 불가능에 가까울 정도로 어려워집니다. 2021년에는 "새로운 것은 새 계정에"라는 규칙부터 시작할 수 있습니다. 물론 여기에는 상당한 복잡성이, 주로 앱 스택을 상호 연결해야 할 때의 네트워킹 측면에서 숨어 있습니다. 하지만 클라우드 네이티브 패턴을 도입하기 시작하면 이러한 문제는 해결할 수 있으며, 그 이점은 엄청납니다.

클라우드 네이티브 사고 대응 수준을 높이십시오

저는 사고 대응(IR)이 두 가지 측면에서 뒤처지는 것을 봅니다. 첫째, 클라우드 공급자 문서에 나오는 기본 로깅 패턴은 대체로 이상적이지 않으며, 이벤트 발생 시점과 알림이 표시되는 시점 사이에 긴 지연이 발생합니다. 이는 AWS에서 가장 두드러지지만 모든 공급자가 겪는 문제입니다. 표준 SIEM 연동에만 의존한다면 공격자에게 큰 시간적 여지를 주고 있는 것일 수 있습니다. 둘째, 대응 프로세스 자체가 제대로 정의되어 있지 않고 도구도 갖춰져 있지 않습니다. 자동화된 공격에 수동으로 대응하는 것은 이길 수 없는 싸움입니다. 2021년에는 IR 팀을 교육하고, 이벤트 기반 알림을 최적화하며, 사고 라우팅과 자동화를 통해 대응 시간 창을 좁혀 나가십시오. 그렇습니다, 제 제품을 권하는 것이지만, 그저 재미로 만든 제품은 아닙니다. 상용 도구를 도입할 준비가 되지 않았다면 오픈소스와 코딩으로도 이 중 상당 부분을 직접 해낼 수 있습니다.

IAM/RBAC 구현을 전면적으로 검토하고 강화하십시오

불필요한 권한을 줄이고 가능한 한 리소스 제한을 추가하십시오. 클라우드 공급자가 제공하는 아이덴티티 관련 분석 및 알림 도구를 하나도 빠짐없이 활성화하십시오. 속성 및 조건부 정책을 사용하기 시작하십시오. 보십시오, 2020년의 주요 퍼블릭 클라우드 보안 실패 사례는 모두 IAM 실패와 관련이 있었습니다. 자격 증명 유출, 과도한 권한, 또는 IAM 경계를 통제할 MFA나 조건부 제한의 부재가 그것입니다. 2021년에 밤잠을 설치게 할 무언가가 필요하다면, 바로 이것입니다.

거버넌스. 기반이 되는 공유 서비스. 몇 가지 전술적 업그레이드. 클라우드 컴퓨팅의 매년이 완전히 새로운 프로그램과 도구를 요구하는 것처럼 보이던 시기는 지났습니다. 2021년은 기본을 확실히 다지되, 확장성과 효과, 비용 측면에서 이를 개선하는 해입니다. 우리는 불과 몇 년 전보다 어떤 관행이 가장 잘 작동하는지 훨씬 더 많이 알고 있으며, 핵심은 현대화할 기회를 찾고 실제로 그다지 잘 작동하지 않는 레거시 요소를 덜어내는 것입니다.

2021년 클라우드 보안 권장 사항 - www.firemon.com