사상 리더
클라우드 보안에 어려움을 겪고 계십니까? 공유 책임 모델이 도움을 줄 수 있는 방법

운영 요소를 클라우드로 전환하는 것은 비즈니스에게 큰 발전입니다. 이는 비즈니스로 하여금 빠르게 애플리케이션과 서비스를 확장할 수 있도록 하며, 시장의需求에 따라 조직이 민첩하게 대응할 수 있게 합니다.
그러나 클라우드 채택이 증가함에 따라 데이터 보안을 관리할 책임이 누구인지에 대한 혼란이 발생할 수 있습니다. 불행히도, 많은 비즈니스들은 고객 데이터가 자신의 손에서 벗어난 후에는 더 이상 보호할 책임이 없다고 가정합니다. 그러나 이는 매우 위험한 가정입니다.
공유 책임 모델(SRM)은 비즈니스와 클라우드 제공업체가 디지털 환경에서 보안 책임을 더 정확하게 정의할 수 있도록 도입되었습니다. 아래에서는 이 모델이 어떻게 구성되어 있는지와 어떻게 비즈니스 보안을 강화하는 데 도움이 될 수 있는지에 대해 설명하겠습니다.
공유 책임 모델(SRM)이란?
비즈니스가 클라우드로 일부 또는 모든 비즈니스 운영을 이동하는 이유는 많습니다. 수동으로 서버와 데이터베이스 또는 기타 인프라 구성 요소를 구성할 필요가 없기 때문에 비즈니스는 오버헤드를 줄이고 내부 팀의 부담을 줄일 수 있습니다. 그러나 비즈니스는 때때로 인프라의 “관리”를 외부로 옮기는 것이 데이터에 대한 “책임”을 옮기는 것이 아니라는 것을 잊을 수 있습니다.
SRM은 클라우드 서비스 제공업체(CSP)와 그와 협력하는 비즈니스의 책임을 분리합니다. 이는 기본적으로 보안의 어느 측면이 각 당사자에게 속하는지와 보안 조치를 어떻게 관리하고 구현해야 하는지에 대해 설명합니다.
“클라우드의”와 “클라우드 내의”를 이해하는 것
SRM은 두 가지 핵심 용어를 중심으로 구축됩니다. 클라우드의와 클라우드 내의.
클라우드의 요구 사항을 논할 때, 우리는 CSP가 책임을 지는 것을 말합니다. 이 경우, CSP를 아파트 단지의 건물주로 생각할 수 있습니다. 건물주의 책임은 건물의 전체 보안을 포함하여 다양한 안전 가드레일, 보안 게이트 및 입구 프로토콜, 그리고 필요한 유틸리티가 작동하는지 확인하는 것입니다.
클라우드 환경에서 이는 모든 네트워킹 장비를 설치하고 유지 관리하고 기본 서비스를 제공하는 것을 의미합니다.
클라우드 고객으로서, 클라우드 내의 요소를 책임집니다. 예를 들어, 빌딩에 거주하는 사람이 문을 잠그지 않아 개인 물품을 도둑맞았다면, 건물주는 책임을 지지 않을 것입니다.
클라우드에 정보를 저장하는 경우, 항상 그 정보를 보호할 책임이 일부 있습니다. 이는 모든 책임이 클라우드 제공업체에게 있는 것은 아니지만, ID 및 액세스 관리(IAM), 애플리케이션 보안, 네트워크 강화와 같은 것에 대해 책임을 지게 됩니다.
책임의 슬라이딩 스케일
클라우드 환경과 CSPとの 관계가 동적이기 때문에, SRM은 책임이 일부 변경되는 슬라이딩 스케일을 운영합니다. 아래는 세 가지 일반적인 클라우드 모델과 각 모델이 어떻게 다른지에 대해 설명합니다.
- 인프라로서의 서비스(IaaS): 이 모델은 CSP가 클라우드의 일부 기본 구성 요소를 보안할 책임을 지게 합니다. 이는 물리적 데이터 센터, 서버, 저장 장치, 가상화 계층을 포함합니다. 클라우드 고객은 그 위의 모든 것을 책임집니다. 이는 게스트 운영 체제(OS), 미들웨어 및 런타임, 애플리케이션 코드 및 포함된 데이터를 포함합니다.
- 플랫폼으로서의 서비스(PaaS): 이 모델은 CSP가 운영 체제, 데이터베이스 시스템, 런타임 환경을 포함한 플랫폼을 관리할 책임을 지게 합니다. 또한 플랫폼 자체의 유지 관리를 책임집니다. 비즈니스로서는 인프라 관리의 부담을 줄이고 애플리케이션 및 보안을 관리하는 데 더 집중할 수 있습니다.
- 소프트웨어로서의 서비스(SaaS): 이 모델은 클라우드 사용자에게 가장 손이 덜 가는 형식입니다. 이는 인프라 책임을 CSP에게 전적으로 넘깁니다. 그러나 이는 보안 책임이 완전히 넘어간다는 것을 의미하지는 않습니다. 클라우드 사용자는 여전히 관리자 수준에서 사용자 액세스, 권한, 보안 설정을 관리할 책임을 지게 됩니다.
SRM을 이해하는 것이 중요한 이유
모호성을 제거하는 것
많은 조직이 클라우드 보안의 가장 큰 위협은 사이버 공격이라고 생각하지만, 클라우드 관계에서 오는 의사소통 및 오해도 문제입니다.
CSP와 고객이 특정 보안 작업을 다른 당사자가 처리하고 있다고 잘못 가정하면, 이는 고객 데이터에 대한 심각한 취약점으로 이어질 수 있습니다. SRM을 이해하면 이러한 모호성을 제거하고, 두 당사자가 서비스 수준 협약(SLA)과 상호 요구 사항을 명확하게 정의하는 데 도움이 됩니다.
과도한 위임의 함정 피하기
클라우드 환경에 새로 접근하는 많은 비즈니스는 책임이 어떻게 작동하는지에 대해 착각을 합니다. 비즈니스가 “서비스”를 지불하기 때문에, CSP가 모든 것을 대신 처리한다고 생각할 수 있습니다.
그러나 클라우드 보안의 경우, CSP가 설정한 행정 보안 제어에 대한 책임을過度로 위임하는 함정에 빠지지 않도록 주의해야 합니다. SRM은 이러한 책임을 관점에 맞추고, 비즈니스를 데이터 보호 정책 시행에 더 적극적으로 참여하도록 도와줍니다.
준수 격차 메우기
보안 준수 표준을 이해하는 것이 클라우드 환경에 들어서는 비즈니스에게 때때로 불분명해질 수 있습니다. 모든 CSP는 특정 준수 프레임워크에 대한 책임을 지지만, 클라우드 사용자도 이 영역에서 책임을 지게 됩니다.
SRM은 CSP가 인프라 관리에 대한 책임을 설명하는 동시에, 클라우드 사용자가 애플리케이션과 서비스를 구축하고 실행하는 방식, 특히 고객 데이터의 저장 및 액세스와 관련하여 책임을 지게 합니다.
공유 책임 모델이 보안态勢를 개선하는 방법
소유권을 명확히 하고 오해를 방지하는 것
온-프레미스와 오프-프레미스 환경 모두에서 모든 보안 작업에는 명확한 보안 소유권이 있어야 합니다. SRM은 책임이 누구에게 있는지에 대한 모호성을 제거하고, 내부 및 CSP와 일관된 거버넌스를 개발하는 데 도움이 됩니다.
보안 준비에 대한 공식 문서는 연결된 애플리케이션 및 서비스에서 악용할 수 있는 취약점의 수를 줄이고, 가정 기반 보안 계획을 제거하는 데 도움이 됩니다.
내부 보안 자원을 최적화하는 것
클라우드 제공업체가 보안 인프라 관리에서 어떤 역할을 하는지 이해하면, 보안 팀이 가장 중요한 영역에 집중할 수 있도록 합니다.
이는 서버 패치 또는 데이터베이스 관리와 같은 리소스 집약적인 프로세스를 CSP에게 위임할 수 있도록 하여, 팀이 애플리케이션 코딩, 사용자 액세스 정책 설계 및 구현에 더 집중할 수 있도록 합니다.
데이터 및 ID 중심성을 강화하는 것
클라우드 인프라 구성 요소는 데이터 침해 동안 언제든지 교체될 수 있지만, 재정적 안정성과 비즈니스 평판은 같은 사건으로 인해 영구적으로 손상될 수 있습니다.
SRM을 적용하면 비즈니스가 CSP에 대한 의존도를 줄이고, 관리자 및 조직의 다른 주요 이해관계자에게 적용할 수 있는 중요한 보안 원칙을 개발하는 데 더 많은 시간을 할애할 수 있습니다.
보안 우선 구성 강제하는 것
대부분의 새로운 클라우드 서비스는 클라우드 보안을 위한 여러 구성 설정을 제공합니다. 그러나 클라우드 구성 취약성에 대한 인식 부족은 미래에 심각한 보안 위험으로 이어질 수 있습니다.
SRM은 비즈니스를 보안 우선 구성에 집중하도록 도와주며, 산업 준수를 우선순위로 하고, 속도와 편의성을 고려하지 않습니다. 많은 보안 프레임워크는 현재 SRM 정책을 중심으로 구축되어 있으며, 새로운 가상 머신 또는 데이터베이스 구성이 엄격한 요구 사항을 충족하기 전에 배포되도록 보장합니다.
추가로, 외부 침투 테스트 서비스는 SRM의 요구 사항을 이해하고, 비즈니스가 관련 책임을 충족하는지 확인하기 위해 활성 취약성 평가를 실행하는 데 설계되었습니다. 이러한 서비스를 활용하면 조직이 보안 그룹, IAM 정책, 데이터 암호화 방법을 스트레스 테스트하여 최고의 산업 표준을 충족하는지 확인할 수 있습니다.
감사 로깅을 통해 가시성을 높이는 것
SRM은 일반적으로 클라우드 제공업체와 고객 간의 협력 및 투명성을 포함하므로, 보안 강화의 효과에 대한 인식을 높여줍니다.
보안 감사 및 활성 모니터링은 모두 SRM 정책을 클라우드 제공업체와 클라우드 고객 모두에 강제하는 데 필수적인 요소입니다. 현재 클라우드 네이티브 및 제3자 도구가 많이 있어, 비즈니스가 클라우드 보안의 전반적인 강도를 모니터링하고 새로운 보안 위험에 신속하게 대응할 수 있습니다.
이 모든 것은 모든 사람이 보안 계획을 더 적극적으로 하도록 도와주며, 보안 사고가 발생하는 횟수를 줄이고 데이터 노출 위험을 줄여줍니다.
클라우드 보안을 최우선으로 하기
공유 책임 모델을 비즈니스 전략의 핵심 부분으로 다루는 것은 비즈니스 성장에 있어 매우 중요합니다.
클라우드 보안에서 자신의 역할을 이해하고 인정하면, 책임에 대한 위험한 가정에 빠지지 않으면서 모든 디지털 공격 표면을 보안하는 데 더 적극적으로 참여할 수 있습니다.












