์‹œํ๋ฆฌํ‹ฐ์ง€ํ˜ธ 2025. 5. 29. 16:42

์ถœ์ฒ˜ : https://youtu.be/Jg97A7vJrkQ?si=RvlPY2GDVZvHGZqy

1. CNAPP ์ด๋ž€?

 

 CNAPP๋Š” Cloud-Native Application Protection Platform์˜ ์•ฝ์ž๋กœ ํด๋ผ์šฐ๋“œ ๋„ค์ดํ‹ฐ๋ธŒ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜์˜ ์ „์ฒด ์ˆ˜๋ช… ์ฃผ๊ธฐ๋ฅผ ํฌ๊ด„์ ์œผ๋กœ ๋ณดํ˜ธํ•˜๊ธฐ ์œ„ํ•ด ๋ณด์•ˆโ€ข์ปดํ”Œ๋ผ์ด์–ธ์Šค ๊ธฐ๋Šฅ์„ ๋‹จ์ผ ํ”Œ๋žซํผ์— ํ†ตํ•ฉํ•œ ์†”๋ฃจ์…˜์ด๋‹ค.
    
  ๊ธฐ์กด์˜ CSPM, CWPP ๋“ฑ ๊ฐœ๋ณ„ ๋„๊ตฌ๋“ค์ด ๋ถ„๋ฆฌ๋˜์–ด ์šด์˜๋˜๋ฉฐ ๋ฐœ์ƒํ•˜๋˜ ์‚ฌ์ผ๋กœ(์ •๋ณด ๋‹จ์ ˆ)๋ฅผ ํ•ด์†Œํ•˜๊ณ , ๊ฐœ๋ฐœ(Dev) ๋‹จ๊ณ„๋ถ€ํ„ฐ ๋ฐฐํฌโ€ข์šด์˜(Ops) ๋‹จ๊ณ„์— ์ด๋ฅด๊ธฐ๊นŒ์ง€ ์—ฐ์†์ ์ธ ๊ฐ€์‹œ์„ฑโ€ขํ†ต์ œโ€ข๋ชจ๋‹ˆํ„ฐ๋ง์„ ์ œ๊ณตํ•œ๋‹ค.
    
  ์ด ๊ฐœ๋…์€ 2021๋…„ ๊ฐ€ํŠธ๋„ˆ(Gartner)๊ฐ€ ์ฒ˜์Œ ์ œ์‹œํ–ˆ์œผ๋ฉฐ, ํด๋ผ์šฐ๋“œ ๋„ค์ดํ‹ฐ๋ธŒ ํ™˜๊ฒฝ์˜ ํญ๋ฐœ์  ํ™•์žฅ๊ณผ ๋งˆ์ดํฌ๋กœ์„œ๋น„์Šคโ€ข์„œ๋ฒ„๋ฆฌ์Šคโ€ขIaC(Infrastructure as Code) ์ฑ„ํƒ์œผ๋กœ ์ธํ•ด ๋ณด์•ˆ ์œ„ํ˜‘ ํ‘œ๋ฉด์ด ๊ธ‰๊ฒฉํžˆ ๋„“์–ด์ง„ ๋ฐ ๋Œ€ํ•œ ๋Œ€์‘์ฑ…์œผ๋กœ ๋“ฑ์žฅํ–ˆ๋‹ค. ๊ฐœ๋ณ„ ๋ณด์•ˆ ๋„๊ตฌ๋ฅผ ์กฐํ•ฉํ•ด ์‚ฌ์šฉํ•˜๋Š” ๊ณผ์ •์—์„œ ๋ฐœ์ƒํ•˜๋Š” ์šด์˜ ๋น„ํšจ์œจ๊ณผ ์ •์ฑ… ๋ถˆ์ผ์น˜ ๋ฌธ์ œ๋ฅผ ํ•ด๊ฒฐํ•˜๊ณ , '*์‹œํ”„ํŠธ ๋ ˆํ”„ํŠธ(Shift-Left)' ์ „๋žต์„ ํ†ตํ•ด ๊ฐœ๋ฐœ ์ดˆ๊ธฐ์— ๋ณด์•ˆ์„ ๋‚ด์žฌํ™”ํ•  ์ˆ˜ ์žˆ๋„๋ก ์„ค๊ณ„๋˜์—ˆ๋‹ค.

 

 

2. CNAPP ๊ตฌ์„ฑ์š”์†Œ

 

  • CSMP (Cloud Security Posture Management) : ํด๋ผ์šฐ๋“œ ์ธํ”„๋ผ ์„ค์ • ์˜ค๋ฅ˜์™€ *์ปดํ”Œ๋ผ์ด์–ธ์Šค ์œ„๋ฐ˜์„ ์‹ค์‹œ๊ฐ„ ๋ชจ๋‹ˆํ„ฐ๋งโ€ข๊ฒ€์ฆํ•˜๊ณ , ์ž๋™ํ™”๋œ ์ˆ˜์ • ๊ถŒ๊ณ ๋ฅผ ์ œ๊ณต
  • CWPP (Cloud Workload Protection Platform) : VMโ€ข์ปจํ…Œ์ด๋„ˆโ€ข์„œ๋ฒ„๋ฆฌ์Šค ์›Œํฌ๋กœ๋“œ์˜ ๋Ÿฐํƒ€์ž„ ์œ„ํ˜‘ ํƒ์ง€โ€ข์ฐจ๋‹จ ๊ธฐ๋Šฅ
  • IaC ๋ณด์•ˆ (Shift-Left Security) : ์ฝ”๋“œ ๋ ˆ๋ฒจ์—์„œ ์ธํ”„๋ผ ์„ค์ •โ€ข์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ์ทจ์•ฝ์ ์„ ์‚ฌ์ „ ๊ฒ€์‚ฌํ•˜์—ฌ ๊ฐœ๋ฐœ ๋‹จ๊ณ„์—์„œ ๋ฌธ์ œ ํ•ด๊ฒฐ
  • CIEM (Cloud Infrastructure Entitlement Management) : ๊ถŒํ•œโ€ข์ •์ฑ… ๊ด€๋ฆฌ๋ฅผ ์ค‘์•™ํ™”ํ•˜์—ฌ ์ตœ์†Œ ๊ถŒํ•œ ์›์น™(Least Privilige)์„ ์ ์šฉ
  • ๋Ÿฐํƒ€์ž„ ๋ณดํ˜ธ ๋ฐ ์œ„ํ˜‘ ๋ถ„์„ : ํ–‰์œ„ ๋ถ„์„โ€ข๊ณต๊ฒฉ ๊ฒฝ๋กœ ํƒ์ง€๋ฅผ ํ†ตํ•ด ๋ฐฐํฌ ํ›„ ํ™˜๊ฒฝ์—์„œ๋„ ์ง€์†์  ๋ณดํ˜ธ
  • ์™ธ์—๋„ Artifact Scanning, ์œ„ํ˜‘ ์ธํ…”๋ฆฌ์ „์Šค ํ†ตํ•ฉ, ์ž๋™ํ™”๋œ ๊ฑฐ๋ฒ„๋„Œ์Šคโ€ข์ปดํ”Œ๋ผ์ด์–ธ์Šค ๋ณด๊ณ , DevSecOps ์›Œํฌํ”Œ๋กœ์šฐ ํ†ตํ•ฉ ๋“ฑ, ๊ฐœ๋ฐœโ€ข์šด์˜โ€ข๋ณด์•ˆํŒ€์ด ํ•˜๋‚˜์˜ ์ธํ„ฐํ—ค์ด์Šค์—์„œ ํ˜‘์—…ํ•˜๋ฉฐ ๋ณด์•ˆ์„ ์ž๋™ํ™”ํ•  ์ˆ˜ ์žˆ๋Š” ๊ธฐ๋Šฅ์„ ์ œ๊ณตํ•œ๋‹ค.

 

 

3. ๋„์ž… ์ด์ 

 

  1. ํ†ตํ•ฉ ๊ฐ€์‹œ์„ฑ : ๋ถ„์‚ฐ๋œ ํˆด ์ฒด์ธ ๋Œ€์‹  ๋‹จ์ผ ๋Œ€์‹œ๋ณด๋“œ๋กœ ์ „์ฒด ํด๋ผ์šฐ๋“œ ์• ํ”Œ๋ฆฌ์ผ€์ด์…˜ ๊ณต๊ฐ„์„ ํ•œ๋ˆˆ์— ํŒŒ์•… ๊ฐ€๋Šฅ 
  2. ๋น„์šฉ ์ ˆ๊ฐ : ์ค‘๋ณตโ€ขํŒŒํŽธํ™”๋œ ๋ณด์•ˆ ๋„๊ตฌ ์œ ์ง€ ๊ด€๋ฆฌ ๋น„์šฉ ๊ฐ์†Œ
  3. ์‹œํ”„ํŠธ ๋ ˆํ”„ํŠธ : ๊ฐœ๋ฐœ ์ดˆ๊ธฐ ์ทจ์•ฝ์  ํ•ด๊ฒฐ๋กœ ์ดํ›„ ๋ณด์™„ ๋น„์šฉ ๋ฐ ๋ฆฌ์Šคํฌ ๊ฐ์†Œ
  4. ํšจ์œจ์  ํ˜‘์—… : DevOpsโ€ขSecOps ํ†ตํ•ฉ ์›Œํฌํ”Œ๋กœ์šฐ๋ฅผ ํ†ตํ•ด ์กฐ์ง ์ „๋ฐ˜์˜ ๋Œ€์‘ ์†๋„ ํ–ฅ์ƒ

 

 

4. ๊ฒฐ๋ก 

 ๊ฒฐ๋ก ์ ์œผ๋กœ CNAPP์€ ํด๋ผ์šฐ๋“œ ๋„ค์ดํ‹ฐ๋ธŒ ์‹œ๋Œ€์˜ ๋ณต์žกโ€ข๋™์  ํ™˜๊ฒฝ์—์„œ ๋ณด์•ˆ ์‚ฌ์ผ๋กœ๋ฅผ ์ œ๊ฑฐํ•˜๊ณ , ๊ฐœ๋ฐœ๋ถ€ํ„ฐ ์šด์˜๊นŒ์ง€ ๋ณด์•ˆ์„ ์ผ์›ํ™”โ€ข์ž๋™ํ™”ํ•˜์—ฌ ํ˜์‹  ์†๋„๋ฅผ ์ €ํ•ดํ•˜์ง€ ์•Š์œผ๋ฉด์„œ๋„ ์œ„ํ˜‘์„ ํšจ๊ณผ์ ์œผ๋กœ ๊ด€๋ฆฌํ•  ์ˆ˜ ์žˆ๋Š” ์ฐจ์„ธ๋Œ€ ๋ณด์•ˆ ํ”Œ๋žซํผ์ด๋‹ค.

 

 

 

์šฉ์–ด ์ •์˜

*์‹œํ”„ํŠธ ๋ ˆํ”„ํŠธ(Shift-Left) : ์‹œํ”„ํŠธ ๋ ˆํ”„ํŠธ๋Š” ์†Œํ”„ํŠธ์›จ์–ด ๊ฐœ๋ฐœ ์ˆ˜๋ช… ์ฃผ๊ธฐ์—์„œ ๋ณด์•ˆ์„ ์™ผ์ชฝ์œผ๋กœ ๋‹น๊ฒจ์˜ค๋Š” ์ „๋žต์ด๋‹ค. ์ „ํ†ต์ ์œผ๋กœ ๋ณด์•ˆ ๊ฒ€์‚ฌ๋Š” QA๋‚˜ ์šด์˜ ๋‹จ๊ณ„์—์„œ ์ด๋ฃจ์–ด์กŒ์ง€๋งŒ, ์‹œํ”„ํŠธ ๋ ˆํ”„ํŠธ๋ฅผ ์ ์šฉํ•˜๋ฉด ์ฝ”๋“œ ์ž‘์„ฑ ๋‹จ๊ณ„๋ถ€ํ„ฐ ์ž๋™ํ™”๋œ ๋„๊ตฌ๋กœ ๋ณด์•ˆ ์ทจ์•ฝ์ ์„ ๊ฒ€์ถœํ•˜๊ณ  ๋ฐ”๋กœ์žก์„ ์ˆ˜ ์žˆ๋‹ค.

*์ปดํ”Œ๋ผ์ด์–ธ์Šค : ์กฐ์ง์ด ์‚ฌ์—…์„ ์ˆ˜ํ–‰ํ•˜๋ฉด์„œ ์ง€์ผœ์•ผ ํ•  ๋ฒ•๋ฅ โ€ข๊ทœ์ œโ€ข์‚ฐ์—…  ํ‘œ์ค€โ€ข๋‚ด๋ถ€ ์ •์ฑ… ๋“ฑ์„ ์ค€์ˆ˜ํ•˜๋Š” ์ƒํƒœ๋ฅผ ๋œปํ•œ๋‹ค. ์‰ฝ๊ฒŒ ๋งํ•ด, 'ํ•ด์•ผ ํ•  ์ผ'์„ ๋น ๋œจ๋ฆฌ์ง€ ์•Š๊ณ  ์ง€ํ‚ค๋Š” ๊ฒƒ์ด๋‹ค.