0Pricing
Cloud & IT Cert Prep · 강의

클라우드 보안 상태 관리(CSPM)

CSPM 도구가 클라우드 구성을 보안 기준에 따라 지속적으로 평가하고, 안전한 기준선에서 벗어난 변경을 경고하는 방식을 알아봅니다.

클라우드 보안 상태 관리(CSPM)은(는) CoddyKit의 무료 Cloud & IT Cert Prep 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cloud & IT Cert Prep 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

클라우드 보안 상태 관리가 중요한 이유

클라우드 환경은 빠르게 확장되며 수백 개의 계정, 수천 개의 리소스, 수백만 개의 구성 옵션에 걸쳐 있는 경우가 많습니다. 수동 보안 검토만으로는 이러한 변화 속도를 따라갈 수 없습니다. Cloud Security Posture Management (CSPM)는 클라우드 리소스 구성을 보안 모범 사례 및 규정 준수 Benchmark와 지속적이고 자동으로 비교 평가하여 이 문제를 해결합니다. CSPM은 Attacker가 발견하고 악용하기 전에 잘못 구성된 S3 버킷 공개, 개방된 보안 그룹, 암호화되지 않은 데이터베이스를 찾아냅니다.

CSPM 도구가 평가하는 항목

CSPM 도구는 전체 클라우드 환경의 구성을 평가합니다. 일반적인 Check 항목은 다음과 같습니다. 네트워크(민감한 포트에서 0.0.0.0/0 인바운드를 허용하는 보안 그룹, 제한 없는 이그레스), 스토리지(공개 버킷, 암호화되지 않은 객체), ID(루트 ACCOUNT 사용, 적용되지 않은 MFA, 과도하게 허용적인 역할), 컴퓨팅(인터넷에서 액세스할 수 있는 인스턴스, 패치되지 않은 AMI), 로깅(비활성화된 CloudTrail, 누락된 VPC Flow Logs), 암호화(저장 시 암호화가 적용되지 않은 데이터베이스)입니다.

CSPM과 기존 취약점 Scanner 비교

기존 취약점 Scanner는 실행 중인 시스템을 검사하여 알려진 소프트웨어 CVE를 탐색합니다. CSPM은 다른 접근 방식을 사용합니다. 클라우드 제공업체 API를 통해 구성 상태를 분석하며 리소스 자체에 트래픽을 전송하지 않습니다. CSPM은 잘못된 구성 취약점(잘못된 설정)을 찾고, 기존 Scanner는 소프트웨어 취약점(알려진 CVE)을 찾습니다. 완전한 클라우드 보안 프로그램에는 둘 다 필요하지만, CSPM은 클라우드 환경만의 고유한 위험 프로필을 구체적으로 다룹니다.

클라우드 플랫폼용 CIS Benchmark

CSPM 도구는 업계 표준 Benchmark와 구성을 비교 평가합니다. AWS, Azure, GCP를 위한 CIS (Center for Internet Security) Benchmark는 구체적으로 테스트할 수 있는 수백 개의 보안 requirement를 제공합니다. 예를 들어 CIS AWS Benchmark는 모든 리전에서 CloudTrail 활성화, 루트 ACCOUNT의 MFA, 루트 ACCOUNT의 액세스 키 미사용, 제한 없는 SSH/RDP를 허용하지 않는 보안 그룹, 승인되지 않은 API 호출에 대한 CloudWatch 경보를 요구합니다. CSPM 도구는 보고를 위해 Findings를 CIS Benchmark 제어 항목에 매핑합니다.

# AWS Security Hub — enable CIS AWS Benchmark standard
aws securityhub enable-standards \
  --standards-subscription-requests \
  'StandardsArn=arn:aws:securityhub:::ruleset/cis-aws-foundations-benchmark/v/1.4.0'

# Security Hub will continuously evaluate your account
# against all CIS controls and report compliance status

기본 제공 CSPM 도구

주요 클라우드 제공업체는 기본 제공 CSPM 기능을 포함합니다. AWS Security Hub는 GuardDuty, Inspector, Macie의 Findings를 집계하면서 CIS 및 PCI-DSS 규정 준수를 평가합니다. Microsoft Defender for Cloud(이전 명칭 Azure Security Center)는 Azure, AWS, GCP 전반에서 Secure Score와 권장 사항을 제공합니다. GCP Security Command Center는 GCP 리소스를 지속적으로 모니터링합니다. 기본 제공 도구는 특히 단일 클라우드 환경에서 좋은 출발점입니다.

# Enable AWS Security Hub
aws securityhub enable-security-hub \
  --enable-default-standards

# View high severity findings
aws securityhub get-findings \
  --filters 'SeverityLabel=[{Value=HIGH,Comparison=EQUALS}]' \
  --query 'Findings[].{Title:Title,Resource:Resources[0].Id}'
  --output table

타사 CSPM 솔루션

멀티 클라우드 환경이나 더 고급 기능이 필요한 경우, 타사 CSPM 솔루션은 모든 클라우드 플랫폼을 통합해 확인할 수 있는 기능을 제공합니다. 주요 솔루션으로는 Palo Alto Prisma Cloud(CWPP를 포함한 종합 솔루션), Wiz(에이전트 없이 그래프 기반 공격 경로 분석 제공), Orca Security(에이전트 없이 측면 검사 수행), Lacework(행동 분석 제공)가 있습니다. 이러한 도구는 AWS, Azure, GCP의 Findings를 일관된 위험 점수 모델을 사용하는 단일 콘솔로 통합합니다.

구성 변경 감지

구성 변경은 시간이 지나면서 클라우드 리소스가 승인된 보안 기준선에서 벗어날 때 발생합니다. 승인된 변경 관리 프로세스를 우회하는 임시 수동 변경으로 인해 발생하는 경우가 많습니다. CSPM 도구는 현재 상태를 저장된 기준선 또는 원하는 상태 정의(Terraform 또는 CloudFormation)와 비교하여 변경을 감지합니다. 변경 경보를 통해 보안 팀은 보안 공백이 발생하기 전에 승인되지 않은 변경을 조사하고 수정할 수 있습니다.

# AWS Config — detect configuration changes
# Config records every resource configuration change
# Config Rules evaluate whether configurations comply with policies

# Example Config Rule (managed rule):
aws configservice put-config-rule --config-rule '{
  "ConfigRuleName": "s3-bucket-public-read-prohibited",
  "Source": {
    "Owner": "AWS",
    "SourceIdentifier": "S3_BUCKET_PUBLIC_READ_PROHIBITED"
  }
}'

수정: 수동, 안내형, 자동화

CSPM Findings는 세 가지 방식으로 수정할 수 있습니다. 수동 수정: 보안 팀이 Finding을 받고 클라우드 콘솔 또는 CLI를 통해 해결합니다. 안내형 수정: CSPM이 단계별 지침 또는 실행 절차서를 제공합니다. 자동화된 수정: CSPM이 자동화된 대응을 트리거합니다. 예를 들어 공개 S3 버킷이 탐지되면 자동으로 차단하거나, 과도하게 허용적인 보안 그룹 Rule을 제거합니다. 자동화된 수정은 평균 수정 시간을 며칠에서 몇 초로 줄일 수 있지만, 정상적인 워크로드를 중단하지 않도록 신중한 테스트가 필요합니다.

# AWS Config auto-remediation — block public S3 buckets automatically
# When s3-bucket-public-read-prohibited rule triggers NONCOMPLIANT:
# Invoke Lambda function that runs:
aws s3api put-public-access-block \
  --bucket {NON_COMPLIANT_BUCKET} \
  --public-access-block-configuration \
  'BlockPublicAcls=true,IgnorePublicAcls=true,BlockPublicPolicy=true,RestrictPublicBuckets=true'

CSPM과 규정 준수 보고

CSPM 도구는 Findings를 PCI-DSS, HIPAA, SOC 2, ISO 27001, GDPR, NIST CSF를 비롯한 규제 프레임워크에 매핑한 규정 준수 보고서를 생성합니다. 이 보고서는 어떤 제어 항목이 통과했고 실패했는지, 시간이 지나면서 어떻게 변화했는지를 보여 줍니다. 감사자는 지속적인 보안 모니터링의 증거로 CSPM 규정 준수 보고서를 점점 더 많이 인정하고 있습니다. 조직은 자동화된 규정 준수 보고서를 감사자에게 전달하도록 예약하여 감사 중 증거 수집에 드는 수동 작업을 줄일 수 있습니다.

클라우드 워크로드 보호(CWPP)와 CSPM 비교

CSPM은 구성 보안(제어 영역)에 중점을 둡니다. CWPP(Cloud Workload Protection Platform)는 워크로드 자체의 런타임 보안에 중점을 두며, VM, 컨테이너, 서버리스 함수 내부에서 악성 코드, 승인되지 않은 프로세스, 파일 무결성 변경, 네트워크 이상을 탐지합니다. Prisma Cloud와 같은 최신 플랫폼은 CSPM과 CWPP를 하나의 CNAPP(Cloud-Native Application Protection Platform)으로 결합하여 구성부터 런타임까지 엔드투엔드 가시성을 제공합니다.

CSPM을 보안 운영에 통합하기

CSPM Findings는 조직의 보안 운영 작업 흐름으로 전달되어야 합니다. 심각도가 높은 Findings(공개 데이터베이스, 루트 ACCOUNT 활동)는 즉각적인 대응을 위해 SIEM 경보와 티켓 시스템의 인시던트를 생성해야 합니다. 중간 수준의 Findings는 정기적인 패치 및 강화 주기에 포함합니다. CSPM 대시보드는 주간 보안 회의에서 검토해야 하며, CSPM Findings는 소프트웨어 CVE에 사용하는 것과 동일한 취약점 관리 프로세스로 추적해야 합니다. 여기에는 담당자, SLA, 수정 검증이 포함됩니다.

빠른 확인

이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보십시오.

lesson 요약

이 lesson에서는 다음을 학습했습니다. CSPM은 CIS 제어 항목과 같은 보안 Benchmark를 기준으로 클라우드 리소스 구성을 지속적으로 평가합니다. 구성 변경 감지는 리소스가 승인된 기준선에서 벗어날 때 경고를 생성합니다. 또한 자동화된 수정은 일반적인 잘못된 구성의 수정 시간을 며칠에서 몇 초로 줄일 수 있습니다. 다음에서는 IR 계획, 플레이북, 팀을 활용한 인시던트 대응 준비를 살펴봅니다.

자주 묻는 질문

“클라우드 보안 상태 관리(CSPM)” 강의는 무료인가요?

네 — “클라우드 보안 상태 관리(CSPM)” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cloud & IT Cert Prep 강의 전체를 잠금 해제할 수 있습니다. Cloud & IT Cert Prep 강의에는 총 4개의 강의가 포함되어 있습니다.

“클라우드 보안 상태 관리(CSPM)”에서 뭘 배우나요?

CSPM 도구가 클라우드 구성을 보안 기준에 따라 지속적으로 평가하고, 안전한 기준선에서 벗어난 변경을 경고하는 방식을 알아봅니다. 브라우저에서 직접 실행하는 실습 코드로 Cloud & IT Cert Prep을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Cloud & IT Cert Prep을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Cloud & IT Cert Prep은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“클라우드 보안 상태 관리(CSPM)” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Cloud & IT Cert Prep 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Cloud & IT Cert Prep 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 공동 책임 모델: IaaS, PaaS, SaaS
  2. 클라우드 저장소 보안과 데이터 노출 위험
  3. 클라우드 ID: IAM 역할과 서비스 계정
  4. 클라우드 보안 상태 관리(CSPM)
← Cloud & IT Cert Prep(으)로 돌아가기