Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

클라우드는 기업의 운영 방식, 업무 수행, 비즈니스 의사결정 방식을 완전히 바꿔놓았습니다. 클라우드 컴퓨팅이 제공하는 다양한 애플리케이션과 서비스 덕분에 현대 비즈니스는 더욱 민첩하고 빠르며 상호운용성 높은 환경으로 발전했습니다. 클라우드 기반 사내 정보 공유 플랫폼부터 데이터베이스의 손쉬운 저장·조회·관리를 위한 유연한 리소스까지, 클라우드는 기업에게 새로운 비즈니스 운영 환경을 열어주었습니다.

이러한 웹 기반 비즈니스 아키텍처에 대한 수요가 늘어나면서 클라우드 서비스 개발사와 공급업체의 성장세도 가파르게 상승했습니다. Amazon Web Services(AWS)와 Microsoft Azure 같은 글로벌 기업들이 이 업계를 주도하고 있으며, 그 영향력은 중소기업마저 클라우드 전환을 고민할 정도에 이르렀습니다.

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

하지만 인터넷과 연결된 모든 서비스가 그렇듯, 클라우드 컴퓨팅 역시 보안 위협에서 자유롭지 못합니다. 데이터 유출, 계정 탈취, 랜섬웨어 공격, DoS(서비스 거부) 공격 등은 흔히 발생하는 클라우드 보안 문제로, 클라우드에 저장된 향후 사업 계획, 경영 전략, 재무 정보 같은 기업 핵심 정보를 위협할 수 있습니다. 따라서 클라우드 전환을 계획하고 있다면 그 취약점까지 충분히 이해해야 합니다.

아래는 클라우드 이전 전 반드시 수행해야 할 단계들입니다. 이를 통해 신뢰할 수 있는 사이버보안 아키텍처를 구축할 수 있습니다.

클라우드 마이그레이션 전 필수 보안 조치

1. 클라우드 보안 위험 요소 검토: 사례 연구 참고하기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

기업 변화 과정에서 가장 중요한 부분 중 하나는 위험 평가입니다. 경영진은 예정된 변화가 자사 데이터에 어떤 위험을 초래할 수 있는지 먼저 파악해야 합니다. 클라우드 컴퓨팅도 마찬가지입니다. 기업이 클라우드로 전환하려 한다면 클라우드 보안 위험 역시 충분히 인지해야 합니다.
이러한 위험을 파악하는 가장 좋은 방법은 과거의 클라우드 보안 침해 사례를 연구하는 것입니다. 지난 몇 년간 국제적인 규모의 조직들도 클라우드 보안 침해의 피해자가 되었습니다. 이들의 사례를 분석하고 어떤 조치를 소홀히 했는지 배우는 것이, 클라우드 전환 시 동일한 실수를 반복하지 않도록 하는 첫걸음입니다.

2. 데이터 식별 후 우선순위에 따라 재관리하기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

클라우드 보안과 관련된 취약점과 위험을 파악했다면, 이러한 위험이 데이터 도난으로 이어질 수 있음을 인식해야 합니다. 데이터가 유출되면 고객과 파트너로부터 정보 관리 실패에 대한 책임을 물을 수 있습니다. 따라서 먼저 데이터를 체계적으로 정리하고, 내용물을 중요도와 우선순위에 따라 분류하세요. 처음에는 중요도가 낮은 자산부터 클라우드로 이전하는 테스트를 진행하면, 클라우드 환경에서 설정이 어떻게 작동하는지 익힐 수 있고 새로운 서비스에 자산을 더 신중하게 배치할 수 있습니다.

3. 마이그레이션 비용 검토하기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

대규모 조직의 경우 예산 관리가 빠르게 진행되어 이러한 변화 관리 업무를 위해 리소스를 재배분할 수 있습니다. 하지만 중소기업에게는 큰 결정 사항입니다. 클라우드로 이전하기 전에 기업 재정에 큰 부담이 되지 않는지 확인하세요. 기업의 재무 여력이 이러한 전환과 신기술 도입을 감당할 수 있는지 반드시 점검해야 합니다.

4. 사이버보안 아키텍처 구축부터 시작하기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

먼저 현재의 사이버보안 아키텍처를 이해하세요. 어떤 위협을 차단할 수 있고 어떤 취약점이 존재하는지 점검하고, 발견되면 즉시 수정하세요. 사이버보안 아키텍처의 각 요소를 개별적으로 살펴보고 엔드포인트 보안과 서버 보호 상태를 평가하세요. 모든 측면을 평가한 후에는 현재의 보안 관행이 클라우드 컴퓨팅 보안 규정을 준수하는지 확인하세요. 기존 조치에 클라우드 환경에서 악용될 수 있는 허점이 있다면 반드시 교체해야 합니다.

이러한 조치는 서버 및 기타 기업 부문에 적용된 보안 소프트웨어의 소스 코드 강도를 분석함으로써 수행됩니다. 사이버보안 아키텍처를 철저히 관리하면 안전한 클라우드 전환을 보장할 수 있습니다.

5. 보안 상호운용성 확인하기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

개인용 PC에는 사이버보안 도구의 효용이 상대적으로 낮지만, 기업에는 다층적인 보안이 필요합니다. 따라서 현재 사용 중인 방화벽, 네트워크 보안 기반 시설, 암호화 기술, 악성코드 방지 서비스를 점검하고, 클라우드 보안 위험과 대비해 보세요. 기존 보안 기반이 클라우드 컴퓨팅 환경에서도 동일하게 효과를 발휘하는지 반드시 확인해야 합니다. 마이그레이션과 이후 클라우드상 비즈니스 운영에 필요한 모든 기본 보안 조치가 갖춰진 후에야 데이터 전송을 진행하세요.

6. 예산에 맞는 적합한 웹 서비스 공급업체 찾기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

모든 보안 조치를 점검하고 평가했더라도, 클라우드에 올리는 정보는 서비스 공급업체의 책임이기도 합니다. 해당 공급업체가 신뢰할 만한 곳인지, 보안 관행이 검증되었는지, 정보에 대한 접근과 통제에 관해 투명한지 확인하는 것이 필수적입니다. 이런 계약에는 SLA(Service Level Agreement, 서비스 수준 협약)가 활용됩니다. SLA의 기본 원칙은 서비스 공급업체가 고객(기업) 정보를 저장하고 보호하는 조치에 대해 정직해야 한다는 것입니다. 이러한 협약은 계약에 대한 확고한 약속을 더해줍니다.

7. 기존 데이터 전송하기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

기존 데이터는 새로운 클라우드 컴퓨팅 플랫폼으로 옮겨져야 합니다. 과거 데이터는 미래 트렌드 예측과 운영 의사결정에 꼭 필요하기 때문입니다. 하지만 전송 과정에서 데이터가 체계적으로 정리되고 보호되어야 합니다. 이런 상황에서 기업은 컨테이너화(Containerization)를 활용할 수 있습니다.

컨테이너화는 애플리케이션과 관련 구성 파일을 하나로 묶어 보안 취약점이 없는 컴퓨팅 환경에 담는 기술입니다. 이렇게 컨테이너에 담긴 데이터는 한 컴퓨팅 환경에서 다른 환경으로 안전하게 전송할 수 있습니다.

8. 직원 교육 – 변화 소통하기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

기업 직원이 클라우드 컴퓨팅의 사용법과 방법론을 이해하지 못하면 전환은 완성될 수 없습니다. 실제로 많은 클라우드 보안 침해 사건이 직원의 실수로 발생했습니다. 직원이 고의적으로 잘못한 것이 아니라, 클라우드 보안 침해에 사용되는 수법에 대해 제대로 교육받지 못했기 때문인 경우가 많습니다.

따라서 직원들이 이러한 공격 시도에 대응할 수 있도록 교육받는 것이 필수입니다. 이런 상황에 직면했을 때 따라야 할 절차를 명확히 알려주어야 합니다.

9. 서드파티 연동 세부 사항 확인하기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

클라우드 컴퓨팅 서비스 공급업체는 다양한 업무 수행을 위해 서드파티(제3자) 연동 기능을 제공합니다. 이러한 연동 기능은 사소한 업무까지 지원해줍니다. 하지만 이를 사용하려면 클라우드 계정의 일부 정보에 대한 접근 권한을 허용해야 합니다. 클라우드로 이전하기 전에 어떤 서드파티 연동 기능이 연결되어 있는지 파악하고, 진위 여부를 검증하며, 해당 연동 기능으로 인해 과거 클라우드 보안 침해 사례가 있었는지 확인하세요.

10. 침투 테스트(Penetration Testing) 실시하기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

클라우드 보안 수준을 측정하기 위해 서비스 공급업체가 침투 테스트를 허용한다면 더욱 좋습니다. 침투 테스트는 클라우드 서비스에 모의 악성 공격을 가해 보안 침해를 시도하는 방식입니다. 이러한 모의 코드는 기업이 취한 조치와 클라우드 서비스 회사가 제공하는 조치 모두에서 클라우드 컴퓨팅 보안의 허점을 찾아냅니다.

여러 클라우드 서비스에는 이러한 공격을 감지하고 즉시 클라우드 서버를 차단하는 자동화된 사이버보안 기능이 있습니다. 모의 공격이 이 기능에 감지되지 않았다면 허점이 존재한다는 의미입니다.

11. 원격 접속 관련 위협 점검하기

클라우드 이전 전 반드시 확인해야 할 클라우드 보안 조치 11가지

많은 기업에서 직원이 집에서 개인 기기와 개인 네트워크를 통해 로그인하도록 허용하고 있습니다. 이러한 기기와 네트워크는 기업 시스템과 동일한 보안 조치로 보호되지 않습니다. 따라서 침해당하기 더 쉽고, 일단 침해되면 해당 기업의 어떤 계정이든 해킹당할 수 있습니다. 따라서 이전하려는 클라우드 서비스가 원격 접속 계정에 대해서도 동일한 수준의 보호를 제공하는지 반드시 확인하세요.

클라우드 컴퓨팅으로 전환할 때 기업은 법적 요구사항을 충족할 뿐만 아니라 자사의 보안 요구사항까지 충족하는 모범 사례를 실행해야 합니다. 강력하지만 취약점을 지닌 기술인 만큼, 클라우드 마이그레이션은 최소한의 위험으로 달성되어야 합니다. 위의 조치들을 따르면 기업이 마이그레이션 과정의 모든 측면을 평가하고 높은 수준의 클라우드 보안을 달성하는 데 큰 도움이 될 것입니다.