클라우드 보안 (Cloud Security)

정보보안학
한 줄 정의: 클라우드 컴퓨팅 환경에서 데이터, 애플리케이션, 인프라를 위협으로부터 보호하기 위해 적용되는 정책, 기술, 통제 체계 전반을 가리킵니다.

쉽게 풀면

클라우드는 내 컴퓨터가 아니라 다른 회사가 운영하는 데이터센터에 자료를 맡기고 인터넷을 통해 접속해 쓰는 방식입니다. 이렇게 되면 물리적으로 서버를 직접 지키는 대신, 인터넷을 통한 접근을 안전하게 통제하고 남의 시설에 맡긴 데이터를 어떻게 보호할지가 중요한 문제가 됩니다. 클라우드 보안은 바로 이런 환경에서 누가 무엇에 접근할 수 있는지, 데이터가 새지 않도록 어떻게 보호할지를 다루는 분야입니다.

왜 중요한가

많은 기업과 기관이 자체 서버 대신 클라우드 서비스를 이용하면서, 전통적인 자체 인프라 보안 모델을 그대로 적용하기 어려운 새로운 위협 환경이 만들어졌기 때문에 정보보안학에서 중요하게 다뤄집니다. 클라우드 제공자와 이용자 사이의 책임 분담, 다수 이용자가 자원을 공유하는 구조에서 오는 특수한 위험 등이 주요 연구 동기가 됩니다.

논문에서는 이렇게 쓰입니다

"본 연구는 공용 클라우드 환경에서 잘못 설정된 접근제어 정책이 클라우드 보안 사고의 주요 원인임을 실증 데이터를 통해 확인하였다."

클라우드 보안 사고의 원인을 분석하는 실증 연구의 예시입니다.

"제안된 프레임워크는 클라우드 보안 강화를 위해 워크로드 이상 행위를 실시간으로 모니터링하고 탐지한다."

클라우드 보안을 향상시키기 위한 구체적 기법을 제안하는 연구 문맥입니다.

조금 더 깊게 보면

클라우드 보안은 흔히 클라우드 제공자와 이용자가 보안 책임을 나누어 지는 공유 책임 모델(shared responsibility model)을 기반으로 논의되며, 인프라 계층은 제공자가, 데이터와 접근 관리는 이용자가 책임지는 방식이 일반적입니다. 주요 하위 영역으로는 신원 및 접근 관리, 데이터 암호화, 네트워크 보안, 그리고 여러 이용자가 자원을 함께 쓰는 환경에서의 격리 문제인 멀티테넌시 격리 등이 포함됩니다.

주의할 점

클라우드 서비스를 이용한다고 해서 보안에 대한 책임이 전적으로 클라우드 제공자에게 넘어가는 것은 아니며, 접근 권한 설정이나 데이터 관리처럼 이용자가 직접 책임져야 할 영역이 분명히 존재합니다. 잘못된 설정으로 인한 사고가 실제로 빈번하게 보고되는 만큼 이용자 측의 관리 소홀도 중요한 위험 요인으로 다뤄집니다.

관련 용어