퍼블릭 클라우드 활용에 있어 보안은 늘 고민거리다. 퍼블릭 클라우드를 통해 핵심 애플리케이션과 데이터를 활용하지 않는 주된 이유이기도 했다. 그러나 써드파티 도구와 신중한 SLA의 조합은 이러한 우려를 상당 부분 해소시켜줄 수 있다.
퍼블릭 클라우드가 미션 크리티컬 애플리케이션을 충분히 안전하게 지원할 수 있을까? IT 부문이 지속적으로 탐구해온 질문이다.
아마존 웹 서비스(AWS), 랙스페이스, 테레마크 등은 물론, 옵소스(OpSource)에게 있어 이 질문에 대한 해답 중 하나는 레이어 2 가상화 랜(LAN)이다. 옵소스의 고객들은 VPN 클라이언트나 사이트-투-사이트(site-to-site) VPN 터미네이션(VPN termination)을 사용해 클라우드에 접속한다. 이런 방식은 퍼블릭 클라우드를 안전한 하이브리드 클라우드로 만들어 준다.
미 고속도로 안전 관리국(NHTSA)은 2009년 오바마 대통령의 CARS(Customer Assistance to Recycle and Save) 법안과 관련, 인프라 셋업과 테스트를 30일 안에 마무리해야 했다. 이를 위해 이 기관은 레이어 7 테크놀로지(Layer 7 Technologies) 중 클라우드스팬 클라우드 게이트웨이(CloudSpan CloudConnect Gateway)를 사용했다.
이 서비스로 인해서 NHTSA는 서버를 퍼블릭 클라우드에 배치하면서도 적절한 보안 통제를 추가할 수 있었고 결과적으로 69만 명 이상의 미국민들이 노후차량 보상 프로그램(cash for clunkers)에 신청하고 보상받을 수 있었다.
클라우드스팬같은 VPN이 개입된 퍼블릭 클라우드, 그리고 추가적 보안 레이어는 퍼블릭 클라우드의 보안 불안을 해소하는 많은 방법 중 두 가지일 따름이다. 각각의 옵션마다 나름의 장단점이 있다. 비용과 복잡성 그리고 성능하락과 지연 오버헤드(latency overhead) 등이 대표적인 단점이다.
기업 IT 부문은 애플리케이션이 얼마나 미션 크리티컬한 지, 그리고 애플리케이션의 데이터가 얼마나 안전해야 하는지를 판단하고 퍼블릭 클라우드 보안 최적화를 도모할 수 있다. 여기 퍼블릭 클라우드 보안 강화 방법 10가지를 소개한다.
1 퍼블릭 클라우드에 알맞은 앱을 선택하라
신생 기업들을 비롯해 몇몇 기업들은 미션 크리티컬한 앱과 연관 데이터를 모조리 퍼블릭 클라우드에서 사용한다. 일례로 최근 주목받는 SNS 기업 핀터레스트(Pinterest)는 150개의 AWS 인스턴스와 400TB가 넘는 데이터를 비롯해 모든 애플리케이션을 퍼블릭 클라우드에서 구동시키고 있다.
그러나, 퍼블릭 클라우드가 모든 조직 및 애플리케이션에 적합한 것은 아니다. 일반적으로, 기업 애플리케이션이 퍼블릭 클라우드에 적합하다는 말은 엄격한 보안 기준에서 볼 때 무리가 따른다. 퍼블릭 클라우드에 어울리는 용도로는 웹사이트나 애플리케이션 개발, 테스트, 온라인 제품 카탈로그, 제품 문서화 등의 사례 등이다. 이러한 용도에서는 클라우드 서비스 제공자(CSPs)가 제공하는 기본 보안으로도 충분할 것이다.
2 보안을 평가하고, 필요에 따라 추가하라
퍼블릭 클라우드 서비스 기업들에 제공하는 보안 서비스 수준은 천차만별이다. 퍼블릭 클라우드를 평가할 때 이 점에 주목해야 한다. 참고로 ISO/IEC 27000 표준 시리즈(series of standars)는 위협과 취약점 그리고 영향력을 고려한 정보 보안 위험의 시스템적 검증, 정보 보안 보안 통제를 위한 포괄적인 스위트의 설계와 이행, 가이드라인이 제대로 지켜지는지 확인하기 위한 관리 절차 도입 등의 가이드라인을 제공하고 있다.
민감한 애플리케이션과 데이터를 퍼블릭 클라우드로 이전하려는 조직들은 이 기준에 따라 비교하고 서비스 제공기업을 평가해야 한다. 필요에 따라 조직의 내부 프라이빗 클라우드에서 사용되었던 보안 조치들 역시 그들의 퍼블릭 클라우드 인스턴스까지 연장해야 하기도 한다.
앞서 언급한 것처럼, 클라우드스팬같은 제품들은 조직이 정보와 애플리케이션 보안 정책에 있어서 퍼블릭 클라우드 인스턴스에서도 프라이빗 클라우드와 동등한 기준을 유지할 수 있게 해준다.
3 써드파티 감사 서비스를 이용하라
보안 준수와 관련해 조직들은 퍼블릭 클라우드 업체가 하는 말만 들을 필요는 없다. 써드파티 감사 서비스(auditing service)는 실질적이고 지속적인 보안 기준, 처리, 절차 등을 조사함으로써 약속대로 지켜지고 있는지 확인해준다.
SAS 70 타입 2 스탠다드(SAS70 Type II Standards)는 이런 종류의 감사가 최소 6개월 정도 지속된다고 명시하고 있으며, 더 오래 지속될 수도 있다. 몇몇 민감한 애플리케이션과 데이터의 경우 퍼블릭 클라우드로 이동하고 연장된 기간 동안 감사를 수행하면, 좀 더 안심할 수 있을 것이다.
4 인증 레이어를 추가하라
대부분의 서비스 기업들이 퍼블릭 클라우드 인스턴스를 위한 좋은 인증 서비스를 제공하고 있다. 하지만, SaaS 보안 벤더 클라우드패시지(CloudPassage)의 할로 넷섹(Halo NetSec) 등의 제품은 추가적인 인증 레이어를 더해준다. 이를 통해 더 나은 퍼블릭 클라우드 보안이라는 장점을 얻을 수 있다. 단 네트워크 지연 증가, 성능 하락, 추가적인 고장 가능성 등등의 단점을 감안해야 한다.
5 추가적 보안이 통합에 어떻게 영향을 미칠지 고려하라
대부분의 선도적 퍼블릭 클라우드 기업들은 이미 강력한 기본 보안 기능을 제공한다. 퍼블릭 클라우드 보안 조치를 추가하면 전체적인 애플리케이션 성능에 영향을 미치는 것을 넘어, 식별 및 접속 관리까지 곤란하게 할 수 있다.
이는 다른 사업적 애플리케이션과 통합이 필요한 미션 크리티컬한 애플리케이션 문제에서 더욱 중요해질 수 있다. 최종 사용자들은 필요할 때 애플리케이션이 준비되지 않는 상황을 결코 간과하지 않을 것이다.
Surfshark
VPN (가상 사설 네트워크, Virtual Private Network)은 인터넷 사용자에게 개인 정보 보호와 보안을 제공하는 중요한 도구로 널리 인정받고 있다. VPN은 공공 와이파이 환경에서도 데이터를 안전하게 전송할 수 있고, 개인 정보를 보호하는 데 도움을 준다. VPN 서비스의 수요가 증가하는 것도 같은 이유에서다. 동시에 유료와 무료 중 어떤 VPN을 선택해야 할지 많은 관심을 가지고 살펴보는 사용자가 많다. 가장 먼저 사용자의 관심을 끄는 것은 별도의 예산 부담이 없는 무료 VPN이지만, 그만큼의 한계도 있다. 무료 VPN, 정말 괜찮을까? 무료 VPN 서비스는 편리하고 경제적 부담도 없지만 고려할 점이 아예 없는 것은 아니다. 보안 우려 대부분의 무료 VPN 서비스는 유료 서비스에 비해 보안 수준이 낮을 수 있다. 일부 무료 VPN은 사용자 데이터를 수집해 광고주나 서드파티 업체에 판매하는 경우도 있다. 이러한 상황에서 개인 정보가 유출될 우려가 있다. 속도와 대역폭 제한 무료 VPN 서비스는 종종 속도와 대역폭에 제한을 생긴다. 따라서 사용자는 느린 인터넷 속도를 경험할 수 있으며, 높은 대역폭이 필요한 작업을 수행하는 데 제약을 받을 수 있다. 서비스 제한 무료 VPN 서비스는 종종 서버 위치가 적거나 특정 서비스 또는 웹사이트에 액세스하지 못하는 경우가 생긴다. 또한 사용자 수가 늘어나 서버 부하가 증가하면 서비스의 안정성이 저하될 수 있다. 광고 및 추적 일부 무료 VPN은 광고를 삽입하거나 사용자의 온라인 활동을 추적하여 광고주에게 판매할 수 있다. 이 경우 사용자가 광고를 보아야 하거나 개인 정보를 노출해야 할 수도 있다. 제한된 기능 무료 VPN은 유료 버전에 비해 기능이 제한될 수 있다. 예를 들어, 특정 프로토콜이나 고급 보안 기능을 지원하지 않는 경우가 그렇다. 유료 VPN의 필요성 최근 유행하는 로맨스 스캠은 인터넷 사기의 일종으로, 온라인 데이트나 소셜 미디어를 통해 가짜 프로필을 만들어 상대를 속이는 행위다. 이러한 상황에서 VPN은 사용자가 안전한 연결을 유지하고 사기 행위를 방지하는 데 도움이 된다. VPN을 통해 사용자는 상대방의 신원을 확인하고 의심스러운 활동을 감지할 수 있다. 그 외에도 유료 VPN만의 강점을 적극 이용해야 하는 이유는 다음 3가지로 요약할 수 있다. 보안 강화 해외 여행객이 증가함에 따라 공공 와이파이를 사용하는 경우가 늘어나고 있다. 그러나 공공 와이파이는 보안이 취약해 개인 정보를 노출할 위험이 있다. 따라서 VPN을 사용하여 데이터를 암호화하고 개인 정보를 보호하는 것이 중요하다. 서프샤크 VPN은 사용자의 개인 정보를 안전하게 유지하고 해킹을 방지하는 데 유용하다. 개인 정보 보호 인터넷 사용자의 검색 기록과 콘텐츠 소비 패턴은 플랫폼에 의해 추적될 수 있다. VPN을 사용하면 사용자의 IP 주소와 로그를 숨길 수 있으며, 개인 정보를 보호할 수 있다. 또한 VPN은 사용자의 위치를 숨기고 인터넷 활동을 익명으로 유지하는 데 도움이 된다. 지역 제한 해제 해외 여행 중에도 한국에서 송금이 필요한 경우가 생길 수 있다. 그러나 IP가 해외 주소이므로 은행 앱에 접근하는 것이 제한될 수 있다. VPN을 사용하면 지역 제한을 해제해 해외에서도 한국 인터넷 서비스를 이용할 수 있다. 따라서 해외에서도 안전하고 편리하게 인터넷을 이용할 수 있다. 빠르고 안전한 유료 VPN, 서프샤크 VPN 뛰어난 보안 서프샤크 VPN은 강력한 암호화 기술을 사용하여 사용자의 인터넷 연결을 안전하게 보호한다. 이는 사용자의 개인 정보와 데이터를 보호하고 외부 공격으로부터 사용자를 보호하는 데 도움이 된다. 다양한 서버 위치 서프샤크 VPN은 전 세계 곳곳에 여러 서버가 위치하고 있어, 사용자가 지역 제한된 콘텐츠에 액세스할 수 있다. 해외에서도 로컬 콘텐츠에 손쉽게 접근할 수 있음은 물론이다. 속도와 대역폭 서프샤크 VPN은 빠른 속도와 무제한 대역폭을 제공하여 사용자가 원활한 인터넷 경험을 누릴 수 있도록 지원한다. 온라인 게임, 스트리밍, 다운로드 등 대역폭이 필요한 활동에 이상적이다. 다양한 플랫폼 지원 서프샤크 VPN은 다양한 플랫폼 및 디바이스에서 사용할 수 있다. 윈도우, 맥OS, iOS, 안드로이드 등 다양한 운영체제 및 디바이스에서 호환되어 사용자가 어디서나 안전한 인터넷을 즐길 수 있다. 디바이스 무제한 연결 서프샤크 VPN은 무제한 연결을 제공하여 사용자가 필요할 때 언제든지 디바이스의 갯수에 상관없이 VPN을 사용할 수 있다.