Offcanvas

How To / 데이터센터 / 보안 / 클라우드

‘이것들은 꼭!’ 클라우드 보안 체크리스트

2012.01.13 Robert L. Scheier   |  Computerworld


또 다른 인증 옵션은 클라우드 공급자가 클라이언트 기업 저장소에 저장된 사용자 정보에 직접 연결되는 것이다. 말러는 이를 “동기화보다 안전할 수 있다”고 말하면서도, 현실적으로 비교적 간단한 시스템 컬렉션을 가지고 있을 때에 가능하다고 설명했다.

이는 의료서비스 공급자 HCR 매너케어(ManorCare)가 채용했던 방법이다. HCR 정보보안 이사 토마스 바인스에 따르면 그는 지난 7년간 회사의 전자의료기록시스템을 호스트하기 위해 클라우드 기반 애플리케이션을 이용했으며, 매우 안정적이었다. 그는 사용자 인증과 그들을 승인하는 액세스 레벨을 결정하기 위해 액티브 디렉토리(Active Directory)를 구현하기 위해 Z스케일러(Zscaler, 사용자들이 액세스하는 사이트를 제어하고 악성앱 웹사이트를 체크)의 클라우드 기반 보안 서비스를 이용했다.

NetIQ 클라우드 제품 관리 이사 톰 세세르에 따르면, 클라우드에서 서버 이용을 구매하는 IaaS의 도입의 경우, 서비스 공급자로부터 LDAP 디렉토리에의 단순한 링크가 충분할 수 있다. 그것은 일반적으로 제한된 수의 관리 역할만 있기 때문이다. 예를 들어, 첫 역할은 새로운 서버들을 만드는 사용자들을, 두번째는 서버의 용량을 확장할 수 있는 사용자를, 세번째 역할은 서버들을 사용할 대규모 그룹을 관장하면 된다.

심플리파이드(Symplified), 옥타(Okta) 그리고 핑 아이덴티티(Ping Identity) 등의 공급 업체들은 말러가 일컬은 ‘제휴라는 단순화된 방안’(a simplified way of federating)을 통해 단일 사용승인을 제공한다. 이는 사용자의 접근 요청을 클라우드 기반의 인증 프로세스로 향하게 하는 방식이다. 이 때 이 클라우드 기반의 인증 프로세서는 고객이 이용하는 모든 클라우드 서비스를 지원한다.

다음 도전 과제는 사용자들이 오직 애플리케이션, 그들이 허가 받은 애플리케이션 내의 데이터 또는 기능만 액세스할 수 있게 수행하는 것이다.

말러는 모든 조직들이 액세스 지정 시 같은 단위 레벨을 요구하지는 않는다면서도, 필요한 세부 레벨을 파악하는 것이 중요하다고 지적했다. 특히 더 많은 사용자들의 액세스를 허용함으로써 더 큰 매출을 올리려 하기 마련인 공급자의 ‘코스 그레인드(coarse-grained)’ 컨트롤에 의존하지는 말아야 한다고 덧붙였다.

현재 보다 정교한 그레인드(fine-grained) 컨트롤을 제공하는 공급자로서, 클라우드 공급자와 클라우드 고객 모두에게 그들의 소프트웨어를 판매하는 기업으로는 아벡사(Aveksa)가 있다.

2. 장소는 안전한가?
클라우드 업체는 사용자들 모르게 데이터를 가장 가격 효율이 높은 장소로 이동시킨다. 하지만 보안을 확보하기 위해 고객은 그들의 데이터 위치를 알 수 있어야 한다. 재무서비스 공급자 윌셔 어소시에이츠(Wilshire Associates) IT 인프라 및 정보 보안 부사장 게리 랜도우는 불필요한 사이트로 복제를 제공할 수 있는 클라우드 공급자를 원한다며, “또 데이터가 있게 될 곳을 알고 싶다. 왜냐하면 나의 데이터가 강력한 법적 보호가 부족한 곳으로 옮겨지길 원치 않기 때문이다”라고 말했다.
 

CIO Korea 뉴스레터 및 IT 트랜드 보고서 무료 구독하기
Sponsored
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.