Offcanvas

보안 / 클라우드

AWS, "VPN 필요없는" 제로 트러스트 기반 클라우드 앱 액세스 서비스 출시

2023.05.04 Michael Cooney  |  Network World
아마존 웹 서비스가 VPN을 사용하지 않고 자사 클라우드 애플리케이션에 액세스하는 사용자를 보호하는 새로운 서비스 AWS 베리파이드 액세스(AWS Verified Access, 이하 AVA)를 출시했다. 

지난해 11월 프리뷰로 공개된 바 있는 새 서비스는 모든 애플리케이션의 요청을 제로 트러스트 원칙을 적용해 검증한다. 프리뷰 서비스 이후로 AWS 웹 애플리케이션 파이어월과 고객의 애플리케이션 엔드포인트 맥락에 따라 로그인된 ID를 통과시키는 기능이 추가됐다.

특히 이 서비스는 AWS 자원을 보호하는 데 웹 ACL을 사용한다. AWS 블로그의 설명에 따르면, 고객은 웹 ACL을 생성하고 규칙을 추가해 자체 보호 전략을 정의한다. 각 규칙에는 조사 기준과 이런 기준에 맞는 웹 요청을 받으면 어떻게 대응할 것인지를 정의한 내용이 포함된다.

고객은 규칙을 구성해 요청을 차단하거나 통과시키거나 숫자를 셀 수 있으며, CAPCHA 퍼즐이나 기타 클라이언트 브라우저 과제를 사용하는 봇 제어 기능을 실행할 수도 있다. 웹 ACL 내에서 규칙을 정의할 수도 있고, 규칙 그룹에서 재사용할 수도 있다. 기업이 자체 규칙을 정의할 수도 있고, AWS 매니지드 룰과 AWS 마켓플레이스 셀러 서비스가 관리형 규칙 그룹을 제공할 수도 있다.

서비스 적용 범위를 넓히기 위해 AVA는 AWS ID와 다양한 디바이스 보안 파트너를 통합했는데, 비욘드 아이덴티티(Beyond Identity), 크라우드스트라이크(CrowdStrike), 사이버아크(CyberArk), 시스코 듀오(Cisco Duo), 잼프(Jamf), 점프클라우드(JumpCloud), 옥타(Okta), 핑 아이덴티티(Ping Identity) 등이다. 여기에 더해 데이터로그(Datadog), IBM, 뉴 렐릭(New Relic), 래피드세븐(Rapid7), 수모 로직(Sumo Logic), 트렐릭스(Trellix) 등의 관찰가능성 파트너도 AVA에 통합할 수 있으며, 고객 애플리케이션에 액세스하려는 사용자로부터 실행 가능한 데이터를 제공한다.

새로 추가된 기능인 통합 WAF는 웹 애플리케이션을 애플리케이션 계층 위협으로부터 보호한다. 고객은 SQL 인젝션이나 크로스사이트 스크립팅 같은 일반적인 공격을 걸러내는 한편, 사용자 ID와 디바이스 보안 상태를 사용해 AWS 제로 트러스트 기반의 세밀한 액세스 제어가 가능하다.

고객의 애플리케이션 엔드포인트에 대한 맥락에 따라 로그인한 ID를 통과시키는 기능도 흥미롭다. AWS는 “AVA는 이제 맥락에 따라 로그인한 ID를 통과시킨다. 맥락 정보는 이메일이나 사용자 이름, 기타 속성 등 ID 제공업체로부터 애플리케이션에 제공되는 것을 이용한다”고 설명했다. 이 기능을 이용하면 고객이 맥락 정보를 사용해 애플리케이션 액세스를 개인화할 수 있으며, 개인화된 사용자는 재인증하지 않아도 된다. 이 기능은 애플리케이션이 특정 요청을 AVA가 인증했다는 것을 암호화된 방식으로 검증할 수 있도록 해준다.

서비스 요금은 애플리케이션별로 시간과 처리한 데이터 용량을 기준으로 부과된다.
ciokr@idg.co.kr
추천 테크라이브러리

회사명:한국IDG 제호: CIO Korea 주소 : 서울시 중구 세종대로 23, 4층 우)04512
등록번호 : 서울 아01641 등록발행일자 : 2011년 05월 27일

발행인 : 박형미 편집인 : 천신응 청소년보호책임자 : 한정규
사업자 등록번호 : 214-87-22467 Tel : 02-558-6950

Copyright © 2024 International Data Group. All rights reserved.