가상화 보안은 포괄적인 보안 전략에서 핵심적인 부분입니다. 오늘날처럼 80% 이상이 가상화된 환경에서는 물리, 가상, 클라우드 등 모든 계층에 가상화 보안을 적용해야 합니다. 이 글에서는 반드시 알아야 할 주요 프로세스와 구성 전략을 설명합니다:
주요 가상화 보안 이슈
외부 공격
공격자가 호스트 수준 또는 VMware vCenter 서버에 접근하게 되면, 다른 중요한 VM에 접근할 수 있는 길이 열리며, 심지어 관리자 권한이 있는 사용자 계정을 생성해 장기간 동안 민감한 회사 데이터를 수집하거나 파괴하는 데 악용될 수도 있습니다.
엄선한 관련 콘텐츠:
VM에 스냅샷 보관하기
스냅샷은 짧은 시간 동안만 보관하도록 의도되었습니다. 공격자 또는 악의적인 내부 사용자는 스냅샷에서 귀중한 데이터를 수집할 수 있습니다.
VM과 호스트 간 파일 공유 또는 호스트와 원격 콘솔 간 복사-붙여넣기
기본적으로 VM과 호스트 간 파일 공유는 비활성화되어 있으며, VM과 원격 관리 콘솔 간 복사-붙여넣기도 비활성화되어 있습니다. 고급 ESXi 호스트 시스템 설정을 사용해 이러한 기본값을 재정의하는 것은 가능하지만 권장되지 않습니다. 관리 콘솔에 대한 접근 권한을 얻은 공격자는 가상 환경 밖으로 민감한 데이터를 복사하거나 악성코드를 VM에 주입할 수 있습니다.
VM 스프롤
또 다른 중요한 보안 위험은 VM의 무분별한 증식(스프롤)입니다. 이는 종종 개발자나 IT 관리자가 테스트 목적의 VM을 만들고, 테스트 기간이 끝난 뒤 삭제하지 않아 발생합니다. 실제로 VM은 만들기가 너무 쉬워서 IT 팀이 VM의 개수가 몇 개인지, 언제 어디에 배포되었는지 추적하기가 매우 어려운 상황이 됩니다. 그 결과 이러한 VM은 종종 패치되지 않은 채로 방치되고 보호도 받지 못합니다. 보안 취약점일 뿐만 아니라, 귀중한 하드웨어와 기타 리소스를 소모하기도 합니다. VM 인벤토리 리포팅 소프트웨어를 사용해 정기적으로 적절한 수명주기 관리를 수행하는 것이 VM 스프롤을 통제하는 가장 좋은 방법입니다.
바이러스, 랜섬웨어 및 기타 악성코드
VM은 다양한 종류의 공격에 취약합니다. 가장 흔한 것 중 하나가 Cryptolocker와 같은 랜섬웨어입니다. 데이터는 암호화될 수 없는 오프사이트 위치에 정기적으로 백업을 유지하는 것이 필수적입니다. 백업이 없다면 암호 해독 키를 제공받기 위해 해커에게 비용을 지불해야 할 수도 있습니다. 하지만 적절한 백업 관리가 있더라도 많은 VM을 복구하는 일은 어렵고 시간이 많이 걸립니다. 따라서 랜섬웨어가 유입될 위험을 최소화하려면 모든 사용자를 정기적으로 교육해야 합니다.
가상 환경을 안전하게 유지하기 위한 모범 사례
일반적인 보안 모범 사례를 따르는 것이 필수입니다. 또한, 가상 환경을 적절하게 보호하기 위한 가장 중요한 전략 두 가지는 다음과 같습니다.
명시적 사용자 계정 사용 및 최소 권한 적용
일상적인 용도로는 ESXi 호스트에 연결할 때 root(루트) 권한이 없는 사용자 계정만 사용해야 합니다. vCenter Server에서 명시적 관리자 사용자( named administrator user )를 생성하고, 해당 관리자 역할을 특정 사용자에게 할당하세요. 그러면 누가 어떤 호스트에 언제 로그인했는지 등을 정확히 파악하고, 사용자가 환경에 대해 수행하는 변경 사항에 대해 책임을 지도록 만들 수 있습니다.
열려 있는 ESXi 방화벽 포트 수를 최소화하세요
기본 포트 설정을 그대로 사용하세요. 추가 포트를 열면 공격 표면이 확대되어 가상 네트워크가 침해될 위험이 커집니다.
인프라의 모든 구성 요소를 보안 강화
인프라의 모든 부분은 물리 인프라(호스트, 스위치, 라우터, 물리 스토리지)부터 가상 인프라 및 게스트 운영 체제, 그리고 사용 중인 모든 클라우드 환경에 이르기까지 적절하게 보안이 적용되어야 합니다. 특히:
- 호스트에는 최신 펌웨어를 설치하고, 가상화 인프라(VMware vSphere 또는 Microsoft Hyper-V)에는 최신 보안 패치를 적용해야 합니다. 또한 가상 머신의 VMware Tools도 최신 상태로 유지하는 것이 중요합니다.
- 모든 활성 네트워크 장비(스위치, 라우터, 작업 부하 분산을 위한 로드 밸런서 등)는 최신 펌웨어가 배포되어 있어야 합니다.
- 모든 운영 체제는 자동 업데이트를 통해 완전히 패치되어야 합니다. 패치 설치는 업무 시간 외에 자동 재부팅과 함께 예약해 두어야 합니다.
- 가상화 환경용으로 설계된 적절한 백신 및 안티멀웨어 솔루션을 설치하세요.
강력한 백업 및 재해 복구(DR) 계획을 마련하세요.
적절한 백업 및 DR 계획은 악성코드 공격을 받든 허리케인이 프로덕션 데이터센터를 마비시키든 관계없이 업무 연속성을 보장하는 데 필수적입니다. 원격 데이터센터 또는 클라우드에 DR 사이트를 보유하면 장시간 중단 위험을 완화하는 데 도움이 됩니다. DR 계획을 수립할 때 다음의 두 가지 중요한 팁을 염두에 두세요:
- VM과 물리 서버를 백업하세요 — ESXi 자체는 백업할 수 없지만, VMware 명령줄과 스크립팅 애플리케이션 Power CLI를 통해 ESXi의 구성을 백업할 수 있습니다. 오늘날에는 동일한 도구를 사용해 Windows 또는 Linux에서 실행되는 물리 시스템과 어떤 OS에서 실행되는 VM 모두를 백업할 수 있습니다.
- 3-2-1 백업 규칙을 사용하세요 — 데이터의 복사본을 최소 3개 만들고 보관한 다음, 서로 다른 저장 매체에 백업 복사본 2개를 저장하세요. 이 중 1개는 오프사이트(현장 외부)에 위치해야 합니다.
- 복제를 고려하세요 — 더 강력한 DR 보호를 위해, 운영(프로덕션) VM을 다른 데이터 센터로 복제할 수 있습니다. 필요할 경우 해당 환경으로 빠르게 페일오버할 수 있습니다.
환경을 보호하기 위한 가상화 보안 도구
백신 및 악성코드 방지 소프트웨어
VMware와의 통합이 잘되어 있고, 온프레미스와 클라우드(Amazon AWS 또는 Microsoft Azure) 환경을 모두 보유한 조직을 위해 하이브리드 클라우드 보안을 제공하는 TrendMicro를 추천합니다. TrendMicro의 Deep Security 소프트웨어는 하이퍼바이저 수준에서 실행되며, 게스트 OS에 작은 에이전트를 설치합니다. 에이전트 수준에서 동작하는 선택형 통합 방화벽, 침입 방지 시스템(IPS), 무결성 모니터링 기능을 제공합니다. 단일 대시보드와 원격 배포 기능을 갖춘 엔드투엔드 올인원 솔루션이므로, 한 곳에서 모든 VM에 경량 에이전트를 배포할 수 있습니다. AV 스톰(AV 소프트웨어가 VM을 동시에 또는 부팅 시점에 스캔하는 현상)을 방지하기 위해 Windows 에이전트에는 자주 액세스하는 이전에 스캔한 파일의 해시가 포함된 안티-멀웨어 스캔 캐시가 포함되어 있어, 매번 다시 스캔할 필요가 없습니다.
McAfee, Sophos, Symantec 역시 VM 환경과 호환되는 AV 소프트웨어 솔루션을 제공합니다.
백업 및 복제 소프트웨어
Veeam Backup and Replication은 물리 환경과 VM 환경(하이브리드 및 클라우드 포함)을 보호할 수 있으며, 단일 콘솔에서 모든 것을 관리해 적절한 보호를 보장할 수 있습니다. 3-2-1 백업 규칙을 적용하고, 모범 사례에 따라 원격(오프사이트)에서 백업 파일을 생성·유지할 수 있습니다. 또한, 기본 데이터센터에 장애가 발생했을 때 서비스를 빠르게 복구할 수 있도록 복제 기능도 제공합니다.
Nakivo, Vembu Technologies, Altaro 역시 VMware와 호환되는 데이터 백업 솔루션을 제공합니다.
변경 감사 소프트웨어
가상 환경 전반의 변경 사항을 모니터링하는 것은 보안에 필수적입니다. 그중 하나의 가상화 보안 도구는 Netwrix Auditor for VMware 입니다. 이 도구는 전체 데이터센터와 그 다양한 개체(리소스 풀, 클러스터, 폴더, VM)의 구성에 대한 변경 사항을 추적할 뿐만 아니라 가상 환경에 대한 로그온도 모니터링합니다.
결론
현대적인 조직은 다양한 위협으로부터 가상 환경을 방어해야 합니다. 핵심 전략에는 모든 소프트웨어를 최신 상태로 유지하고, AV 소프트웨어를 사용하며, 구성 모범 사례를 준수하고, 정기적인 사용자 교육을 실시하는 것이 포함됩니다. 그러나 최고의 방어 체계를 갖추더라도 일부 위협은 통과할 수 있으므로, 모든 수준에서 항상 보안을 유지할 수 있도록 변경 사항과 로그온을 추적할 수 있는 보안 도구에 투자하는 것이 필수적입니다.
공유하기
더 알아보기
저자 소개
Vladan Seget
독립 IT 컨설턴트
Vladan Seget은 독립적인 IT 컨설턴트이자 전문 블로거입니다. Seget은 vExpert를 11회 수상했으며, Veeam Vanguard도 5회 수상했습니다. 또한 VCAP5-DCA 및 VCAP5-DCD 전문가 자격증을 보유하고 있으며 VMware Certified Professional입니다.