클라우드 환경은 자격 증명 기반 공격의 주요 표적이 되었습니다. The Netwrix 2025 Cybersecurity Trends Report에 따르면, 지난 1년 동안 46%의 조직이 클라우드 계정 침해를 경험했습니다. 이 수치는 2020년보다 거의 세 배 높습니다. 이는 클라우드로 전환한다고 해서 위험이 줄어들지 않음을 보여줍니다. 위험이 존재하는 위치만 바뀝니다.
위험이 클라우드 환경으로 이동함에 따라, 이를 관리해야 하는 방식도 함께 바뀝니다. 기존의 온프레미스 보안 접근 방식은 그대로 적용되지 않습니다. 물리적 통제, 네트워크 경계, 하드웨어 수준의 가시성은 더 이상 주요 방어 수단이 아닙니다.
그 자리를 대신하기 위해 조직은 강력한 identity governance, 일관된 구성 관리, 행위 기반 모니터링, 명확한 계약상 보장 사항이 필요합니다. 이 각각은 모든 클라우드 배포에 의도적으로 포함되어야 합니다.
하이브리드 환경을 운영하는 조직은 추가적인 복잡성에 직면합니다. Identity governance는 Active Directory 같은 온프레미스 시스템과 클라우드 identity provider 전반으로 확장되어야 합니다. 어느 한 환경에서든 보안 격차가 발생하면 양쪽 모두가 노출될 수 있습니다.
아래에 제시된 19가지 클라우드 보안 모범 사례는 이러한 영역에 초점을 맞춥니다. 이를 통해 조직이 책임져야 하는 것, 제공업체가 처리하는 것, 그리고 양측 사이의 격차를 메우는 방법을 명확히 알 수 있습니다.
클라우드 보안이란 무엇인가요?
클라우드 보안은 클라우드 기반 시스템, 데이터, 인프라를 무단 액세스, 잘못된 구성(오구성), 침해로부터 보호하기 위해 마련된 관리 통제, 정책, 기술의 집합입니다. IaaS, PaaS, SaaS 환경 전반에서 신원 및 액세스 거버넌스, 데이터 보호, 네트워크 통제, 구성 관리, 사고 대응을 포괄합니다.
온프레미스 보안과 달리 클라우드 보안은 공유 책임(shared responsibility) 모델로 운영됩니다. 즉, 제공업체는 기반 인프라를 보호하고, 조직은 그 위에 구축된 모든 것을 보호합니다. 이 경계가 어디에 있는지는 서비스 모델에 따라 달라지며, 이를 잘못 이해하는 것은 클라우드 노출의 가장 흔한 원인 중 하나입니다.
클라우드 보안이 중요한 이유는 무엇인가요?
강력한 클라우드 보안 프로그램은 조직이 운영을 지속하고, 규정 준수 의무를 이행하며, 클라우드에 의존하는 운영에 필요한 신뢰를 유지할 수 있도록 보호합니다.
클라우드 도입을 결정할 때마다 공격 표면이 확장됩니다
새로운 클라우드 서비스, ID, API 엔드포인트, 데이터 저장소가 추가될 때마다 공격 표면이 확장됩니다. 클라우드 환경은 프로비저닝이 빠르고 셀프서비스가 일반적이며 가시성을 유지하기가 더 어렵기 때문에 온프레미스 환경보다 위험이 더 빠르게 누적됩니다. 팀에 무엇이 바뀌었는지, 누가 변경했는지를 탐지할 도구가 없다면 이러한 노출은 더욱 커집니다.
잘못된 구성(미스컨피겨레이션)이 클라우드 데이터 노출의 가장 큰 원인입니다
물리적 보안이 기본 보장 역할을 하는 온프레미스 환경과 달리, 클라우드 리소스는 유효한 자격 증명과 올바른 API 호출을 가진 누구에게나 기본적으로 노출됩니다. 하나의 잘못 구성된 스토리지 버킷이나 지나치게 권한이 허용된 IAM 역할만으로도, 온프레미스에서는 물리적 접근이 보호했을 민감한 기록이 노출될 수 있습니다.
컴플라이언스 의무는 제공업체로 이전되지 않습니다
클라우드 공급자를 선택한다고 해서 규제상 의무가 이전되는 것은 아닙니다. GDPR, HIPAA, PCI DSS 및 업종별 규제 프레임워크는 데이터가 어디에 저장되어 있든 관계없이 계속 적용됩니다. 준수 여부를 입증하려면 단순히 서명한 서비스 계약서만으로는 부족하며, 문서화된 통제 수단, 감사 로그(audit trails), 그리고 지속적인 모니터링에 대한 증거가 필요합니다.
자격 증명 기반 공격이 클라우드 사고 패턴을 지배합니다
공격자가 클라우드 환경을 노릴 때는 취약점을 악용할 필요가 없습니다. 필요한 것은 유효한 신원(Identity)입니다. 공격자가 이미 유효한 자격 증명(credential)을 보유하고 있다면, 침해할 경계(perimeter)는 존재하지 않습니다. 공격자는 합법적인 사용자로 인증(authenticate)하고 환경의 정상적인 경계 안에서 활동합니다. 이러한 침입을 피해가 발생하기 전에 포착하는 핵심 통제 수단은 신원 거버넌스(Identity governance)와 행동 기반 모니터링(behavioral monitoring)입니다.
하이브리드 환경은 누적되는 거버넌스 격차를 만들어냅니다
온프레미스 Active Directory 와 Microsoft Entra ID를 모두 운영하는 조직은 두 개의 신원(Identity) 계면(identity planes) 전반에 걸쳐 일관된 신원 거버넌스를 유지해야 합니다. 온프레미스 Active Directory에서 발생한 침해는 동기화를 통해 Entra ID로 전파될 수 있습니다. 온프레미스에서 시작된 침해는 동기화된 그룹을 통해 클라우드 리소스에 도달할 수 있으며, 이와 같은 위험 패턴을 하이브리드 피벗(hybrid pivot)이라고 합니다.
Netwrix Auditor는 하이브리드 Microsoft 환경 전반에서 액세스 및 변경 이벤트의 전/후 값을 기록합니다. 무료 평가판을 다운로드하세요
19가지 클라우드 보안 모범 사례
아래의 모범 사례는 기본 인프라 제어부터 ID 거버넌스, 데이터 보호, 행위 모니터링, 그리고 제공자 관리까지 단계적으로 다룹니다. IaaS, PaaS, SaaS 서비스 모델에 따라 적용 범위가 달라지는 경우에는 그 차이를 명확히 구분해 설명합니다.
1. 클라우드 도입 전 위험을 평가하기
클라우드 서비스를 도입하기 전에, 특정 정보 시스템을 해당 환경으로 이전할 때 수반되는 위험을 평가해야 합니다. 철저한 위험 평가는 조직이 책임져야 하는 보안 구성요소가 무엇인지, 내부적으로 반드시 구현해야 하는 제어가 무엇인지, 그리고 제공자의 관할 범위에 속하는 것이 무엇인지를 파악해야 합니다. 이 평가는 마이그레이션 결정을 내린 이후가 아니라, 그 이전에 수행되어야 합니다.
2. 구성 점검을 감사하고 자동화하기
CSA Top Threats 설문은 오 misconfiguration(잘못된 구성)을 클라우드 보안의 주요 위험 중 하나로 꼽으며, 침해 사고 조사에서 반복적으로 근본 원인으로 나타납니다.
조직의 정책에 부합하거나, CIS Benchmarks AWS 또는 CIS Benchmarks Azure 와 같은 공인 벤치마크를 기준으로 구성 기준선을 설정하세요.
해당 기준선에서 벗어나는(드리프트) 현상을 감지하는 모니터링 솔루션으로 구성 점검을 자동화하세요. 주기적인 검토를 기다리기보다 의심스러운 변경 사항을 신속히 조사하고 해결하십시오.
3. IaaS 플랫폼을 외부 압력으로부터 보호하기
IaaS 플랫폼 전반에 악성코드 방어를 적용하세요. 퍼블릭 클라우드 인터페이스를 대상으로 하는 분산 서비스 거부(Distributed Denial of Service, DDoS) 활동에 대해 적절한 클라우드 네이티브 보호와 트래픽 완화 제어를 통해 탄력성을 유지하세요.
PaaS 및 SaaS 모델에서는 인프라 수준의 책임이 제공자에게로 이동하지만, 귀하의 조직은 PaaS 환경에서 애플리케이션 수준의 보호에 대한 책임을 계속 부담합니다.
4. 적절한 계층에 침입 탐지를 배포하세요
IaaS의 경우: 사용자, 네트워크, 데이터베이스 수준에 침입 탐지 시스템을 배포하세요. PaaS 및 SaaS의 경우: 이 책임은 제공자에게로 이동합니다. 도구를 배포하기 전에 귀하의 조직이 책임지는 계층이 무엇인지 파악하세요. 제공자가 이미 커버하는 계층에 탐지 리소스를 잘못 배분하면 예산이 낭비되고, 귀하의 책임 계층을 커버하지 못하면 통제 공백이 발생합니다.
5. 트래픽 이상 징후를 모니터링하세요
트래픽 급증은 DDoS 활동, 데이터 유출 시도, 또는 측면 이동을 나타낼 수 있습니다. 일반적인 트래픽 패턴에 대한 기준선을 설정하고, 의미 있는 편차에 대해서는 알림을 구성하세요.
자격 증명 기반 침입은 정상 트래픽과 자연스럽게 섞여 서명 기반 탐지를 우회합니다. 이를 포착하는 핵심 메커니즘은 행동 기반 기준선(behavioral baselines)입니다. Netwrix Auditor는 클라우드 및 온프레미스 환경 전반에서 이러한 패턴을 가시화합니다.
6. 최소 권한 액세스(least privilege) 적용
각 사용자가 자신의 역할을 수행하는 데 필요한 권한만 부여하세요. 이는 principle of least privilege 를 클라우드 IAM에 적용한 것입니다. 클라우드 환경에서는 과도하게 프로비저닝된 액세스가 지속적으로 악용되는 진입 지점이 됩니다. 공격자는 기술적 취약점을 악용하기보다, 유효하지만 권한이 과도하게 부여된 자격 증명을 오용합니다.
사용자, 그룹, 서비스 계정 수준에서 최소 권한(least privilege)을 적용하세요. 하이브리드 환경에서는, 온프레미스 침해가 클라우드 환경으로 직접 전파될 수 있는 동기화된 하이브리드 그룹 대신 Entra ID Entitlement Management를 사용해 민감한 클라우드 리소스에 대한 액세스를 관리하십시오.
7. 정기적으로 권한(Entitlement) 검토를 수행하고 불필요한 권한을 회수하세요.
클라우드 환경은 온프레미스 환경보다 더 빠르게 오래된 권한이 누적됩니다. 프로비저닝이 더 빠르고 셀프서비스 액세스가 일반적이기 때문입니다. 정기적으로 권한을 검토하고 조정하세요.
활성 역할 또는 업무상 필요와 더 이상 연결되지 않은 권한은 모두 제거하세요. 모든 고도의 권한 계정( Domain Admins 및 Enterprise Admins )을 Entra ID 동기화 범위에서 명시적으로 제외하십시오.
명시적인 OU 기반 또는 속성 기반 필터링을 구성하지 않으면, 기본 구성에서 이러한 계정을 동기화합니다.
8. 모든 클라우드 액세스에 대해 MFA를 의무화하세요.
클라우드 환경에 액세스하는 모든 사용자에 대해 MFA를 강제하세요. Unit 42 IR report에서는 2024년 클라우드 사례에서 MFA 부재가 가장 널리 나타난 기여 요인인 IAM 요소라고 지적했습니다. MFA가 없으면, 유출된 자격 증명은 초기 침해와 전체 계정 탈취 사이에 추가 장벽이 없는 상태로 공격자에게 즉각적이고 지속적인 접근 권한을 제공합니다. MFA를 기술적으로 적용하기 불가능한 서비스 계정에 대한 예외가 있다면 이를 문서화하고, 해당 예외를 분기마다 검토하세요.
9. 로그인 활동을 모니터링하여 침해 징후를 확인하세요
여러 엔드포인트에서 발생한 로그인 시도, 짧은 기간 동안의 높은 실패 로그인 횟수, 그리고 평소와 다른 위치에서의 로그인을 대상으로 알림을 설정하세요. 이러한 패턴은 운영상의 오류가 아니라 침해된 자격 증명의 초기 징후입니다.
하이브리드 환경에서는 Resource Owner Password Credentials (ROPC) 인증 흐름을 포함한 일부 자격 증명 검증 흐름이, 성공적인 로그인 로그 이벤트를 생성하지 않고도 자격 증명을 검증할 수 있다는 점에 유의하세요.
자격 증명 침해 탐지를 위해 로그인 로그에만 의존하는 조직에는 문서화된 사각지대가 있습니다.
10. 클라우드로 옮기기 전에 데이터를 분류하세요
데이터 검색 및 분류는 클라우드 데이터 보안의 기반입니다. 데이터의 민감도에 따라 분류하고, 그 결과를 바탕으로 적절한 액세스 제어, 보관 정책, 보호 조치를 수립하세요. 민감한 데이터에 대한 가시성이 부족한 문제는 주요 클라우드 보안 과제 중 하나입니다.
찾지 못한 것은 통제할 수 없습니다. 데이터 양이 늘어날수록 일관성을 유지하려면 분류를 자동화하세요. 보안 또는 규정 준수 요구사항을 충족하기 위해 특정 데이터는 온프레미스 저장소가 필요할 수 있습니다. 마이그레이션하기 전에 어떤 데이터가 그 범주에 해당하는지 파악하세요.
Netwrix Access Analyzer가 중첩된 AD 그룹과 SharePoint 상속 관계를 분석해 과도하게 노출된 민감 데이터를 찾아냅니다. 무료 평가판을 신청하세요
11. 데이터 액세스 관리를 적용하고 공유를 제한하세요
가장 민감한 데이터에 대해 정기적으로 접근 권한(privilege) 감사를 수행하세요. 이는 효과를 발휘하기 위해 data loss prevention이 의존하는 운영 계층입니다. 실수로 인한 공개 노출과 승인되지 않은 외부 공유를 방지하는 규칙을 적용하세요.
2025 Verizon Data Breach Investigations Report에 따르면, 침해 사고에서의 제3자(서드파티) 개입은 전년 대비 대략 두 배로 증가했으며, 분석된 사고 중 약 15%에서 30%로 상승했습니다. 이는 통제되지 않은 외부 공유의 위험을 강조합니다.
이러한 노출을 줄이려면 관리되지 않거나 보안되지 않은 장치로 민감 데이터가 다운로드되는 것을 금지하고, 클라우드 기반 리소스에 대한 액세스를 허용하기 전에 장치 검증을 요구하세요.
12. 클라우드 환경 전반에서 파일 다운로드를 모니터링
비정상적인 다운로드 활동을 모니터링하세요. IT 환경 전반에 걸쳐 자동화된 모니터링을 사용해 클라우드 기반 데이터를 다운로드, 수정 또는 공유하는 사용자를 추적합니다. 다운로드량이나 타이밍의 비정상적인 패턴은 insider risk 또는 침해된 계정의 초기 징후일 수 있습니다.
Unit 42 보고서 에 따르면 2024년 모든 사고 조사 중 29%가 클라우드 또는 SaaS 환경과 관련되어 있었으며, 그중 21%는 위협 행위자가 클라우드 환경에 적극적이고 부정적인 영향을 미친 사례였습니다.
13. 전송 중 및 저장 중인 데이터 암호화
클라우드에 업로드하기 전에 모든 데이터를 암호화하세요. 포괄적인 키 관리 방식으로 암호화 키에 대해 엄격한 통제를 유지하십시오.
클라우드 키 관리에 관한 NSA-CISA 권고 (2024년 3월)는 안전한 통신, 접근 제어, 인증, 저장 중 데이터 암호화를 포함한 암호화 작업의 보안은 적절한 키 관리에 전적으로 달려 있다고 밝힙니다.
키 독립성이 최대한 필요하다면 보안 및 운영 요구사항을 기준으로 다음 세 가지 접근 방식을 평가해 볼 만합니다.
- BYOK (Bring Your Own Key): 고객이 제공업체의 키 관리 서비스(KMS)에 키 자료를 생성하고 가져옵니다. 가져온 후 키는 제공업체의 KMS에 저장됩니다.
- DKE (Double Key Encryption): 암호화에는 두 개의 키가 필요하며, 하나는 고객이 보유하고 다른 하나는 제공업체가 보유합니다. 어느 한쪽만으로는 복호화할 수 없습니다.
- HYOK (Hold Your Own Key): 키는 고객이 제어하는 인프라 밖으로 절대 나가지 않습니다. 제공업체는 평문 키 자료에 접근할 수 없습니다.
데이터를 삭제할 때는 NIST SP 800-88 권장 사항에 따라 암호화 기반 삭제(cryptographic erasure)를 사용하세요. 이 권장 사항에서는 암호화 기반 삭제를 Purge(삭제) 산화 처리 범주에 포함합니다. NIST SP 800-88은 삭제가 수행되었는지에 대한 문서화된 검증을 명시적으로 요구합니다.
삭제만으로는 Purge(삭제) 산화 처리 표준을 충족하지 못합니다. AWS CloudTrail, Azure Activity Log, 또는 GCP Audit Logs 같은 제공업체 로깅 메커니즘을 통해 삭제 내역을 감사(추적)할 수 있도록 하세요.
14. 데이터 복구 전략을 수립하고 테스트하세요
검증된 복구 절차가 포함된 정기 백업은 우발적이든 의도적이든 데이터 손실로부터 보호합니다. 백업만 테스트하지 말고 복구를 테스트하세요. 절차가 실제로 작동하는지 확인하기 위해 정기적으로 테스트 환경으로 복원하십시오. 주요 인프라 변경이 있을 때마다 다시 테스트하세요.
15. 사용자 행동 분석을 사용해 이상 징후 활동을 탐지하세요
사용자 행동 분석(UBA)은 개별 사용자와 그룹의 행동 기준선을 설정한 다음, 잠재적 위협을 나타내는 일탈(편차)을 드러냅니다.
비정상적인 액세스 패턴, 비정상적인 데이터 다운로드, 예기치 않은 권한 상승은 시그니처 기반 도구가 놓치지만 행동 기준선 설정을 통해 포착되는 행동입니다.
UBA는 현재의 활동을 각 사용자의 과거 기준선(baseline)과 비교함으로써 작동합니다. 첫 대량 액세스, 비정상적으로 큰 데이터 검색, 새로운 위치에서의 활동 등 의미 있는 편차는 데이터 유출(exfiltration), 정책 위반, 또는 손상된(탈취된) 자격 증명의 잠재적 징후로 표시됩니다. 방화벽 같은 경계(perimeter) 제어가 없는 클라우드 환경에서는, 피해가 발생하기 전에 손상된 계정과 내부자 위협을 포착할 수 있는 몇 안 되는 메커니즘 중 하나입니다.
지속적으로 모니터링하고 기준선(baseline)을 문서화한 뒤, 개인 또는 그룹의 일반적인 패턴에서 벗어나는 사용자를 플래그로 표시하십시오.
Netwrix Access Analyzer는 중첩된 AD 그룹과 SharePoint 상속을 해소하여 과도하게 노출된 민감 데이터를 파악합니다. 무료 체험을 신청하세요
16. 승인되지 않은 외부 파일 공유를 모니터링합니다
승인되지 않았거나 외부로 이루어지는 파일 공유는 클라우드 환경에서 데이터 손실로 이어지는 흔한 경로입니다. 위협 행위자는 대개 탈취된 자격 증명으로 클라우드 공격을 시작한 뒤 권한을 상승시키고, 탐지가 이루어지기 전에 비즈니스에 핵심적인 데이터를 유출(exfiltrate)하기 위해 클라우드 환경으로 전환(피벗)합니다.
자동화된 모니터링은 누가 무엇을 누구와 공유하는지, 그리고 그 공유가 정책에 의해 승인된 것인지 추적해야 합니다. UBA를 통해 수립된 행위 기반 기준선과 공유 활동을 상호 연관시켜 합법적인 협업과 잠재적 데이터 유출을 구분하세요.
17. 공급자 계약에서 공동 보안 책임을 명확히 정의하기
계약은 서비스 품질과 사고 대응(사후 조치)에 대한 가장 중요한 보증 수단입니다. 서명하기 전에 다음 사항을 명확히 하세요.
- 보안 실패에 대한 공급자의 책임 범위
- 데이터 저장 위치, 보관(유지) 기간, 삭제 정책
- 전송 중 및 저장 중인 데이터를 보호하는 보안 조치
- 양측에 적용되는 감사 권한 및 독립적인 평가 조항
- 계약 기간 중 및 계약 종료 후 데이터 기밀성을 유지하기 위한 전략
최종 확정하기 전에 받아들일 수 없다고 생각하는 조건은 협상하세요. 확정한 뒤가 아니라 그 전에 말입니다. CSA Cloud Controls Matrix (CCM) v4.1 그리고 이에 수반되는 Consensus Assessments Initiative Questionnaire (CAIQ)는 제공업체가 책임 경계의 본인 측 영역을 어떻게 구현했는지 확인할 수 있도록, 예/아니오 형식의 질문을 구조화해 제공합니다.
18. 규제 준수 의무가 귀하의 조직에 그대로 남아 있는지 확인합니다
클라우드 공급자를 선택한다고 해서 컴플라이언스 의무가 이전되지는 않습니다. 귀하의 조직은 클라우드 기반 애플리케이션이 관련 규정을 지속적으로 충족하도록 보장할 책임이 계속해서 남아 있습니다.
인정받은 인증(ISO 27001, SOC 2)을 보유하고 독립적인 감사를 허용하는 공급자를 선택하세요. 해당 인증이 최신 상태인지, 그리고 인증 범위가 사용 중인 서비스들을 포함하는지 확인하십시오.
19. 공급자와 함께 사고 대응 계획을 수립하고 테스트하세요
공유 보안 책임, 커뮤니케이션 프로토콜, 에스컬레이션 절차를 사전에 정의하십시오. 계획에는 사고 발생 시 공급자가 정확히 무엇을 제공할지 명시되어야 합니다. 예: 로그, 포렌식 지원, 통지 일정, 그리고 복구(시정) 범위.
공급자의 대응 팀이 포함된 정기 교육과 시뮬레이션을 수행하십시오. 환경과 위협 환경이 변화함에 따라 계획을 검토하고, 중요한 사고 또는 거의 발생한 사고(near-miss)가 있을 때마다 계획을 업데이트하세요.
하이브리드 환경에서 Netwrix가 클라우드 보안을 지원하는 방법
하이브리드 환경을 운영하는 보안 팀에게 클라우드 보안에서 가장 어려운 점은 무엇을 해야 하는지 아는 것이 아닙니다. 두 개의 ID 영역 전반에 대한 가시성을 유지하고, 데이터가 잘못된 위치로 흘러가기 전에 분류하며, 기본 제공 도구가 놓치는 행동 이상 징후를 탐지하는 것이 핵심입니다. Netwrix는 이 세 가지 격차를 직접 해결합니다.
Netwrix Auditor 는 SharePoint Online, Exchange Online, Active Directory, Entra ID에 대해 검색 가능한 “변경 전/후” 감사 추적 정보를 제공합니다. 구성 변경으로 위험이 발생하거나 액세스 변경이 규정 준수 문제를 유발하는 경우, Auditor는 여러 네이티브 콘솔에서 로그를 수동으로 상호 연계해야 하는 대신 전체 맥락과 함께 이를 바로 드러냅니다.
Netwrix Access Analyzer 파일 서버, SharePoint, 데이터베이스 전반에서 민감한 데이터를 찾아 분류한 뒤, 해당 데이터에 대해 누가 “실제로” 효과적인 액세스를 보유하고 있는지 매핑합니다. Sensitive Data Discovery 모듈은 구조화/비구조화 데이터 저장소 전반에서 PII, 재무 데이터 및 규정 대상 정보를 식별하여, 존재하는 권한만이 아니라 그 권한이 실제로 부여하는 액세스가 무엇인지까지 보여줍니다.
Netwrix 1Secure 는 Active Directory, Entra ID, SharePoint Online, Windows 파일 서버 전반에 대해 SaaS 기반의 통합 가시성을 제공합니다. 위험 대시보드는 하이브리드 환경 전반에서 과도한 권한, 민감한 데이터에 대한 공개 액세스, 그리고 비활성 계정을 드러냅니다.
온프레미스 AD와 Entra ID 모두에 걸쳐 identity governance를 운영하는 조직의 경우, 1Secure가 위험 가시성을 단일 보기로 통합합니다.
데모 요청 하이브리드 클라우드 환경 전반에서 Netwrix가 identity governance, data classification, 위협 탐지를 어떻게 지원하는지 확인해 보세요.
클라우드 보안에 대한 자주 묻는 질문
공유하기