제조업 Cloud Security(CNAPP·CSPM·CWPP·CIEM·DSPM·KSPM) 실무 완벽 가이드 — 멀티 클라우드 카오스에서 통합 보호까지 5단계 로드맵

중소·중견 한국 제조사가 CNAPP(Cloud-Native Application Protection Platform) 통합 클라우드 보안을 진단·통제·가시화·자동화·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. CSPM·CWPP·CIEM·DSPM·KSPM·SaaS Security Posture·ASPM 통합, CIS Benchmark·CSA CCM·NIST SP 800-204·CSF 2.0, AWS Config·Azure Defender·GCP SCC, Wiz·Orca·Prisma Cloud·CrowdStrike, Shift-Left + Runtime, 한국 K-CSAP·CSA STAR·ISMS-P 클라우드 매핑 실무.

1. 왜 CNAPP가 필요한가 — 클라우드 도구 분산의 한계

평균 중견 기업의 클라우드 보안 도구 수(Gartner 2024): 15~30개 — CSPM·CWPP·CIEM·KSPM·DSPM·EDR·SIEM·SOAR·CASB·SSE·CNAPP… 결과 ① 알람 사일로·중복, ② 우선순위 불분명, ③ 권한·자산·취약점·구성 결함 통합 못 봄, ④ 통제 결함 보고 어려움.

Gartner 2021: CNAPP(Cloud-Native Application Protection Platform) 제안 — Code · Build · Deploy · Run 4단계의 클라우드 보안을 단일 플랫폼으로 통합.

오해 1 — “EDR + WAF면 클라우드도 끝.” 클라우드는 IAM·Network·Config·Workload·Container·Serverless·Storage·SaaS 모두 다름. 오해 2 — “AWS Console 깨끗하면 안전.” API·서비스 간 권한 조합·CI/CD·서드파티 접근이 더 큰 위험. 오해 3 — “한 CSP만 쓰면 간단.” 멀티 클라우드(AWS+Azure+GCP) 거버넌스, 책임 공유 모델 정확히 이해 필요.

책임 공유 모델(Shared Responsibility):

  • IaaS: CSP는 H/W·네트워크·하이퍼바이저, 고객은 OS 이상 전체
  • PaaS: CSP는 OS·런타임까지, 고객은 앱·데이터
  • SaaS: CSP는 앱까지, 고객은 데이터·신원·접근
  • 공통: 고객은 항상 데이터·신원·접근 제어 책임

규제:

  • 한국 CSAP(클라우드 보안 인증): 공공 의무
  • 한국 ISMS-P: 클라우드 부속(2023~)
  • CSA STAR(Lv 1/2/3) — 클라우드 통합 평가
  • FedRAMP: 미 연방 클라우드
  • EU EUCS(EU Cloud Security Scheme): 발효 준비
  • PCI DSS v4.0.1·HIPAA·HITRUST: 클라우드 환경 적용

2. CNAPP 구성 — 7 Pillars

CNAPP
├── CSPM   — Cloud Security Posture Mgmt (구성·정책·CIS Benchmark)
├── CWPP   — Cloud Workload Protection (VM·컨테이너·Serverless 런타임)
├── CIEM   — Cloud Infrastructure Entitlement Mgmt (권한·역할·관계)
├── KSPM   — Kubernetes Security Posture Mgmt
├── DSPM   — Data Security Posture Mgmt (데이터 분류·노출)
├── SSPM   — SaaS Security Posture Mgmt (Salesforce·Workday·M365)
└── ASPM   — Application Security Posture Mgmt (코드·SAST·SCA)

Gartner 2024 Magic Quadrant Leaders: Wiz·Palo Alto Prisma Cloud·Microsoft Defender for Cloud·CrowdStrike Falcon Cloud Security·Orca Security·Lacework·SentinelOne Cloud Security·Sysdig·Aqua·Snyk Cloud.

기능별 상세:

영역대상기능
CSPMIaaS/PaaS 구성잘못 설정 탐지·CIS Benchmark·CCM·정책 강제
CWPPVM·Container·Serverless런타임 보호·EDR·취약점·악성코드
CIEMIAM과도 권한 탐지·Just-in-Time·Toxic Combination
KSPMKubernetesRBAC·NetworkPolicy·Admission·CIS K8s Benchmark
DSPM데이터분류·위치·접근·이동 추적
SSPMSaaSM365·Salesforce·Workday·구성 점검
ASPM앱 코드SAST·SCA·SBOM·우선순위

3. Shift-Left + Runtime — 4단계 통합

Code → Build → Deploy → Run 전 단계 보안:

Code(개발):

  • IaC 스캔(Terraform·CloudFormation·Bicep·Pulumi)
  • Secret Scan·IDE 통합
  • 도구: Checkov·Tfsec·Snyk IaC·Bridgecrew

Build(CI/CD):

  • 컨테이너 이미지 스캔
  • SBOM 생성
  • SLSA Provenance
  • Policy as Code 검증

Deploy(배포):

  • Admission Control(Kyverno·OPA Gatekeeper·Sigstore Policy Controller)
  • 미서명 이미지 거부
  • 정책 위반 차단

Run(운영):

  • 런타임 위협 탐지(eBPF·Falco·Tetragon)
  • 비정상 행동·Process·Network
  • 자동 대응·격리

4. Stage 1 — 자산·구성·위협 진단 (1~2개월)

클라우드 자산 인벤토리:

  • AWS Organizations·Azure Management Groups·GCP Folders
  • 모든 리소스(VM·Container·Storage·DB·Network·Lambda·Function·App Service)
  • Region·태그·소유자
  • 비용·사용

Multi-cloud Visibility:

  • 단일 대시보드 — Wiz·Orca·Prisma Cloud·CrowdStrike Falcon CS
  • Open Source: ScoutSuite·Prowler·CloudSplain·Cartography(Lyft)
  • CSP Native: AWS Config·Azure Defender·GCP Security Command Center

구성 평가:

  • CIS Benchmark: AWS·Azure·GCP·K8s·EKS·AKS·GKE·OpenShift 각각
  • CSA CCM v4(Cloud Controls Matrix): 17 Domains·197 Controls
  • NIST SP 800-204A Microservice Security
  • PCI DSS v4.0.1 Cloud Guidance
  • AWS Well-Architected Framework Security Pillar
  • Azure Cloud Adoption Framework Secure Methodology

Top 10 클라우드 결함(반복 발견):

  1. 공개 S3·Blob·Cloud Storage (지속 1위)
  2. MFA 미사용 Root·Admin
  3. 광범위 IAM Policy(*:*)
  4. 미사용 자격증명·키
  5. 평문 통신·미암호화 저장
  6. 노출된 DB Port
  7. EOL OS·이미지
  8. Default VPC·Security Group
  9. CloudTrail·Log Monitoring 비활성
  10. 검증 안 된 컨테이너 이미지

위험 점수:

  • 자체 정책 + CIS 기준 + CVE·CVSS·EPSS·KEV
  • 도구 통합 점수 — Wiz Toxic Combinations·Orca Crown Jewel·CrowdStrike ExPRT.AI

5. Stage 2 — CSPM·CIEM·KSPM 적용 (3~6개월)

CSPM 운영:

  • 정책 라이브러리 표준화 — CIS Benchmark + 자체
  • 자동 알람 + 자동 시정(Auto-remediation)
  • 신규 리소스 출시 시 자동 검증
  • 분기 Drift 감사

CIEM(권한 관리):

  • 모든 IAM Identity 매핑(Human·Machine)
  • 과도 권한 탐지 — 부여 vs 실제 사용
  • Toxic Combination — 권한 조합으로 위험 행동 가능 (예: S3 + Lambda + KMS = 데이터 추출)
  • Just-in-Time(JIT) 권한 — Sailpoint·SailPoint·CyberArk·BeyondTrust
  • Privileged Access Workstation(PAW) — Admin 전용 격리 PC

KSPM(Kubernetes):

  • 클러스터 인벤토리(EKS·AKS·GKE·OpenShift·on-prem)
  • CIS K8s Benchmark 자동 평가
  • Admission Controllers:
    • Kyverno·OPA Gatekeeper·Sigstore Policy Controller
    • 미서명 이미지·root·privileged·hostNetwork 차단
  • NetworkPolicy 기본 거부(Default Deny)
  • Pod Security Standards(Restricted/Baseline/Privileged)
  • RBAC 최소권한
  • Secrets Mgmt(Vault·External Secrets·Sealed Secrets)
  • Service Mesh(Istio·Linkerd) mTLS

Container Image 보안:

  • 베이스 이미지 화이트리스트(Distroless·Chainguard Images·Wolfi)
  • 빌드 시 + 매일 재스캔
  • Critical CVE 차단 정책
  • 라이선스 정책

6. Stage 3 — CWPP·DSPM·SSPM (3~6개월)

CWPP(워크로드 보호):

  • VM·EC2·VMSS·Compute Engine EDR
  • Container Runtime Security:
    • Falco(CNCF): eBPF 기반 비정상 행동
    • Tetragon(Isovalent/Cisco): eBPF + 정책 강제
    • Sysdig Secure: 상용 종합
    • Aqua Cloud Native Security: 상용
  • Serverless Security: Lambda Layer·App Service·Cloud Function
  • Process Whitelisting
  • Network Microsegmentation

DSPM(데이터 보안):

  • 모든 데이터 위치 식별(S3·RDS·DynamoDB·BigQuery·Storage 등)
  • 자동 분류(PII·PCI·PHI·기밀)
  • 접근권한·접근 이력
  • 데이터 이동·Egress 추적
  • 도구: Cyera·Dig Security(Palo Alto)·Laminar·Sentra·Wiz DSPM·Microsoft Purview·AWS Macie·Azure Defender for Storage

SSPM(SaaS 보안):

  • Microsoft 365·Google Workspace·Salesforce·Workday·Slack·Notion·Atlassian
  • 구성 점검(MFA·외부 공유·앱 권한·Guest)
  • 도구: Adaptive Shield·AppOmni·Obsidian·Reco·Wing Security·Microsoft Defender for Cloud Apps(CASB)

ASPM(앱 보안):

  • SAST·SCA·DAST·IAST 통합 우선순위
  • SBOM·VEX 통합
  • 도구: Apiiro·Cycode·Legit Security·ArmorCode·OX Security·Snyk AppRisk

7. Stage 4 — 자동화·통합·SOAR (지속)

Auto-remediation:

  • 알람 → 자동 수정(공개 S3 차단·과도 권한 회수·MFA 강제)
  • 도구: AWS Config Remediation·Cloud Custodian(Capital One)·CSP 네이티브
  • 위험 단계별 자동/승인 정책

SOAR 통합:

  • 클라우드 알람 → SIEM(Splunk·Sentinel) → SOAR(Cortex XSOAR·Phantom·Tines·Shuffle)
  • IR Playbook — IAM 침해·노출된 DB·랜섬웨어·암호화폐 채굴
  • 자동 격리·증거 보전·통보

Cloud Detection and Response(CDR):

  • CloudTrail·Activity Log·Audit Log 중앙 수집
  • ML 이상 탐지(UEBA for Cloud)
  • API 활동 분석(GuardDuty·Defender for Cloud·Chronicle SIEM)
  • Threat Hunting 클라우드 — Sigma 룰·MITRE ATT&CK for Cloud

Policy as Code:

  • Terraform·Pulumi 코드 검증 → CI/CD 차단
  • 모든 변경 PR + 리뷰 + 자동 검증
  • 도구: Sentinel(HashiCorp)·OPA·Checkov·Snyk IaC·Bridgecrew

비용 통제:

  • 클라우드 비용 + 보안 통합 (FinOps)
  • 이상 비용 탐지 → 보안 인시던트(암호화폐 채굴 의심)
  • 도구: CloudHealth·Vantage·Apptio·CAST AI

8. Stage 5 — 멀티 클라우드·고도화·인증 (지속)

Multi-cloud Strategy:

  • 단일 거버넌스(Wiz·Orca·Prisma Cloud)
  • Identity Federation(Entra ID·Okta·Auth0)
  • 통합 SIEM·SOAR·CTI
  • 통합 KPI 대시보드

Sovereign Cloud(주권 클라우드):

  • EU EUCS·GAIA-X
  • 한국 CSAP 1·2 등급
  • 데이터 거주(Residency)·암호화 키 자체 보관(BYOK·HYOK·Customer-Managed Key)

Zero Trust × Cloud:

  • ZTNA(Zero Trust Network Access) — Zscaler·Cloudflare Access·Cisco Duo·Netskope
  • SASE 통합
  • Workload Identity(IRSA·Workload Identity·Pod Identity)
  • mTLS·Service Mesh

Confidential Computing:

  • AWS Nitro Enclaves·Azure Confidential VM·GCP Confidential VM
  • AMD SEV-SNP·Intel TDX·NVIDIA H100 CC
  • 클라우드 내 데이터 격리·CSP 신뢰 최소화

인증 매핑:

  • CSA STAR(Level 1·2·3)
  • 한국 CSAP(공공·민간)
  • ISO 27017·27018 (클라우드·PII)
  • FedRAMP(미 연방)
  • EU EUCS(EU)
  • SOC 2 Type II + Cloud
  • HITRUST CSF + Cloud
  • ISMS-P 클라우드 부속

MITRE ATT&CK for Cloud:

  • IaaS·SaaS·Azure AD·Office 365·Google Workspace·Containers 매트릭스
  • Threat Hunting·Red Team 가이드

9. 비용·ROI

항목비용 (연간)
CNAPP 상용(Wiz·Orca·Prisma 등)3~50억
또는 Open Source(Prowler·ScoutSuite·Falco)0 + 인력
CSP 네이티브(AWS GuardDuty·Defender·SCC)1~10억
KSPM·런타임(Aqua·Sysdig·Falco)1~10억
DSPM·SSPM1~10억
SIEM·SOAR(클라우드 부분)3~30억
인력(CloudSec 2~10명)4~30억
인증(CSA STAR·CSAP·SOC 2)5천만~5억
합계 (중견 제조사)13~155억

ROI:

  • 평균 클라우드 침해 비용(IBM 2024) 한국 38억 → 1건 예방 = 1년치
  • 공개 S3·잘못 설정 사고 95%+ 사전 차단
  • 컴플라이언스 자동화 → 감사 비용 60% 절감
  • 사이버보험 — CNAPP 운영 시 20~30% 할인
  • 신속한 클라우드 사용 가속(보안 게이트 자동화) → 비즈니스 속도

10. 자가 점검

가시화·인벤토리:

  • Multi-cloud 단일 대시보드
  • 모든 리소스 자동 발견
  • CIS Benchmark·CSA CCM 자동 평가
  • Top 10 결함 우선순위

CSPM·CIEM·KSPM:

  • 자동 정책 위반 알람
  • Auto-remediation Tier 분리
  • CIEM 과도 권한·JIT
  • K8s Admission Controller·NetworkPolicy
  • 이미지 화이트리스트·서명 검증

CWPP·DSPM·SSPM·ASPM:

  • 런타임 보호(Falco·Tetragon·EDR)
  • DSPM 데이터 분류·노출
  • SSPM SaaS 구성
  • ASPM 앱 통합 점수

자동화·통합:

  • IaC 코드·CI/CD 검증
  • CloudTrail·Activity Log 중앙 수집
  • SOAR Playbook 클라우드 시나리오
  • FinOps 이상 비용 탐지

거버넌스·인증:

  • Shared Responsibility 명문화
  • BYOK/CMK 키 관리
  • Sovereign·Confidential 검토
  • CSA STAR·CSAP·SOC 2·EUCS 매핑
  • Zero Trust 통합
  • MITRE ATT&CK for Cloud Hunting

11. 마무리 — 클라우드 보안은 통합·자동화의 게임

Cloud Security는 ① 자산·구성·위협 진단, ② CSPM·CIEM·KSPM, ③ CWPP·DSPM·SSPM·ASPM, ④ 자동화·SOAR 통합, ⑤ 멀티 클라우드·고도화·인증 — 5단계로 정착시킨다. 15개 도구 분산은 사고를 부른다, CNAPP 통합 + Shift-Left + Runtime + Auto-remediation으로 클라우드 사고 95%+ 사전 차단, 컴플라이언스·비용·속도를 동시 달성한다.

통합 사이클