1. 왜 CNAPP가 필요한가 — 클라우드 도구 분산의 한계
평균 중견 기업의 클라우드 보안 도구 수(Gartner 2024): 15~30개 — CSPM·CWPP·CIEM·KSPM·DSPM·EDR·SIEM·SOAR·CASB·SSE·CNAPP… 결과 ① 알람 사일로·중복, ② 우선순위 불분명, ③ 권한·자산·취약점·구성 결함 통합 못 봄, ④ 통제 결함 보고 어려움.
Gartner 2021: CNAPP(Cloud-Native Application Protection Platform) 제안 — Code · Build · Deploy · Run 4단계의 클라우드 보안을 단일 플랫폼으로 통합.
오해 1 — “EDR + WAF면 클라우드도 끝.” 클라우드는 IAM·Network·Config·Workload·Container·Serverless·Storage·SaaS 모두 다름. 오해 2 — “AWS Console 깨끗하면 안전.” API·서비스 간 권한 조합·CI/CD·서드파티 접근이 더 큰 위험. 오해 3 — “한 CSP만 쓰면 간단.” 멀티 클라우드(AWS+Azure+GCP) 거버넌스, 책임 공유 모델 정확히 이해 필요.
책임 공유 모델(Shared Responsibility):
- IaaS: CSP는 H/W·네트워크·하이퍼바이저, 고객은 OS 이상 전체
- PaaS: CSP는 OS·런타임까지, 고객은 앱·데이터
- SaaS: CSP는 앱까지, 고객은 데이터·신원·접근
- 공통: 고객은 항상 데이터·신원·접근 제어 책임
규제:
- 한국 CSAP(클라우드 보안 인증): 공공 의무
- 한국 ISMS-P: 클라우드 부속(2023~)
- CSA STAR(Lv 1/2/3) — 클라우드 통합 평가
- FedRAMP: 미 연방 클라우드
- EU EUCS(EU Cloud Security Scheme): 발효 준비
- PCI DSS v4.0.1·HIPAA·HITRUST: 클라우드 환경 적용
2. CNAPP 구성 — 7 Pillars
CNAPP
├── CSPM — Cloud Security Posture Mgmt (구성·정책·CIS Benchmark)
├── CWPP — Cloud Workload Protection (VM·컨테이너·Serverless 런타임)
├── CIEM — Cloud Infrastructure Entitlement Mgmt (권한·역할·관계)
├── KSPM — Kubernetes Security Posture Mgmt
├── DSPM — Data Security Posture Mgmt (데이터 분류·노출)
├── SSPM — SaaS Security Posture Mgmt (Salesforce·Workday·M365)
└── ASPM — Application Security Posture Mgmt (코드·SAST·SCA)
Gartner 2024 Magic Quadrant Leaders: Wiz·Palo Alto Prisma Cloud·Microsoft Defender for Cloud·CrowdStrike Falcon Cloud Security·Orca Security·Lacework·SentinelOne Cloud Security·Sysdig·Aqua·Snyk Cloud.
기능별 상세:
| 영역 | 대상 | 기능 |
|---|---|---|
| CSPM | IaaS/PaaS 구성 | 잘못 설정 탐지·CIS Benchmark·CCM·정책 강제 |
| CWPP | VM·Container·Serverless | 런타임 보호·EDR·취약점·악성코드 |
| CIEM | IAM | 과도 권한 탐지·Just-in-Time·Toxic Combination |
| KSPM | Kubernetes | RBAC·NetworkPolicy·Admission·CIS K8s Benchmark |
| DSPM | 데이터 | 분류·위치·접근·이동 추적 |
| SSPM | SaaS | M365·Salesforce·Workday·구성 점검 |
| ASPM | 앱 코드 | SAST·SCA·SBOM·우선순위 |
3. Shift-Left + Runtime — 4단계 통합
Code → Build → Deploy → Run 전 단계 보안:
Code(개발):
- IaC 스캔(Terraform·CloudFormation·Bicep·Pulumi)
- Secret Scan·IDE 통합
- 도구: Checkov·Tfsec·Snyk IaC·Bridgecrew
Build(CI/CD):
- 컨테이너 이미지 스캔
- SBOM 생성
- SLSA Provenance
- Policy as Code 검증
Deploy(배포):
- Admission Control(Kyverno·OPA Gatekeeper·Sigstore Policy Controller)
- 미서명 이미지 거부
- 정책 위반 차단
Run(운영):
- 런타임 위협 탐지(eBPF·Falco·Tetragon)
- 비정상 행동·Process·Network
- 자동 대응·격리
4. Stage 1 — 자산·구성·위협 진단 (1~2개월)
클라우드 자산 인벤토리:
- AWS Organizations·Azure Management Groups·GCP Folders
- 모든 리소스(VM·Container·Storage·DB·Network·Lambda·Function·App Service)
- Region·태그·소유자
- 비용·사용
Multi-cloud Visibility:
- 단일 대시보드 — Wiz·Orca·Prisma Cloud·CrowdStrike Falcon CS
- Open Source: ScoutSuite·Prowler·CloudSplain·Cartography(Lyft)
- CSP Native: AWS Config·Azure Defender·GCP Security Command Center
구성 평가:
- CIS Benchmark: AWS·Azure·GCP·K8s·EKS·AKS·GKE·OpenShift 각각
- CSA CCM v4(Cloud Controls Matrix): 17 Domains·197 Controls
- NIST SP 800-204A Microservice Security
- PCI DSS v4.0.1 Cloud Guidance
- AWS Well-Architected Framework Security Pillar
- Azure Cloud Adoption Framework Secure Methodology
Top 10 클라우드 결함(반복 발견):
- 공개 S3·Blob·Cloud Storage (지속 1위)
- MFA 미사용 Root·Admin
- 광범위 IAM Policy(
*:*) - 미사용 자격증명·키
- 평문 통신·미암호화 저장
- 노출된 DB Port
- EOL OS·이미지
- Default VPC·Security Group
- CloudTrail·Log Monitoring 비활성
- 검증 안 된 컨테이너 이미지
위험 점수:
- 자체 정책 + CIS 기준 + CVE·CVSS·EPSS·KEV
- 도구 통합 점수 — Wiz Toxic Combinations·Orca Crown Jewel·CrowdStrike ExPRT.AI
5. Stage 2 — CSPM·CIEM·KSPM 적용 (3~6개월)
CSPM 운영:
- 정책 라이브러리 표준화 — CIS Benchmark + 자체
- 자동 알람 + 자동 시정(Auto-remediation)
- 신규 리소스 출시 시 자동 검증
- 분기 Drift 감사
CIEM(권한 관리):
- 모든 IAM Identity 매핑(Human·Machine)
- 과도 권한 탐지 — 부여 vs 실제 사용
- Toxic Combination — 권한 조합으로 위험 행동 가능 (예: S3 + Lambda + KMS = 데이터 추출)
- Just-in-Time(JIT) 권한 — Sailpoint·SailPoint·CyberArk·BeyondTrust
- Privileged Access Workstation(PAW) — Admin 전용 격리 PC
KSPM(Kubernetes):
- 클러스터 인벤토리(EKS·AKS·GKE·OpenShift·on-prem)
- CIS K8s Benchmark 자동 평가
- Admission Controllers:
- Kyverno·OPA Gatekeeper·Sigstore Policy Controller
- 미서명 이미지·root·privileged·hostNetwork 차단
- NetworkPolicy 기본 거부(Default Deny)
- Pod Security Standards(Restricted/Baseline/Privileged)
- RBAC 최소권한
- Secrets Mgmt(Vault·External Secrets·Sealed Secrets)
- Service Mesh(Istio·Linkerd) mTLS
Container Image 보안:
- 베이스 이미지 화이트리스트(Distroless·Chainguard Images·Wolfi)
- 빌드 시 + 매일 재스캔
- Critical CVE 차단 정책
- 라이선스 정책
6. Stage 3 — CWPP·DSPM·SSPM (3~6개월)
CWPP(워크로드 보호):
- VM·EC2·VMSS·Compute Engine EDR
- Container Runtime Security:
- Falco(CNCF): eBPF 기반 비정상 행동
- Tetragon(Isovalent/Cisco): eBPF + 정책 강제
- Sysdig Secure: 상용 종합
- Aqua Cloud Native Security: 상용
- Serverless Security: Lambda Layer·App Service·Cloud Function
- Process Whitelisting
- Network Microsegmentation
DSPM(데이터 보안):
- 모든 데이터 위치 식별(S3·RDS·DynamoDB·BigQuery·Storage 등)
- 자동 분류(PII·PCI·PHI·기밀)
- 접근권한·접근 이력
- 데이터 이동·Egress 추적
- 도구: Cyera·Dig Security(Palo Alto)·Laminar·Sentra·Wiz DSPM·Microsoft Purview·AWS Macie·Azure Defender for Storage
SSPM(SaaS 보안):
- Microsoft 365·Google Workspace·Salesforce·Workday·Slack·Notion·Atlassian
- 구성 점검(MFA·외부 공유·앱 권한·Guest)
- 도구: Adaptive Shield·AppOmni·Obsidian·Reco·Wing Security·Microsoft Defender for Cloud Apps(CASB)
ASPM(앱 보안):
- SAST·SCA·DAST·IAST 통합 우선순위
- SBOM·VEX 통합
- 도구: Apiiro·Cycode·Legit Security·ArmorCode·OX Security·Snyk AppRisk
7. Stage 4 — 자동화·통합·SOAR (지속)
Auto-remediation:
- 알람 → 자동 수정(공개 S3 차단·과도 권한 회수·MFA 강제)
- 도구: AWS Config Remediation·Cloud Custodian(Capital One)·CSP 네이티브
- 위험 단계별 자동/승인 정책
SOAR 통합:
- 클라우드 알람 → SIEM(Splunk·Sentinel) → SOAR(Cortex XSOAR·Phantom·Tines·Shuffle)
- IR Playbook — IAM 침해·노출된 DB·랜섬웨어·암호화폐 채굴
- 자동 격리·증거 보전·통보
Cloud Detection and Response(CDR):
- CloudTrail·Activity Log·Audit Log 중앙 수집
- ML 이상 탐지(UEBA for Cloud)
- API 활동 분석(GuardDuty·Defender for Cloud·Chronicle SIEM)
- Threat Hunting 클라우드 — Sigma 룰·MITRE ATT&CK for Cloud
Policy as Code:
- Terraform·Pulumi 코드 검증 → CI/CD 차단
- 모든 변경 PR + 리뷰 + 자동 검증
- 도구: Sentinel(HashiCorp)·OPA·Checkov·Snyk IaC·Bridgecrew
비용 통제:
- 클라우드 비용 + 보안 통합 (FinOps)
- 이상 비용 탐지 → 보안 인시던트(암호화폐 채굴 의심)
- 도구: CloudHealth·Vantage·Apptio·CAST AI
8. Stage 5 — 멀티 클라우드·고도화·인증 (지속)
Multi-cloud Strategy:
- 단일 거버넌스(Wiz·Orca·Prisma Cloud)
- Identity Federation(Entra ID·Okta·Auth0)
- 통합 SIEM·SOAR·CTI
- 통합 KPI 대시보드
Sovereign Cloud(주권 클라우드):
- EU EUCS·GAIA-X
- 한국 CSAP 1·2 등급
- 데이터 거주(Residency)·암호화 키 자체 보관(BYOK·HYOK·Customer-Managed Key)
Zero Trust × Cloud:
- ZTNA(Zero Trust Network Access) — Zscaler·Cloudflare Access·Cisco Duo·Netskope
- SASE 통합
- Workload Identity(IRSA·Workload Identity·Pod Identity)
- mTLS·Service Mesh
Confidential Computing:
- AWS Nitro Enclaves·Azure Confidential VM·GCP Confidential VM
- AMD SEV-SNP·Intel TDX·NVIDIA H100 CC
- 클라우드 내 데이터 격리·CSP 신뢰 최소화
인증 매핑:
- CSA STAR(Level 1·2·3)
- 한국 CSAP(공공·민간)
- ISO 27017·27018 (클라우드·PII)
- FedRAMP(미 연방)
- EU EUCS(EU)
- SOC 2 Type II + Cloud
- HITRUST CSF + Cloud
- ISMS-P 클라우드 부속
MITRE ATT&CK for Cloud:
- IaaS·SaaS·Azure AD·Office 365·Google Workspace·Containers 매트릭스
- Threat Hunting·Red Team 가이드
9. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| CNAPP 상용(Wiz·Orca·Prisma 등) | 3~50억 |
| 또는 Open Source(Prowler·ScoutSuite·Falco) | 0 + 인력 |
| CSP 네이티브(AWS GuardDuty·Defender·SCC) | 1~10억 |
| KSPM·런타임(Aqua·Sysdig·Falco) | 1~10억 |
| DSPM·SSPM | 1~10억 |
| SIEM·SOAR(클라우드 부분) | 3~30억 |
| 인력(CloudSec 2~10명) | 4~30억 |
| 인증(CSA STAR·CSAP·SOC 2) | 5천만~5억 |
| 합계 (중견 제조사) | 13~155억 |
ROI:
- 평균 클라우드 침해 비용(IBM 2024) 한국 38억 → 1건 예방 = 1년치
- 공개 S3·잘못 설정 사고 95%+ 사전 차단
- 컴플라이언스 자동화 → 감사 비용 60% 절감
- 사이버보험 — CNAPP 운영 시 20~30% 할인
- 신속한 클라우드 사용 가속(보안 게이트 자동화) → 비즈니스 속도
10. 자가 점검
가시화·인벤토리:
- Multi-cloud 단일 대시보드
- 모든 리소스 자동 발견
- CIS Benchmark·CSA CCM 자동 평가
- Top 10 결함 우선순위
CSPM·CIEM·KSPM:
- 자동 정책 위반 알람
- Auto-remediation Tier 분리
- CIEM 과도 권한·JIT
- K8s Admission Controller·NetworkPolicy
- 이미지 화이트리스트·서명 검증
CWPP·DSPM·SSPM·ASPM:
- 런타임 보호(Falco·Tetragon·EDR)
- DSPM 데이터 분류·노출
- SSPM SaaS 구성
- ASPM 앱 통합 점수
자동화·통합:
- IaC 코드·CI/CD 검증
- CloudTrail·Activity Log 중앙 수집
- SOAR Playbook 클라우드 시나리오
- FinOps 이상 비용 탐지
거버넌스·인증:
- Shared Responsibility 명문화
- BYOK/CMK 키 관리
- Sovereign·Confidential 검토
- CSA STAR·CSAP·SOC 2·EUCS 매핑
- Zero Trust 통합
- MITRE ATT&CK for Cloud Hunting
11. 마무리 — 클라우드 보안은 통합·자동화의 게임
Cloud Security는 ① 자산·구성·위협 진단, ② CSPM·CIEM·KSPM, ③ CWPP·DSPM·SSPM·ASPM, ④ 자동화·SOAR 통합, ⑤ 멀티 클라우드·고도화·인증 — 5단계로 정착시킨다. 15개 도구 분산은 사고를 부른다, CNAPP 통합 + Shift-Left + Runtime + Auto-remediation으로 클라우드 사고 95%+ 사전 차단, 컴플라이언스·비용·속도를 동시 달성한다.
통합 사이클
- AI/LLM 보안 OWASP LLM Top 10
- NIST PQC·FIPS 140-3
- Penetration Testing·Red Team
- CTI 위협 인텔리전스 MISP·STIX
- 침해사고 대응 NIST SP 800-61
- BCP·DRP·ISO 22301
- DevSecOps Shift-Left CI/CD
- Threat Modeling STRIDE·PASTA·LINDDUN
- CWE·CVSS·EPSS·KEV
- FIDO2·WebAuthn·Passkey
- SLSA·OpenSSF·Sigstore
- NIST SSDF SP 800-218
- Zero Trust Architecture
- OWASP Top 10·ASVS·SAMM
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU EUCC
- HITRUST CSF
- CIS Controls v8.1
- CSA STAR 클라우드
- MITRE ATT&CK
