All Menu

SERVICE

SERVICEPAtoZCloud

Overview
클라우드 컴퓨팅이 등장하면서 기존과는 다른 새로운 보안 위협과 보완해야 할 과제들이 확인되었습니다.
미국의 클라우드 컴퓨팅 관리 회사인 RightScale에 따르면 기업들은 클라우드 도입 시 보안 이슈를 가장 큰 어려움으로 생각한다고 조사되었습니다. 최근 1~2년 동안 클라우드에서 발생한 보안 사고는 큰 파장을 일으켰습니다.

- 2018년 11월 AWS 서울 리전에서 내부 DNS 서버 설정 오류로 인해 84분 동안이나 DNS 기능을 할 수 없었습니다. 이 오류로 인해 AWS를 사용하는 쿠팡, 배달의민족, 이스타항공, 업비트 등에서 접속 오류 현상이 나타났습니다.

- 2019년 7월 미국의 대형 은행인 캐피탈 원(Capital One)에서는 1억 600만명이 넘는 고객 정보가 해킹 당했는데, 유출된 데이터는 AWS에 저장된 것으로 알려져 AWS의 보안 취약성이 드러나기도 했습니다.

- AWS는 클라우드 보안의 문제라기보다 클라우드를 사용하는 기업이 보안 설정을 잘못했기 때문이라고 밝혔습니다. 이 같은 클라우드 보안 사고에서 보듯이 가트너는 95% 이상의 클라우드 보안 사고가 클라우드 사용자의 관리 책임이 원인일 것이라고 발표했습니다. (출처: 안랩)

보안 사고 및 위협 사례

  • 내부 관리자 실수
  • CSP실수

    2015.09

    A사 내부 작업 중, 장애 발생(넷플릭스, 에어비앤비 등 서비스 중단)

    2017.03

    A사 S3서버 관리자 실수(애플, 에어비앤비, 핀터레스트 등 서비스 중단)

    2018.11

    A사 서울리전 DNS 서버 설정 오류(나이키, 넥슨, 쿠팡 등 서비스 중단)

    고객실수

    2018.06

    인도 혼다자동차 관리자 실수(개인정보 5만건 유출)

    2018.07

    중국 텐센트 직원 실수(고객사 데이터 및 백업파일 삭제)

    2019.01

    클라우드 계정 관리 실수(개인정보 2400만건 유출)

    2019.01

    A사 엘라스틱서치 서버 설정 미흡(고객정보 대량 유출)

  • 기타 위협
  • SW취약점 해킹

    2013.02

    ZenDesk 시스템 해킹사고(트위터, 핀터레스트, 텀블러 개인정보 유출)

    클라우드 서비스 악용

    2013.05

    웹에서 사이버 범죄 도구 제공(사이버범죄 포털 사이트 및 서비스 등장)

    인증 및 권한 관련 위협

    2014.08

    아이클라우드 계정 탈취(유명 할리우드 배우 및 국내 유명배우 개인 사생활 사진 유출)

    시스템 및 NW 보안 취약점

    2016.01

    미국 인터넷호스팅회사 디도스 공격(AWS 접속 장애)

    안전하지 않은 API

    2018.08

    세일즈포스 마케팅 클라우드 API 버그(고객정보 다수 유출)

    3rd-P 어플리케이션 취약점

    2018.12

    도커, 쿠버네티스, 젠킨스 등의 취약점 발견(권한 상승 취약점)

  • Tasks Summary

  • 클라우드 인프라 및 서비스 점검 항목은 클라우드 환경에서 발생할 수 있는 보안 취약점에 대비할 수 있도록 점검 항목을 새롭게 구성하여 진단합니다.
    - 체크리스트 및 자동 진단 Script기반 클라우드 Infra 취약점 진단
    - 온프레미스와 동일한 기준으로 클라우드 서비스 취약점 진단

  • Use Cases
    자체 솔루션 or 벤더 솔루션 기반으로 클라우드
    Infra 및 서비스를 진단하여 사전에 취약점을
    확인 및 조치할 수 있도록 서비스를 제공했습니다.
    • 01. Cloud Infra 점검
      클라우드 인프라 환경설정 자동 점검
      Tool(ITF-Cloud)기반 클라우드 서비스
      컴플라이언스 대응 결과 및
      조치방안 생성 레포트
      (ITF_Cloud Analysis_Sample Report) 제공
    • 02. Cloud 서비스 진단
      클라우드 플랫폼에서 운영되는 웹서비스
      취약점 진단을 통한 점검 결과 제공 및
      조치방안 제공
    • 03. Cloud 환경 내, 보안 관리
      체계 컨설팅
      관리 Tool(Cloudvisory, DataDoc)기반
      보안 관리 체계 도입 및 기술 지원 제공
    • 04. 솔루션기반 Cloud
      보안 진단 수행
      관리 Tool(Cloudvisory, DataDoc)기반
      보안 관리 체계 도입 및
      기술 지원 제공