최근 많은 기업이 온-프레미스(On-premise) 환경에서 클라우드 환경으로 전환을 택하며, 데이터 저장·관리 시스템이 퍼블릭 클라우드 서비스로 분산되고 있습니다. 이로 인해 보안 정책과 접근 제어 방식이 새롭게 요구되고 있으며, 보안사고 역시 지속적으로 늘고 있습니다. 실제로 글로벌 오픈소스 솔루션 기업인 수세(SUSE)가 최근 발표한 ‘2024년 클라우드 보안 아시아 태평양(Asia Pacific, APAC) 동향 보고서’에 따르면, APAC 지역 기업의 64%가 지난 12개월 동안 한 번 이상의 클라우드 보안 사고를 겪은 것으로 나타났습니다.
수세(SUSE), 2024년 클라우드 보안 APAC 동향 보고서, Incidents and concerns
한편, 클라우드 네이티브 환경에서 발생하는 복잡한 보안 문제와 공격 벡터의 증가로 클라우드 네이티브 애플리케이션 보호 플랫폼(Cloud-Native Application Protection Platform, CNAPP)의 중요성이 높아지는 추세입니다. 일례로 구글은 2025년 3월, 멀티 클라우드 환경에서 보안 역량과 경쟁력을 강화하고 경쟁사와의 차별화를 이루기 위해 클라우드 보안 플랫폼 업체 위즈(Wiz)를 320억 달러(약 46조 5천억원)에 인수했습니다. 이번 인수는 구글 역사상 최대 규모로, 클라우드 시장에서 다소 뒤처졌던 보안 경쟁력을 강화하려는 전략적 의도로 해석됩니다. 기존 보안 솔루션들이 클라우드 환경의 동적 특성과 분산된 워크로드(Workload)를 효과적으로 보호하지 못하고 있는 가운데, 그 중요성이 높아지고 있는 CNAPP의 필요성과 핵심 기능을 살펴보겠습니다.
CNAPP는 클라우드 네이티브 애플리케이션의 개발부터 운영까지 전 과정에 걸쳐 보안과 컴플라이언스를 통합적으로 제공하는 보안 플랫폼입니다. 글로벌 IT 리서치 기업인 가트너(Gartner)가 처음 정의한 이 용어는, 기존의 클라우드 보안 상태 관리(Cloud Security Posture Management, CSPM)와 클라우드 워크로드 보호 플랫폼(Cloud Workload Protection Platform, CWPP) 등 개별 보안 솔루션을 통합해 클라우드 네이티브 환경에서 발생하는 복잡한 보안 문제를 해결하는 데 초점을 두고 있습니다.
가트너(Gartner), Detailed view of CNAPP capabilities
이러한 CNAPP는 개발 단계부터 운영 단계까지 전체 라이프사이클에 보안을 적용합니다. 과거에는 보안이 개발 후반부에 추가되는 경우가 많았지만, 효율적인 개발과 운영(Development+Operation, DevOps) 방식의 확산으로 애플리케이션이 짧은 주기로 배포되는 환경에서는 기존의 접근 방식이 비효율적이거나 보안 리스크를 높일 수 있습니다. 이를 해결하기 위해 DevOps 프로세스에 보안을 내재화한 개발·보호·운영 방식(Development+Security+Operations, DevSecOps)이 등장했고, 여기서 CNAPP는 DevSecOps를 구현하는 핵심 도구로서 DevOps 워크플로우 전반에 보안을 자연스럽게 통합할 수 있도록 설계되었습니다.
이처럼 복잡하고 동적인 클라우드 환경에서 보안을 효과적으로 구현하기 위해 CNAPP는 점점 더 중요한 역할을 맡고 있으며, 다음과 같은 이유로 그 필요성이 더욱 부각되고 있습니다.
클라우드 환경에서는 데이터 침해, 애플리케이션 프로그램 인터페이스(Application Programming Interface, API) 공격, 자동화된 위협 등 복합적인 공격 유형이 빠르게 증가하고 있습니다. 특히 클라우드 네이티브 애플리케이션은 코드 주입, 잘못된 구성 오류 등으로 인해 보안 취약점에 노출되기 쉽습니다.
CNAPP는 클라우드 네이티브 애플리케이션과 인프라 전반에 걸쳐 통합된 보안 및 규정 준수를 제공합니다. 특히 개발 초기 단계부터 보안을 적용하는 Shift-Left 접근 방식, 자동화된 위협 탐지 및 대응 기능, 그리고 멀티 클라우드 환경에서도 일관된 가시성을 제공하고 제어를 제공한다는 점이 주요 특징입니다.
이러한 CNAPP의 특장점을 통해 기업은 기존의 개별 보안 솔루션을 하나로 통합하고, 클라우드 환경에서 발생하는 복잡한 보안 과제를 보다 효율적으로 해결할 수 있습니다. CNAPP의 핵심 기능은 다음과 같습니다.
가트너(Gartner), CNAPP 주요기능
① CSPM
② CWPP
③ 클라우드 인프라 권한 관리(Cloud Infrastructure Entitlement Management, CIEM)
④ 코드형 인프라(Infrastructure as Code, IaC) 스캐닝
⑤ 런타임 보호 및 위협 탐지
⑥ 통합 리스크 엔진
⑦ 개발 및 운영 팀과의 협업 강화
CNAPP는 클라우드 네이티브 환경에서 애플리케이션과 인프라 전반에 걸쳐 통합적인 보안을 제공하는 필수 플랫폼으로 자리매김하고 있습니다. 특히 CSPM, CWPP, CIEM 등 다양한 보안 기능을 하나의 플랫폼에서 통합 제공함으로써, 클라우드 네이티브 환경에서 발생하는 복잡한 보안 문제를 효과적으로 해결할 수 있도록 설계되었습니다.
또한 개발 초기 단계부터 보안을 적용하는 Shift-Left 접근 방식과 멀티 클라우드 환경에 대한 일관된 지원은 현대 클라우드 보안 전략의 핵심 요소로 강조되고 있습니다. CNAPP는 이러한 기능을 바탕으로 보안 운영의 효율성을 높이고, 비용 절감 효과 또한 기대할 수 있습니다.
결과적으로 CNAPP는 조직의 클라우드 보안 전략에서 핵심적인 역할을 수행하며, 클라우드 애플리케이션의 전체 수명 주기에 걸쳐 일관된 보안을 유지하고 조직의 보안 태세를 강화함으로써 클라우드 환경에서 발생할 수 있는 다양한 위협에 선제적이고 효과적으로 대응할 수 있습니다.
[참고자료]
1. IGLOO, <클라우드 네이티브 보안을 위한 CNAPP>
2. Skyhigh Security, <클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP)이란 무엇인가요?>
3. Wiz, <CNAPP란 무엇입니까? [클라우드 네이티브 애플리케이션 보호 플랫폼]>
4. Astron Security, <CNAPP로 나아가는 클라우드 보안>
본 콘텐츠는 저작권법에 의해 보호 받는 저작물로 LG CNS에 저작권이 있습니다.
사전 동의 없이 2차 가공 및 영리적인 이용을 금합니다
기업명을 두 글자 이상 입력해주세요.
소식을 받아 보시려면 마케팅 정보 활용과 마케팅 정보 수신에 모두 동의해 주셔야 합니다.
제출이 완료되었습니다.
제출이 완료되었습니다.
확인 버튼을 누르시면 자사 홈페이지 홈화면으로 이동됩니다.
요청하신 자료가 이메일로 발송되었습니다.
구독 설정이 저장되었습니다.
잘못된 접근입니다. 정상적인 경로를 통해 다시 시도해 주세요.
검색 중 오류가 발생했습니다. 다시 시도해주세요.
제출에 실패하였습니다.
다시 시도해주세요.
사업자등록번호는 10자리를 입력해주세요.