CNAPP (Cloud-Native Application Protection Platform)

1. 올인원 클라우드 보안 체계, CNAPP의 개요

  • CNAPP: Cloud-Native Application Protection Platform, 클라우드 네이티브 애플리케이션 보호 플랫폼
CNAPP 개념도
개념필요성
개발부터 배포, 런타임까지 클라우드 전 주기의 위협을 단일 플랫폼에서 통합 관리하는 클라우드 애플리케이션 보호 플랫폼– 보안 도구 파편화 해소
– 전 주기 통합 가시성 확보
– 문맥 기반 위협 대응
DevSecOps 협업 가속
  • 클라우드 전환 가속화로 도구 파편화와 보안 사각지대의 문제점이 발생하였고, 이를 해결하기 위해 개발부터 런타임 환경까지, 인프라와 워크로드를 하나의 문맥 그래프로 엮어 보안 위협에 효과적으로 대응하는 보안 체계를 2021년 가트너(Gartner)가 CNAPP 용어로 발표

 

2. CNAPP의 구성도 및 핵심 기술

(1) CNAPP의 구성도

CNAPP 구성도

(2) CNAPP의 핵심 기술

구분핵심 기술주요 기능
설정/권한 거버넌스CSPM (Cloud Security Posture Management)– 클라우드 인프라 설정 결함과 컴플라이언스 위반 탐지
– S3 버킷 공개 여부, 미사용 보안그룹 감시 등
CIEM (Cloud Infra. Entitlement Mgmt.)– 사용자, 역할 등 과도하게 부여된 IAM 권한 분석/회수
– 최소 권한(Least Privilege) 원칙 강제
런타임 워크로드/네트워크 방어CWPP (Cloud Workload Protection Platform)VM, 컨테이너 등 실행 워크로드 내부 취약점 점검
– 멀웨어 탐지 및 이상 행위를 실시간 차단
KSPM (Kubernetes Security Posture Mgmt.)– 쿠버네티스 클러스터의 네트워크 트래픽 정책 감사
– 노드/파드 간 인가되지 않은 통신 통제
개발 단계 및 문맥 분석IaC 스캐닝 및 코드 보안IaC를 이용한 리소스 배포 전(CI/CD)에 스캔
– 보안 결함이 프로덕션 환경 도달 전 선제 차단
공격 경로 분석– 설정 결함, 워크로드 취약점 등을 그래프 모델로 연결
– 실제 침투 가능한 경로 가시화 및 조치 우선순위화
  • 클라우드 네이티브 환경이 고도화되면서 CSPM, CWPP 등 개별 포인트 보안 솔루션의 한계를 극복하기 위해 CNAPP으로 통합

 

3. CNAPP와 관련 기술 비교

비교 항목CNAPPCWPPCSPM
개념통합 클라우드 네이티브 보호워크로드 보호인프라 설정 관리
보호 대상코드(IaC), 인프라, 권한, 워크로드 전 계층워크로드 내부 (VM, 컨테이너, 서버리스)클라우드 인프라, 제어 평면
보안 목표End-to-End 공격 경로 분석 및 우선순위화런타임 위협 탐지, 악성코드 차단, 취약점 대응설정 오류, 규제 준수(CIS, ISMS)
작동 방식API 기반 스캔 + 경량 에이전트/eBPF 결합에이전트, eBPF, 사이드카, 스냅샷클라우드 API 기반 (에이전트리스)
라이프사이클개발부터 런타임까지 전 주기배포 후 런타임 보호 중심배포 후 인프라 상태 지속적 모니터링
탐지 사례취약한 Pod가 관리자 IAM 권한 보유 복합 위협비정상 프로세스 실행, 셸 탈취, CVE 익스플로잇퍼블릭 오픈 S3, 미사용 보안 그룹, 비암호화 볼륨
  • CNAPP은 AI-SPM(AI 보안 태세 관리)을 흡수해 LLM 파이프라인까지 보호 범위를 넓히고, eBPF 기반 커널 모니터링과 SOAR 연계를 통해 위협 탐지부터 코드 패치까지 사람이 개입하지 않는 자율형 보안 체계로 진화할 것으로 전망

 
[참고]

콘텐츠 사용 시 출처 표기 부탁 드리고, 댓글은 큰 힘이 됩니다^^