X

CNAPP (Cloud-Native Application Protection Platform)

1. 올인원 클라우드 보안 체계, CNAPP의 개요

  • CNAPP: Cloud-Native Application Protection Platform, 클라우드 네이티브 애플리케이션 보호 플랫폼
개념 필요성
개발부터 배포, 런타임까지 클라우드 전 주기의 위협을 단일 플랫폼에서 통합 관리하는 클라우드 애플리케이션 보호 플랫폼 – 보안 도구 파편화 해소
– 전 주기 통합 가시성 확보
– 문맥 기반 위협 대응
DevSecOps 협업 가속
  • 클라우드 전환 가속화로 도구 파편화와 보안 사각지대의 문제점이 발생하였고, 이를 해결하기 위해 개발부터 런타임 환경까지, 인프라와 워크로드를 하나의 문맥 그래프로 엮어 보안 위협에 효과적으로 대응하는 보안 체계를 2021년 가트너(Gartner)가 CNAPP 용어로 발표

 

2. CNAPP의 구성도 및 핵심 기술

(1) CNAPP의 구성도

(2) CNAPP의 핵심 기술

구분 핵심 기술 주요 기능
설정/권한 거버넌스 CSPM (Cloud Security Posture Management) – 클라우드 인프라 설정 결함과 컴플라이언스 위반 탐지
– S3 버킷 공개 여부, 미사용 보안그룹 감시 등
CIEM (Cloud Infra. Entitlement Mgmt.) – 사용자, 역할 등 과도하게 부여된 IAM 권한 분석/회수
– 최소 권한(Least Privilege) 원칙 강제
런타임 워크로드/네트워크 방어 CWPP (Cloud Workload Protection Platform) VM, 컨테이너 등 실행 워크로드 내부 취약점 점검
– 멀웨어 탐지 및 이상 행위를 실시간 차단
KSPM (Kubernetes Security Posture Mgmt.) – 쿠버네티스 클러스터의 네트워크 트래픽 정책 감사
– 노드/파드 간 인가되지 않은 통신 통제
개발 단계 및 문맥 분석 IaC 스캐닝 및 코드 보안 IaC를 이용한 리소스 배포 전(CI/CD)에 스캔
– 보안 결함이 프로덕션 환경 도달 전 선제 차단
공격 경로 분석 – 설정 결함, 워크로드 취약점 등을 그래프 모델로 연결
– 실제 침투 가능한 경로 가시화 및 조치 우선순위화
  • 클라우드 네이티브 환경이 고도화되면서 CSPM, CWPP 등 개별 포인트 보안 솔루션의 한계를 극복하기 위해 CNAPP으로 통합

 

3. CNAPP와 관련 기술 비교

비교 항목 CNAPP CWPP CSPM
개념 통합 클라우드 네이티브 보호 워크로드 보호 인프라 설정 관리
보호 대상 코드(IaC), 인프라, 권한, 워크로드 전 계층 워크로드 내부 (VM, 컨테이너, 서버리스) 클라우드 인프라, 제어 평면
보안 목표 End-to-End 공격 경로 분석 및 우선순위화 런타임 위협 탐지, 악성코드 차단, 취약점 대응 설정 오류, 규제 준수(CIS, ISMS)
작동 방식 API 기반 스캔 + 경량 에이전트/eBPF 결합 에이전트, eBPF, 사이드카, 스냅샷 클라우드 API 기반 (에이전트리스)
라이프사이클 개발부터 런타임까지 전 주기 배포 후 런타임 보호 중심 배포 후 인프라 상태 지속적 모니터링
탐지 사례 취약한 Pod가 관리자 IAM 권한 보유 복합 위협 비정상 프로세스 실행, 셸 탈취, CVE 익스플로잇 퍼블릭 오픈 S3, 미사용 보안 그룹, 비암호화 볼륨
  • CNAPP은 AI-SPM(AI 보안 태세 관리)을 흡수해 LLM 파이프라인까지 보호 범위를 넓히고, eBPF 기반 커널 모니터링과 SOAR 연계를 통해 위협 탐지부터 코드 패치까지 사람이 개입하지 않는 자율형 보안 체계로 진화할 것으로 전망

 
[참고]

Categories: 보안
도리: