CWPP (Cloud Workload Protection Platform)

1. 클라우드 워크로드 보호, CWPP의 개념 및 필요성

  • CWPP: Cloud Workload Protection Platform (클라우드 워크로드 보호 플랫폼)
개념필요성
가상머신, 컨테이너, 서버리스 등 클라우드 워크로드를 빌드부터 런타임까지 위협으로부터 보호하는 클라우드 워크로드 보호 솔루션– 이기종 환경 통합 멀티/하이브리드 보안
– 런타임 악성 행위 및 위협 탐지/차단
– 빌드/배포 단계 취약점 조기 식별
– 컴플라이언스 충족, 보안 가시성 확보
  • 인프라 패러다임이 온프레미스 물리 서버에서 클라우드 워크로드(VM, 컨테이너, 서버리스)로 전환되면서 기존 보안 솔루션의 한계를 극복하기 위해 2016년 가트너(Gartner)가 멀티/하이브리드 클라우드 환경 내 워크로드 전 주기를 보호하는 보안 기술을 CWPP로 정의

 

2. CWPP의 워크로드 보호 계층 및 주요 기술

(1) CWPP의 워크로드 보호 계층

(2) CWPP의 주요 기술

구분주요 기술역할
빌드/배포 단계
사전 예방
취약점 및 설정 스캐닝CI/CD 파이프라인, 컨테이너 이미지 레지스트리에서 OS 패키지, CVE 대상, 하드코딩 보안키 등 배포전 검사
운영체제 및 핵심 설정 파일 변경 감시– 시스템 무결성 보장을 위한 설정 및 취약점 관리
– CIS 벤치마크 등 워크로드 견고화 검증
런타임 위협탐지
및 능동 방어
행위 기반 런타임 위협 탐지– 정상 프로세스 및 네트워크 패턴 학습
eBPF 기반 비정상 시스템 콜 등 탐지·격리
메모리 및 App 자가 보호– 메모리 변조 공격(Buffer Overflow 등) 차단
– 실행 중인 애플리케이션 취약점 악용 시도 방어
네트워크 및
인프라 격리
마이크로세그멘테이션
(Microsegmentation)
– 동일 서브넷, 파드 단위 네트워크 트래픽 세분화/통제
– 공격자의 측면 이동(Lateral Movement) 차단
서버리스컨테이너 격리서버리스(FaaS) 환경에 래퍼나 사이드카 보안 적용
네임스페이스cgroups 기반의 리소스 격리 강화
  • CWPP는 클라우드 워크로드 내부의 위협에 대응 가능하지만 CSPM, CIEM 등 개별 보안솔루션이 통합되지 않아 전체 공격경로 파악 불가 등 한계점 존재

 

3. CWPP의 한계점 및 극복 방안, 관련 기술과 비교

(1) CWPP의 한계점 및 극복 방안

한계점한계점 설명극복 방안
리소스 오버헤드– 리소스별 에이전트 설치로 애플리케이션 성능 저하 및 운영 충돌 위험 발생– 에이전트리스 스캐닝과 커널 레벨의 초경량 모니터링 eBPF 기술 적용
과도한 오탐– 클라우드 전체 가시성 부재로 우선순위 정의 불가, 과도한 오탐 발생CSPM 및 CIEM과 결합된 CNAPP 기반의 공격 경로 엔진 적용
파이프라인 단절– 이미 배포된 인프라의 보안 위협 사후 탐지로 DevSecOps와의 마찰 초래– 빌드 단계에서 IaC와 컨테이너 이미지 검사, 취약점 포함 코드 배포 차단

(2) CWPP와 관련 기술 비교

비교 항목CWPPCSPMCNAPP
개념워크로드 보호인프라 설정 관리통합 클라우드 네이티브 보호
보호 대상워크로드 내부 (VM, 컨테이너, 서버리스)클라우드 인프라, 제어 평면코드(IaC), 인프라, 권한, 워크로드 전 계층
보안 목표런타임 위협 탐지, 악성코드 차단, 취약점 대응설정 오류, 규제 준수(CIS, ISMS)End-to-End 공격 경로 분석 및 우선순위화
작동 방식에이전트, eBPF, 사이드카, 스냅샷클라우드 API 기반 (에이전트리스)API 기반 스캔 + 경량 에이전트/eBPF 결합
라이프사이클배포 후 런타임 보호 중심배포 후 인프라 상태 지속적 모니터링개발부터 런타임까지 전 주기
탐지 사례비정상 프로세스 실행, 셸 탈취, CVE 익스플로잇퍼블릭 오픈 S3, 미사용 보안 그룹, 비암호화 볼륨취약한 Pod가 관리자 IAM 권한 보유 복합 위협
  • 클라우드 네이티브 환경이 고도화되면서 개별 포인트 보안 솔루션의 한계를 극복하기 위해 CNAPP(Cloud-Native Application Protection Platform)으로 통합

 
[참고]

  • Gartner, Market Guide for Cloud Workload Protection Platforms (CWPP)
  • NIST, SP 800-190, Application Container Security Guide

콘텐츠 사용 시 출처 표기 부탁 드리고, 댓글은 큰 힘이 됩니다^^