X

CWPP (Cloud Workload Protection Platform)

1. 클라우드 워크로드 보호, CWPP의 개념 및 필요성

  • CWPP: Cloud Workload Protection Platform (클라우드 워크로드 보호 플랫폼)
개념 필요성
가상머신, 컨테이너, 서버리스 등 클라우드 워크로드를 빌드부터 런타임까지 위협으로부터 보호하는 클라우드 워크로드 보호 솔루션 – 이기종 환경 통합 멀티/하이브리드 보안
– 런타임 악성 행위 및 위협 탐지/차단
– 빌드/배포 단계 취약점 조기 식별
– 컴플라이언스 충족, 보안 가시성 확보
  • 인프라 패러다임이 온프레미스 물리 서버에서 클라우드 워크로드(VM, 컨테이너, 서버리스)로 전환되면서 기존 보안 솔루션의 한계를 극복하기 위해 2016년 가트너(Gartner)가 멀티/하이브리드 클라우드 환경 내 워크로드 전 주기를 보호하는 보안 기술을 CWPP로 정의

 

2. CWPP의 워크로드 보호 계층 및 주요 기술

(1) CWPP의 워크로드 보호 계층

(2) CWPP의 주요 기술

구분 주요 기술 역할
빌드/배포 단계
사전 예방
취약점 및 설정 스캐닝 CI/CD 파이프라인, 컨테이너 이미지 레지스트리에서 OS 패키지, CVE 대상, 하드코딩 보안키 등 배포전 검사
운영체제 및 핵심 설정 파일 변경 감시 – 시스템 무결성 보장을 위한 설정 및 취약점 관리
– CIS 벤치마크 등 워크로드 견고화 검증
런타임 위협탐지
및 능동 방어
행위 기반 런타임 위협 탐지 – 정상 프로세스 및 네트워크 패턴 학습
eBPF 기반 비정상 시스템 콜 등 탐지·격리
메모리 및 App 자가 보호 – 메모리 변조 공격(Buffer Overflow 등) 차단
– 실행 중인 애플리케이션 취약점 악용 시도 방어
네트워크 및
인프라 격리
마이크로세그멘테이션
(Microsegmentation)
– 동일 서브넷, 파드 단위 네트워크 트래픽 세분화/통제
– 공격자의 측면 이동(Lateral Movement) 차단
서버리스컨테이너 격리 서버리스(FaaS) 환경에 래퍼나 사이드카 보안 적용
네임스페이스cgroups 기반의 리소스 격리 강화
  • CWPP는 클라우드 워크로드 내부의 위협에 대응 가능하지만 CSPM, CIEM 등 개별 보안솔루션이 통합되지 않아 전체 공격경로 파악 불가 등 한계점 존재

 

3. CWPP의 한계점 및 극복 방안, 관련 기술과 비교

(1) CWPP의 한계점 및 극복 방안

한계점 한계점 설명 극복 방안
리소스 오버헤드 – 리소스별 에이전트 설치로 애플리케이션 성능 저하 및 운영 충돌 위험 발생 – 에이전트리스 스캐닝과 커널 레벨의 초경량 모니터링 eBPF 기술 적용
과도한 오탐 – 클라우드 전체 가시성 부재로 우선순위 정의 불가, 과도한 오탐 발생 CSPM 및 CIEM과 결합된 CNAPP 기반의 공격 경로 엔진 적용
파이프라인 단절 – 이미 배포된 인프라의 보안 위협 사후 탐지로 DevSecOps와의 마찰 초래 – 빌드 단계에서 IaC와 컨테이너 이미지 검사, 취약점 포함 코드 배포 차단

(2) CWPP와 관련 기술 비교

비교 항목 CWPP CSPM CNAPP
개념 워크로드 보호 인프라 설정 관리 통합 클라우드 네이티브 보호
보호 대상 워크로드 내부 (VM, 컨테이너, 서버리스) 클라우드 인프라, 제어 평면 코드(IaC), 인프라, 권한, 워크로드 전 계층
보안 목표 런타임 위협 탐지, 악성코드 차단, 취약점 대응 설정 오류, 규제 준수(CIS, ISMS) End-to-End 공격 경로 분석 및 우선순위화
작동 방식 에이전트, eBPF, 사이드카, 스냅샷 클라우드 API 기반 (에이전트리스) API 기반 스캔 + 경량 에이전트/eBPF 결합
라이프사이클 배포 후 런타임 보호 중심 배포 후 인프라 상태 지속적 모니터링 개발부터 런타임까지 전 주기
탐지 사례 비정상 프로세스 실행, 셸 탈취, CVE 익스플로잇 퍼블릭 오픈 S3, 미사용 보안 그룹, 비암호화 볼륨 취약한 Pod가 관리자 IAM 권한 보유 복합 위협
  • 클라우드 네이티브 환경이 고도화되면서 개별 포인트 보안 솔루션의 한계를 극복하기 위해 CNAPP(Cloud-Native Application Protection Platform)으로 통합

 
[참고]

  • Gartner, Market Guide for Cloud Workload Protection Platforms (CWPP)
  • NIST, SP 800-190, Application Container Security Guide
Categories: 보안
도리: