[컴퓨터월드] 클라우드 서비스 전문 스토어인 ‘씨앗’이 공공기관의 민간클라우드 도입 활성화에 크게 기여하고 있다. 공공기관의 민간 클라우드 도입에 대한 나침판 역할을 하고 있는 것이다. 정부가 정부3.0 경영평가에 민간 클라우드 도입에 대한 점수를 부가하는 등 민간 클라우드 도입 활성화에 적극 나서고 있어 씨앗의 중요성은 더욱 강조될 것으로 보인다.
씨앗에는 현재 40여 업체의 100여개 서비스가 제공되고 있으며 참여 기업과 서비스는 계속 늘어나고 있다. 씨앗을 통해 제공되는 서비스는 한국정보화진흥원에서 엄정한 평가를 거치기 때문에 품질을 보장할 수 있다. 현재 씨앗을 통해 제공되는 서비스 중 독자의 관심을 끌만한 제품을 선정했다.
1. LG CNS / 웹콘엑스(WebconX)
-서버성능 영향 없이 보안 위험 차단, 보안 시스템 우회 공격에도 효과
웹 방화벽의 필요성
웹은 언제, 어디서든 사용할 수 있어 접근성이 높은 반면 보안이 취약할 수밖에 없다. 웹은 일반적으로 애플리케이션으로 구성돼 있는데, 바로 이 웹 애플리케이션의 취약점을 악용한 해킹 공격이 최근 두드러지고 있다.
지난해 9월, 해킹으로 인한 개인정보유출 사고로 인해 1억 2천여만 원의 과징금이 부과된 뽐뿌 역시 SQL 인젝션이라는 웹 애플리케이션 취약점을 이용한 공격을 받았다. 이러한 공격은 정상적인 HTTP 리퀘스트로 위장하고 방화벽, IPS/IDS등의 보안 시스템을 통과해 웹 애플리케이션을 공격한다. 때문에 SQL 인젝션 같은 공격은 웹 애플리케이션 방화벽(웹 방화벽)을 통해 차단해야 한다.WebconX(웹콘엑스)는 웹 서버에서 동작하는 필터 방식의 소프트웨어 웹 방화벽으로서 웹 서버가 스스로 공격을 탐지하고 차단할 수 있게끔 해준다.
웹콘엑스는 웹 서버에서 필터처럼 동작하여 웹 서버의 성능에 영향을 미치지 않으며, 내부망을 통한 보안 위험도 차단한다. 또한 웹 서버 앞 단의 보안 시스템을 우회한 공격도 효과적으로 막을 수 있다.
더욱이 클라우드 환경에서는 수 많은 물리·가상 웹 서버에대한 공격을 막기가 쉽지 않다. 그러나 웹콘엑스는 웹 서버의 물리적인 위치나 네트워크 구성, 클라우드 환경에 관계없이 웹 서버와 웹 서비스를 보호한다.
웹콘엑스는 OWASP Top 10, 국정원 8대 취약점에 대응하고 PCI DSS 요구사항 6.6을 충족하는 소프트웨어 웹 방화벽이다. 주민번호, 카드번호에 대한 유효검사를 통해 차단 및 마스킹하며 패턴에 의해 중요정보 유출을 차단한다.
웹콘엑스는 소프트웨어이기 때문에 원격 설치 및 트러블 슈팅이 가능해 매니저를 통해 해외 및 지방에 분산된 웹 서버를 통합 관리할 수 있다. 기존 네트워크의 변동, Hypervisor, VM에 관계없이 설치 가능하며 다양한 이기종 환경을 지원한다.
웹콘엑스는 웹 서버 내 필터 형태로 동작해 리퀘스트 데이터 검사, 프로세스 처리, 리스폰스데이터에 대한 검사를 한 번의 웹 서버 커넥션으로 처리하기 때문에 웹 방화벽 동작으로 인한 웹 서비스 응답 속도의 저하 현상을 최소화한다.
이 때문에 별도의 SSL 암호화 트래픽 처리 가속기나 웹 서버의 성능에 영항을 미치지 않고 암호화 트래픽의 가시성을 100% 확보해 암호화 공격을 차단할 수 있다.
사용자 편의성도 높다. 직관적인 UI의 매니저 대시보드와 웹 공격 분석 리포트는 보안 비전문가도 이해하기 쉽도록 그래픽을 지원하고 있으며 상세 설명이 포함돼 있다. 매니저 대시보드에서는 웹 서버의 공격 탐지 현황을 실시간으로 조회할 수 있으며 웹 공격 분석 리포트도 원하는 기간만큼, 원하는 파일 형식으로 출력할 수 있다.
| | ![]() | |
| ▲ WebconX 동작방식 |
매니저 통한 중앙 관리 가능
웹콘엑스는 크게 3가지의 특장점을 갖고 있다. 첫째로 매니저를 통한 중앙 관리가 가능하다는 점이다. 웹콘엑스는 전 세계에 분산된 웹 서버도 실시간 통합 원격 관제가 가능하다.
온프레미스와 프라이빗·퍼블릭 클라우드를 혼용하는 하이브리드 환경에서는 분산된 웹 서버를 관리하기 어렵다. 하이브리드 환경에서는 물리적인 웹 서버가 분산돼 있으며, 개별 웹 서버의 보안 및 관리 정책을 일원화하지 못한다. 퍼블릭 클라우드의 경우 관리 주체도 효율적으로 정하지 못한다.
하지만 웹콘엑스는 분산된 에이전트를 중앙 관리할 수 있는 특허 기술을 통해 패치 및 버전 관리를 일괄적이고 체계적으로 적용할 수 있으며, 퍼블릭 클라우드 환경에서도 중앙에서 쉽게 관리가 가능하다.
| | ![]() | |
| ▲ S/W(Filter) 웹 방화벽 WebconX의 SSL 처리과정 |
둘째로 웹콘엑스는 클라우드 환경에 최적화되어 있다. 여타의 클라우드 방식의 웹 방화벽은 실제 접속자 IP를 추적하기 어렵지만, 웹콘엑스는 웹 서버 접속자를 직접 파악할 수 있어 감사 기능을 충분히 활용할 수 있다.
더욱이 클라우드 환경에서는 수 많은 물리·가상 웹 서버를향하는 공격을 막기 어려운데 웹콘엑스는 웹 서버의 물리적인 위치나 네트워크 구성, 클라우드 환경에 관계없이 웹 서버와 웹 서비스를 보호한다.
Auto Scaling 기능을 지원해 트래픽이 증가하거나 감소할 때마다 별도의 재설정 없이 에이전트의 자동 복사 및 삭제가 가능하다. 에이전트 별 사용시간도 확인할 수 있어 사용한 만큼만 지불하는 클라우드의 장점도 최대로 누릴 수 있다.
셋째로 SSL 암호화 트래픽 처리 방식이다. 현재 웹 방화벽의 최대 이슈는 SSL 처리다. SSL에 숨어 유입되는 악성코드가 증가하면서 웹 방화벽에서 SSL을 복호화해 분석해야 한다는 요구가 높다. 그러나 일반적으로 웹 방화벽에서 SSL을 복호화하면 CPU 부하가 크게 늘어나 성능이 20% 이하로 떨어지게 된다. 웹 방화벽 중에서는 성능 저하를 낮추기 위해 소프트웨어 혹은 하드웨어 기반 SSL 가속기를 이용하기도 한다.
하지만 웹콘엑스는 웹 서버 내에 설치되기 때문에 SSL 암복호화 처리를 할 필요가 없다. 웹 서버에서 복호화된 트래픽을 웹콘엑스가 검사만 하기 때문에 웹 서버의 처리 속도나 성능의 저하 없이 암호화 트래픽의 가시성을 100% 확보하면서 공격을 탐지·차단할 수 있다.
| | ![]() | |
| ▲ H/W, Proxy 웹 방화벽의 SSL 처리과정 |
프라이빗, 퍼블릭, 하이브리드 등 다양한 환경 지원
웹 서버가 어디에 있든, 어떠한 환경이든 상관없이 웹 서버는 보호되어야 한다. 그러나 하드웨어 어플라이언스 방식이나Proxy 방식의 웹 방화벽은 자주 변화되는 비즈니스를 보호하지 못한다. 특히 가상화₩클라우드 환경에서 하드웨어 방식은 확장성과 유연성을 보장하지 못한다.
반면 소프트웨어 웹 방화벽 웹콘엑스는 분산처리 및 에이전트 자동화가 가능하며, 다수의 VM 생성 시 솔루션이 자동 배포되어 효율적으로 운영할 수 있다.
클라우드 환경에서의 폭발적인 트래픽의 변화에도 단절 없이 서비스가 가능해 웹 서비스 단절과 속도에 민감한 많은 기업이 하드웨어 웹 방화벽에서 클라우드로 이전하며 웹콘엑스로 전환하고 있다.
웹콘엑스는 온프레미스 환경을 비롯해 프라이빗/퍼블릭 클라우드, 하이브리드 환경 등 다양한 환경을 지원한다. 특히 기존 시스템에서 클라우드로 이전할 때 설정 변경 없이 소프트웨어의 설치만으로 기존의 보안 정책을 유지할 수 있다는 것도 기업에서 웹콘엑스를 선호하는 이유 중 하나다.
또한 웹콘엑스는 대부분의 Proxy 방식과 달리 별도의 VM과 VM을 운용하기 위한 추가 Instance를 구매할 필요가 없어 비용도 절감할 수 있다. 가격 정책면에서도 월 과금 뿐 아니라 시간 단위 과금 방식도 제공해 타임투마켓을 위한 비즈니스를 수행할 때 더 높은 비용절감 효과를 누릴 수 있다.
지능화된 관제 서비스 지원
웹콘엑스는 앞으로 지능화된 관제 서비스를 지원해 해킹 공격을 쉽게 방어할 수 있도록 할 예정이며, 추후에는 웹쉘 탐지기능을 추가해 보다 확장된 웹 서버 방어를 할 수 있도록 할 계획이다.
웹콘엑스는 웹 서버 및 웹 서비스를 운용하는 기업이라면 기업 규모에 상관없이 모두 사용할 수 있다. 공공기관 및 연구소, 대기업, 중소기업, 스타트업 등 웹 서버를 사용하고 웹 보안이 필요한 모든 기관 및 기업이 웹콘엑스의 주 수요처다.
특히 웹콘엑스와 같은 클라우드 기반 서비스형 보안 제품은 기존의 구축형 보안 솔루션에 비해 비용 부담이 적어 스타트업 및 중₩소규모 기업에서도 큰 부담 없이 보안 수준을 높일 수 있다. 또한 사내 보안 인력이 부족하더라도 서비스 형태로 제공되기 때문에 유지보수 및 운용이 간편하다.
웹콘엑스는 LG CNS 매시업플러스(Mashup+)를 통해 씨앗 마켓에 공급되고 있다.
2. NHN엔터테인먼트 / 토스트 클라우드(TOAST Cloud)
물리 인프라와 가상 인프라 동시에 사용가능한 통합 클라우드 서비스
IaaS : 토스트 클라우드(TOAST Cloud)
토스트 클라우드(TOAST Cloud)는 NHN엔터테인먼트에서 제공하는 통합클라우드 서비스로 컴퓨팅 서비스(서버, 스토리지, 서버이미지), 네트워크 서비스(로드밸런서, 공인IP, 서버 이미지), 스토리지 서비스(파일스토리지), 연동부가서비스(모니터링, CDN, 이미지)로 구성돼 있다.
24시간 365일 무중단 서비스를 제공하는 토스트 클라우드는 간단한 클릭만으로 서버 구축과 증설이 가능하며 모니터링서비스를 통해 인스턴스의 상태를 확인할 수 있다.
■ 컴퓨팅 서비스
1) 서버 : 원하는 즉시 생성 가능
2) 스토리지 : 인스턴스에 할당해 사용할 수 있는 블록레벨 스토리지를 쉽게 복제해 여러 인스턴스에 할당가능
■ 네트워크 서비스
1) 로드밸런서 : 대규모 트래픽을분산시켜 주는 기능
2) 공인IP : 토스트 클라우드 외부와 통신할 수 있는 퍼블릭(Public) IP제공
3) 네트워크 : 가상 사설 네트워크 제공
■ 스토리지 서비스
1) 파일 스토리지: 고 가용성을가진 대용량 스토리지 서비스
■ 연동 서비스
1) 모니터링 : 별도 설치없이 인스턴스, 스토리지, 네트워크 등의 상태 모니터링 가능
2) CDN : 낮은 지연 시간과 빠른 전송 속도로 전 세계에 컨텐츠 배포가능
3) 이미지 : 빠르게 썸네일 생성 및 안정적인 서비스
SaaS : 앱가드(앱 보안 솔루션 : App Guard)
토스트 클라우드에서 제공하는 앱가드는 디컴파일 방지와 파일 무결성 검증등의 기능을 제공하는 모바일 앱 보안 솔루션이다. 다양하고 간편한 방법으로 앱을 해킹으로부터 보호할 수 있다.
코드 조작방지를 위한 디컴파일 방지와 파일암호화 그리고 파일 무결성 검증 등의 강력한 기능을 갖고 있다. 개발도구가 통합된 간편한 적용방법(Web Console, CLI, Unity 3DEditor Extension), 로그분석과 앱보호를 위한 다양하고 편리한 웹 콘솔을 제공한다는 특징이 있다. 이외에 일반적인 패턴 외, 휴리스틱 혹은 치팅 툴의 동작 방식에 의한 행위 기반 탐지도 가능하기 때문에 우회가 힘들다. 앱가드의 특징은 다음과 같다.
■ 방어 - 코드 조작 방지(디컴파일 방지, 암호화)
■ 탐지
1) 패턴(치팅툴, 매크로툴 등)
2) 휴리스틱(에뮬레이터, 디버거 등)
3) 행위기반(루팅, 스피드조작, 에뮬레이터등)
4) 파일 무결성(빌드 된 바이너리 파일의 무결성 검증)
■ 대응 - 제재(로그를 이용한 모니터링/클라이언트 측 즉시 차단)
NHN엔터테인먼트에서 제공하는 클라우드 서비스는 다음과 같은 특징을 갖고 있다.
■ 클라우드에 최적화된 최신형 IDC를 통해 서비스
■ 서비스 환경에 맞는 다양한 플랫폼 제공
■ Anaytics / Security / Notification 등
■ 고객에 맞는 클라우드 환경 구성 가능
■ 하이브리드(Hybrid Cloud) 지원
■ 10년 이상의 한게임, 네이버, 라인 서비스를 통해 축적된 IT 기술/운영력을 통해 서비스 제공
■ 클라우드 이슈 발생시 전문 운영 인력을 통해서 해결
댓글 0