규정을 준수하며 IBM Cloud 에서 엔터프라이즈 워크로드를 안전하게 실행하기
금융 및 의료와 같은 규제 산업을 위한 배포 가능한 아키텍처와 자동화된 보안 검사를 사용하여 규정을 준수하는 엔터프라이즈 워크로드를 안전하게 실행하는 방법을 IBM Cloud® 에서 알아보세요.
IBM Cloud® 플랫폼의 핵심인 지속적인 규정 준수를 통해 팀은 클라우드에서 규제를 받는 미션 크리티컬 엔터프라이즈 워크로드를 안전하게 개발, 배포 및 관리할 수 있는 모든 도구를 마음껏 사용할 수 있습니다.
금융 서비스와 같이 규제가 엄격한 산업의 경우, 클라우드 환경 내에서 지속적인 규정 준수를 달성하는 것은 고객 및 애플리케이션 데이터를 보호하기 위한 중요한 첫 단계입니다. 이제까지 해당 프로세스가 어렵고 수동으로 수행됨에 따라 조직이 위험에 직면하기도 했습니다. 하지만 IBM Cloud 을 사용하면 사전 정의된 배포 가능한 아키텍처로 작업하고, 프로젝트를리소스와 인프라스트럭처를 코드 배포로 정의하고 관리하는 아티팩트 모음입니다. 통해 코드형 인프라 배포를 자동화하고, 일상적인 워크플로에 자동 보안 검사를 통합하여 위험을 최소화할 수 있습니다.
솔루션 설계자, 규정 준수 관리자, 인프라 DevOps 팀, 애플리케이션 개발 팀에 이르기까지 전체 팀이 클라우드 솔루션을 개발하고 배포할 때 보안 위험과 노출을 조기에 식별할 수 있는 시프트-레프트 접근 방식( IBM Cloud )을 사용할 수 있습니다. 이를 통해 기업이 클라우드에서 안정적으로 운영할 수 있도록 워크플로우 및 조직 문화의 중심에서 보안 및 컴플라이언스를 유지할 수 있습니다.
준수 전략 정의
프로세스 초기에 IBM Cloud 에서 보안 워크로드를 실행하기 위한 기업의 목표를 계획하고 정의하면 클라우드에서 인프라 및 애플리케이션을 구축하는 데 걸리는 시간을 단축할 수 있습니다. IBM Cloud 을 사용하면 업무 시 자동화 및 표준화된 모범 사례를 활용하여 비즈니스 시간과 비용을 절약할 수 있습니다. IBM의 사전 정의된 준수 아키텍처 및 제어 라이브러리를 검토하여 업계가 클라우드에 얼마나 적합한지 확인하십시오.
보안 및 준수 요구사항 이해
IBM Cloud 에서 엔터프라이즈 솔루션을 실행하기 위한 계획 단계를 진행하는 동안 조직이 충족해야 하는 내부 및 외부 표준을 고려하는 것이 중요합니다. 예를 들어, 의료 시설인 경우 HIPAA 요구사항을 준수하고 있음을 증명해야 할 수 있습니다. 또는 금융 기관인 경우 NIST 표준을 충족하고 있음을 증명해야 할 수 있습니다. IBM Cloud Security and Compliance Center 워크로드 보호를 사용하면 제어 그룹에 대한 규정 준수를 검증하고 증명하는 데 도움이 되도록 설계된 사전 정의된 제어 정책을 활용할 수 있습니다.
올바른 인프라 아키텍처 식별
규정을 준수하는 인프라 아키텍처를 직접 조립하는 방법을 알아내는 대신 카탈로그에서 사용 가능한 배포 가능한 아키텍처를 검토할 수 있습니다. IBM Cloud 는 배포 가능한 아키텍처로 알려진 하나 이상의 클라우드 리소스를 결합하는 일반적인 아키텍처 패턴의 배포를 위한 자동화를 제공합니다. 각 배포 가능한 아키텍처손쉬운 배포, 확장성 및 모듈성을 위해 설계된 하나 이상의 클라우드 리소스를 결합하는 공통 아키텍처 패턴을 배포하기 위한 클라우드 자동화입니다. 은 IBM Cloud 전문가가 IBM Cloud 모범 사례에 따라 구축 및 유지 관리하여 아키텍처 설계 프로세스에서 추측을 배제하고 배포에 걸리는 시간을 단 몇 분으로 단축합니다. 준수 관리자 및 솔루션 설계자는 카탈로그 세부사항 페이지에서 직접 세부사항을 검토하여 배치 가능한 각 아키텍처가 충족하는 준수 레벨 및 아키텍처의 컴포넌트를 검토할 수 있습니다.
금융 기관에서 근무하는 경우 IBM Cloud Framework for Financial Services 검증된 제품을 사용하는 것이 좋습니다. 이 프레임워크는 금융 기관에 필요한 보안, 규정 준수 및 복원력을 위한 특정 기능에 중점을 두고 신뢰를 구축하고 투명한 퍼블릭 클라우드 에코시스템을 구현하도록 설계되었습니다. IBM Cloud Framework for Financial Services 에 대한 자세한 내용은 시작하기 IBM Cloud Framework for Financial Services 을 참조하세요. 시작하기 위해 카탈로그를 필터링하여 금융 서비스가 유효성 검증된 상품만 볼 수 있습니다. 금융 산업에 종사하지 않는 경우에도 이러한 제품이 민감한 데이터 및 복잡한 워크로드에 대한 엄격한 산업 규정을 충족하는지 확인할 수 있습니다.
준수 아키텍처 및 애플리케이션 구성 및 배치
팀에서 배치 가능한 아키텍처를 평가하고 선택한 경우 개발 엔지니어는 프로젝트 를 사용하여 엔터프라이즈의 비즈니스 요구사항에 맞게 구성할 수 있습니다.
프로젝트는 계정 전체에서 관련 자원 및 Infrastructure as Code (IaC) 배치를 관리하는 데 사용되는 이름 지정된 구성 콜렉션입니다. DevOps 우수 사례를 사용하여 배치를 구성, 배치 및 모니터함으로써 팀이 shift-left 접근 방식에 집중할 수 있습니다. 각 프로젝트에는 잠재적으로 유해한 자원 변경사항, 준수, 보안 및 비용을 스캔하고 버전화 및 통제를 추적하는 도구가 포함되어 있습니다. 이는 IaC 및 준수 우선 접근 방식으로 설계되어 프로젝트가 관리되고 안전하며 항상 준수되는지 확인하는 데 도움이 됩니다.
IBM Cloud 배포 가능한 아키텍처를 사용자 지정하고 확장하여 아키텍처가 사용자의 요구 사항을 충족하도록 할 수 있습니다. 그런 다음 계정의 개인용 카탈로그를 활용하여 엔터프라이즈의 구성원만 사용자 정의 배치 가능 아키텍처를 사용할 수 있도록 할 수 있습니다. 개인용 카탈로그에 사용자 정의된 배치 가능한 아키텍처를 온보딩한 후 개인용 카탈로그에 액세스할 수 있는 사용자는 프로젝트에서 이를 구성하고 배치할 수 있습니다.
소프트웨어 공급 체인 보안
IBM Cloud DevSecOps 을 통해 비용 효율적인 소프트웨어 제공과 사전 예방적 보안 관행을 활용할 수 있습니다. DevSecOps 애플리케이션 수명 주기 관리 배포 가능한 아키텍처는 안전하고 민첩한 애플리케이션 개발을 위해 CI(지속적 통합), CD(지속적 개발) 및 CC(지속적 규정 준수) 도구 체인을 설정하는 간소화된 방법을 제공합니다.
DevSecOps 애플리케이션 수명 주기 관리 배포 가능한 아키텍처를 사용하여 애플리케이션 코드의 수명 주기를 관리하는 프레임워크를 설정하면 보안 및 규정 준수를 개발 수명 주기의 최전선에 두고 팀이 자동화된 개발 방식을 구현하도록 설정할 수 있습니다.
CI 도구 체인 은 감사에 사용할 수 있는 증거를 수집하는 동안 코드 및 빌드 아티팩트를 스캔하고, 보안 문제를 조기에 발견하고, 이러한 문제가 제품 구성에 도입되는 것을 방지하는 파이프라인을 제공합니다. CD 도구 체인 은 필수 증거를 확인하고 증거 요약 및 변경사항에 대한 설명이 있는 변경 요청 문서를 생성하며 조직의 보안 정책 준수를 기반으로 배치를 게이트합니다. 또한 이전에 알려지지 않은 새 취약성이 항상 발견될 수 있으므로 CC 도구 체인 을 활용하여 이미 프로덕션에 있는 코드에 대한 앱 보안 및 준수 상태를 지속적으로 평가할 수 있습니다.
자세한 내용은 DevSecOps 설명서를 참조하세요.
엔터프라이즈 워크로드의 준수 평가 및 유지보수
IBM Cloud 을 사용하면 규정을 준수하는 엔터프라이즈 애플리케이션을 설정하는 데 드는 시간과 복잡성을 줄일 수 있지만, 여전히 규정을 준수하고 있는지 확인해야 합니다. 이를 위해 IBM Cloud Security and Compliance Center 워크로드 보호를 사용하여 멀티클라우드 리소스 구성에 대한 평가를 실행할 수 있습니다. 평가 결과는 IBM Cloud Security and Compliance Center 워크로드 보호의 대시보드에서 확인할 수 있습니다. 조직에 대한 위험을 신속하게 평가하고 문제를 수정하고 보고서를 생성하여 항상 감사 준비가 되도록 할 수 있습니다.
또한 DevSecOps CI/CD/CC 도구 체인을 사용하면 개발 프로세스의 일부로 제어 평가를 자동화하고 규정을 준수하지 않는 변경이 추진되는 것을 차단할 수 있습니다. 이러한 방식으로 애플리케이션 코드를 관리하면 업계의 필수 준수 표준을 충족하는 데 필요한 증거 및 변경 히스토리를 확보할 수 있습니다. 코드 배포에 대한 시프트-왼쪽 접근 방식에 대한 자세한 내용은 DevSecOps 아키텍처를 참조하세요.
엔터프라이즈 워크로드 시작하기 IBM Cloud
IBM Cloud 을 통해 제공되는 도구를 사용하면 자동화를 시작하고 규정을 준수하며, 안전한 소프트웨어 공급망을 사용하여 배포를 완료하는 동시에 리소스를 대규모로 관리할 수 있습니다. IBM Cloud 카탈로그를 방문하여 배포 가능한 아키텍처를 확인하고 IBM Cloud Security and Compliance Center 워크로드 보호를 방문하여 보안 및 규정 준수 평가를 지금 바로 시작하세요.
엔터프라이즈 설정, 프로젝트를 사용하여 자동화된 배치 구성, 배치 가능한 아키텍처 사용자 정의 등에 대한 자세한 정보는 엔터프라이즈 계정 아키텍처 백서 및 보안 엔터프라이즈 워크로드 실행 문서를 참조하십시오.
이미 클라우드에서 워크로드를 실행하고 있지만 아직 엔터프라이즈 계정 구조나 관련 리소스를 관리하는 IBM Cloud 프로젝트 및 IaC 계정 간 배포와 같은 도구를 활용하지 않는 경우, 엔터프라이즈 아키텍처로의 이동 백서를 검토하고 기존 배포 리소스를 프로젝트로 이동하는 방법을 알아볼 수 있습니다.