규정을 준수하며 IBM Cloud 에서 엔터프라이즈 워크로드를 안전하게 실행하기

금융 및 의료와 같은 규제 산업을 위한 배포 가능한 아키텍처와 자동화된 보안 검사를 사용하여 규정을 준수하는 엔터프라이즈 워크로드를 안전하게 실행하는 방법을 IBM Cloud® 에서 알아보세요.

IBM Cloud® 플랫폼의 핵심인 지속적인 규정 준수를 통해 팀은 클라우드에서 규제를 받는 미션 크리티컬 엔터프라이즈 워크로드를 안전하게 개발, 배포 및 관리할 수 있는 모든 도구를 마음껏 사용할 수 있습니다.

금융 서비스와 같이 규제가 엄격한 산업의 경우, 클라우드 환경 내에서 지속적인 규정 준수를 달성하는 것은 고객 및 애플리케이션 데이터를 보호하기 위한 중요한 첫 단계입니다. 이제까지 해당 프로세스가 어렵고 수동으로 수행됨에 따라 조직이 위험에 직면하기도 했습니다. 하지만 IBM Cloud 을 사용하면 사전 정의된 배포 가능한 아키텍처로 작업하고, 프로젝트를리소스와 인프라스트럭처를 코드 배포로 정의하고 관리하는 아티팩트 모음입니다. 통해 코드형 인프라 배포를 자동화하고, 일상적인 워크플로에 자동 보안 검사를 통합하여 위험을 최소화할 수 있습니다.

솔루션 설계자, 규정 준수 관리자, 인프라 DevOps 팀, 애플리케이션 개발 팀에 이르기까지 전체 팀이 클라우드 솔루션을 개발하고 배포할 때 보안 위험과 노출을 조기에 식별할 수 있는 시프트-레프트 접근 방식( IBM Cloud )을 사용할 수 있습니다. 이를 통해 기업이 클라우드에서 안정적으로 운영할 수 있도록 워크플로우 및 조직 문화의 중심에서 보안 및 컴플라이언스를 유지할 수 있습니다.

준수 전략 정의

프로세스 초기에 IBM Cloud 에서 보안 워크로드를 실행하기 위한 기업의 목표를 계획하고 정의하면 클라우드에서 인프라 및 애플리케이션을 구축하는 데 걸리는 시간을 단축할 수 있습니다. IBM Cloud 을 사용하면 업무 시 자동화 및 표준화된 모범 사례를 활용하여 비즈니스 시간과 비용을 절약할 수 있습니다. IBM의 사전 정의된 준수 아키텍처 및 제어 라이브러리를 검토하여 업계가 클라우드에 얼마나 적합한지 확인하십시오.

보안 및 준수 요구사항 이해

IBM Cloud 에서 엔터프라이즈 솔루션을 실행하기 위한 계획 단계를 진행하는 동안 조직이 충족해야 하는 내부 및 외부 표준을 고려하는 것이 중요합니다. 예를 들어, 의료 시설인 경우 HIPAA 요구사항을 준수하고 있음을 증명해야 할 수 있습니다. 또는 금융 기관인 경우 NIST 표준을 충족하고 있음을 증명해야 할 수 있습니다. IBM Cloud Security and Compliance Center 워크로드 보호를 사용하면 제어 그룹에 대한 규정 준수를 검증하고 증명하는 데 도움이 되도록 설계된 사전 정의된 제어 정책을 활용할 수 있습니다.

올바른 인프라 아키텍처 식별

규정을 준수하는 인프라 아키텍처를 직접 조립하는 방법을 알아내는 대신 카탈로그에서 사용 가능한 배포 가능한 아키텍처를 검토할 수 있습니다. IBM Cloud 는 배포 가능한 아키텍처로 알려진 하나 이상의 클라우드 리소스를 결합하는 일반적인 아키텍처 패턴의 배포를 위한 자동화를 제공합니다. 각 배포 가능한 아키텍처손쉬운 배포, 확장성 및 모듈성을 위해 설계된 하나 이상의 클라우드 리소스를 결합하는 공통 아키텍처 패턴을 배포하기 위한 클라우드 자동화입니다. 은 IBM Cloud 전문가가 IBM Cloud 모범 사례에 따라 구축 및 유지 관리하여 아키텍처 설계 프로세스에서 추측을 배제하고 배포에 걸리는 시간을 단 몇 분으로 단축합니다. 준수 관리자 및 솔루션 설계자는 카탈로그 세부사항 페이지에서 직접 세부사항을 검토하여 배치 가능한 각 아키텍처가 충족하는 준수 레벨 및 아키텍처의 컴포넌트를 검토할 수 있습니다.

IBM Cloud 배포 가능한 아키텍처 타일을 보여주는 카탈로그 배포
IBM Cloud 가능한 아키텍처 타일을 보여주는 카탈로그

금융 기관에서 근무하는 경우 IBM Cloud Framework for Financial Services 검증된 제품을 사용하는 것이 좋습니다. 이 프레임워크는 금융 기관에 필요한 보안, 규정 준수 및 복원력을 위한 특정 기능에 중점을 두고 신뢰를 구축하고 투명한 퍼블릭 클라우드 에코시스템을 구현하도록 설계되었습니다. IBM Cloud Framework for Financial Services 에 대한 자세한 내용은 시작하기 IBM Cloud Framework for Financial Services 을 참조하세요. 시작하기 위해 카탈로그를 필터링하여 금융 서비스가 유효성 검증된 상품만 볼 수 있습니다. 금융 산업에 종사하지 않는 경우에도 이러한 제품이 민감한 데이터 및 복잡한 워크로드에 대한 엄격한 산업 규정을 충족하는지 확인할 수 있습니다.

준수 아키텍처 및 애플리케이션 구성 및 배치

팀에서 배치 가능한 아키텍처를 평가하고 선택한 경우 개발 엔지니어는 프로젝트 를 사용하여 엔터프라이즈의 비즈니스 요구사항에 맞게 구성할 수 있습니다.

프로젝트는 계정 전체에서 관련 자원 및 Infrastructure as Code (IaC) 배치를 관리하는 데 사용되는 이름 지정된 구성 콜렉션입니다. DevOps 우수 사례를 사용하여 배치를 구성, 배치 및 모니터함으로써 팀이 shift-left 접근 방식에 집중할 수 있습니다. 각 프로젝트에는 잠재적으로 유해한 자원 변경사항, 준수, 보안 및 비용을 스캔하고 버전화 및 통제를 추적하는 도구가 포함되어 있습니다. 이는 IaC 및 준수 우선 접근 방식으로 설계되어 프로젝트가 관리되고 안전하며 항상 준수되는지 확인하는 데 도움이 됩니다.

다이어그램은 프로젝트 생성, 카탈로그에서 구성 편집, 유효성 검사, 승인, 리소스 배포, 사용 가능한
알림 받기까지 사용자가 프로젝트를 작업할 때 취하는 흐름을 보여줍니다* 프로젝트 워크플로

IBM Cloud 배포 가능한 아키텍처를 사용자 지정하고 확장하여 아키텍처가 사용자의 요구 사항을 충족하도록 할 수 있습니다. 그런 다음 계정의 개인용 카탈로그를 활용하여 엔터프라이즈의 구성원만 사용자 정의 배치 가능 아키텍처를 사용할 수 있도록 할 수 있습니다. 개인용 카탈로그에 사용자 정의된 배치 가능한 아키텍처를 온보딩한 후 개인용 카탈로그에 액세스할 수 있는 사용자는 프로젝트에서 이를 구성하고 배치할 수 있습니다.

소프트웨어 공급 체인 보안

IBM Cloud DevSecOps 을 통해 비용 효율적인 소프트웨어 제공과 사전 예방적 보안 관행을 활용할 수 있습니다. DevSecOps 애플리케이션 수명 주기 관리 배포 가능한 아키텍처는 안전하고 민첩한 애플리케이션 개발을 위해 CI(지속적 통합), CD(지속적 개발) 및 CC(지속적 규정 준수) 도구 체인을 설정하는 간소화된 방법을 제공합니다.

DevSecOps 애플리케이션 수명 주기 관리 배포 가능한 아키텍처를 사용하여 애플리케이션 코드의 수명 주기를 관리하는 프레임워크를 설정하면 보안 및 규정 준수를 개발 수명 주기의 최전선에 두고 팀이 자동화된 개발 방식을 구현하도록 설정할 수 있습니다.

지속적 통합, 배포 및 규정 준수를 포함하는 프로세스의 시각적
통합, 배포 및 규정

CI 도구 체인 은 감사에 사용할 수 있는 증거를 수집하는 동안 코드 및 빌드 아티팩트를 스캔하고, 보안 문제를 조기에 발견하고, 이러한 문제가 제품 구성에 도입되는 것을 방지하는 파이프라인을 제공합니다. CD 도구 체인 은 필수 증거를 확인하고 증거 요약 및 변경사항에 대한 설명이 있는 변경 요청 문서를 생성하며 조직의 보안 정책 준수를 기반으로 배치를 게이트합니다. 또한 이전에 알려지지 않은 새 취약성이 항상 발견될 수 있으므로 CC 도구 체인 을 활용하여 이미 프로덕션에 있는 코드에 대한 앱 보안 및 준수 상태를 지속적으로 평가할 수 있습니다.

자세한 내용은 DevSecOps 설명서를 참조하세요.

엔터프라이즈 워크로드의 준수 평가 및 유지보수

IBM Cloud 을 사용하면 규정을 준수하는 엔터프라이즈 애플리케이션을 설정하는 데 드는 시간과 복잡성을 줄일 수 있지만, 여전히 규정을 준수하고 있는지 확인해야 합니다. 이를 위해 IBM Cloud Security and Compliance Center 워크로드 보호를 사용하여 멀티클라우드 리소스 구성에 대한 평가를 실행할 수 있습니다. 평가 결과는 IBM Cloud Security and Compliance Center 워크로드 보호의 대시보드에서 확인할 수 있습니다. 조직에 대한 위험을 신속하게 평가하고 문제를 수정하고 보고서를 생성하여 항상 감사 준비가 되도록 할 수 있습니다.

또한 DevSecOps CI/CD/CC 도구 체인을 사용하면 개발 프로세스의 일부로 제어 평가를 자동화하고 규정을 준수하지 않는 변경이 추진되는 것을 차단할 수 있습니다. 이러한 방식으로 애플리케이션 코드를 관리하면 업계의 필수 준수 표준을 충족하는 데 필요한 증거 및 변경 히스토리를 확보할 수 있습니다. 코드 배포에 대한 시프트-왼쪽 접근 방식에 대한 자세한 내용은 DevSecOps 아키텍처를 참조하세요.

엔터프라이즈 워크로드 시작하기 IBM Cloud

IBM Cloud 을 통해 제공되는 도구를 사용하면 자동화를 시작하고 규정을 준수하며, 안전한 소프트웨어 공급망을 사용하여 배포를 완료하는 동시에 리소스를 대규모로 관리할 수 있습니다. IBM Cloud 카탈로그를 방문하여 배포 가능한 아키텍처를 확인하고 IBM Cloud Security and Compliance Center 워크로드 보호를 방문하여 보안 및 규정 준수 평가를 지금 바로 시작하세요.

엔터프라이즈 설정, 프로젝트를 사용하여 자동화된 배치 구성, 배치 가능한 아키텍처 사용자 정의 등에 대한 자세한 정보는 엔터프라이즈 계정 아키텍처 백서 및 보안 엔터프라이즈 워크로드 실행 문서를 참조하십시오.

이미 클라우드에서 워크로드를 실행하고 있지만 아직 엔터프라이즈 계정 구조나 관련 리소스를 관리하는 IBM Cloud 프로젝트 및 IaC 계정 간 배포와 같은 도구를 활용하지 않는 경우, 엔터프라이즈 아키텍처로의 이동 백서를 검토하고 기존 배포 리소스를 프로젝트로 이동하는 방법을 알아볼 수 있습니다.