발견에서 교정까지 준수 상태 분석

IBM Cloud® Security and Compliance Center Workload Protection 보안 팀, 규정 준수 담당자 및 DevOps 엔지니어가 클라우드 환경 전반에 걸쳐 보안 상태를 지속적으로 모니터링하고, 평가하며, 개선할 수 있도록 지원하는 포괄적인 규정 준수 상태 관리 기능을 제공합니다. 이 플랫폼을 통해 조직은 규정 위반 사항을 탐지하고, 보안 현황을 파악하며, 문제 해결이 완료될 때까지 시정 조치를 추진할 수 있습니다.

귀사의 규정 준수 현황에 대한 정보는 자산 목록에 포함되어 있어, 자원 가시성을 높이고 전체적인 맥락을 고려한 우선순위 지정을 가능하게 합니다. 이 정보는 규정 위반 사항에 대한 시정 조치 및 해결을 추진하는 데 도움이 됩니다. 재고 및 기타 규정 준수 관련 정보를 확인하려면 ‘ Workload Protection ’ UI를 실행하십시오. 콘솔에서 탐색 메뉴 아이콘 탐색 메뉴 아이콘 > 보안 > 규정 준수를 차례로 클릭한 다음, 사용 중인 인스턴스 Workload Protection 의 이름을 클릭합니다. 그런 다음 ‘대시보드 열기’를 클릭하여 ‘ Workload Protection ’ UI를 엽니다.

규정 준수 현황 관리의 작동 방식

Workload Protection 해당 영역의 리소스를 규정 준수 정책에 따라 평가합니다. 모든 위반 사항은 수집되어 ‘ Workload Protection ’ UI의 ‘Compliance’ 페이지에 타일 형태로 표시됩니다. 이 평가는 최신 준수 현황을 파악하기 위해 하루에 한 번 실시됩니다.

Workload Protection 의 사전 정의된 정책을 사용하거나, 조직의 특정 요구 사항에 맞춰 사용자 지정 정책을 생성할 수 있습니다. 위반 사항을 평가할 때 개별 리소스를 선택하여 해당 리소스와 관련된 위반 사항 목록을 확인할 수 있으며, 이를 통해 목표에 맞춘 시정 조치를 취할 수 있습니다.

핵심 개념

규정 준수 워크플로는 다음과 같은 주요 구성 요소로 이루어져 있습니다:

구역
인프라의 각기 다른 부분을 나타내는 리소스의 논리적 그룹화. Workload Protection 에서는 기본 ‘전체 인프라 ’ 영역이 자동으로 생성되며, 조직 구조에 맞춰 사용자 지정 영역을 정의할 수 있습니다. 영역은 일련의 범위 또는 리소스 유형으로 정의됩니다.
정책
준수 기준을 정의하는 요구사항 모음. 정책에는 해당 준수 기준을 정의하기 위한 하나 이상의 통제 수단이 포함됩니다. 정책은 업계 표준이나 조직별 맞춤형 요구 사항을 바탕으로 수립될 수 있습니다.
요구사항
반드시 충족해야 하는 구체적인 준수 기준. 각 요구사항은 하나 이상의 통제 수단으로 구성됩니다.
제어
환경 내에서 발생할 수 있는 문제나 위반 사항을 파악하고, 해당 문제를 해결하기 위한 방안을 제시합니다. 비즈니스, 보안, 규정 준수 및 운영상의 요구 사항을 충족하기 위해 다양한 유형의 통제 수단이 사용됩니다. 또한 더 큰 유연성을 위해 사용자 정의 컨트롤을 만들 수도 있습니다.

‘규정 준수 개요’ 페이지에는 해당 영역에 적용된 각 정책에 대한 주요 준수 상태 지표가 표시됩니다. 자세한 내용은 ‘규정 준수 UI 이해’를 참조하십시오.

규정 준수 워크플로우 개요

일반적인 규정 준수 태세 관리 워크플로는 다음과 같은 단계를 거칩니다:

  1. 탐지 및 평가. ‘ Workload Protection ’는 매일 사용 환경을 스캔하여 정의된 정책에 따라 리소스를 평가합니다. ‘ Workload Protection ’는 정책 위반 사항을 식별하고 심각도별로 분류하여, 귀사의 규정 준수 현황에 대한 포괄적인 정보를 제공합니다.
  2. 분석 및 우선순위 설정. 보안 및 규정 준수 팀은 해당 구역에 적용된 각 정책에 대한 전반적인 보안 상태 성과 지표를 검토할 수 있습니다. 정책을 선택하면 팀은 실패한 요구사항, 관련 통제 사항 및 영향을 받은 리소스를 포함한 상세한 결과를 확인할 수 있습니다.
  3. 평가 및 의사결정. 위반 사항을 검토할 때는 팀은 제어 창을 확인할 수 있습니다 를 참조하여 요구 사항 및 통제 수단의 계층 구조를 파악하십시오. 각 항목에는 합격 여부를 표시합니다.
  4. 시정 조치. Workload Protection 에서는 규정 위반 사항을 해결하기 위한 다양한 시정 조치 옵션을 제공합니다. 자세한 내용은 ‘평가 및 수정’을 참조하십시오.
  5. 보고 및 문서화. 조직은 UI에서 다운로드하거나 API를 통해 액세스할 수 있는 규정 준수 보고서를 생성할 수 있습니다. 이러한 보고서는 규정 준수 현황 정보가 필요한 개발 팀, 경영진, 감사인 및 기타 이해관계자들과 공유할 수 있습니다.
  6. 원인 파악 및 수정. Git 통합이 구현되면, Workload Protection 은 사용자가 정의한 Git 소스의 매니페스트를 매일, 또는 새로운 Git 소스가 추가될 때마다 스캔하고 분석합니다. 이 시스템은 소스 파일에 어떤 리소스가 선언되어 있는지 파악하고, 발견된 리소스를 배포 및 평가된 리소스와 일치시키려고 시도합니다.

역할별 사용 사례

조직 내 각 역할에 따라 규정 준수 현황 관리로부터 얻는 이점은 다음과 같이 각기 다릅니다:

규정 준수 및 보안 팀

규정 준수 및 보안 팀 구성원들은 규정 준수 기능을 다음과 같은 목적으로 사용합니다:

  • 사전 정의된 정책에 따라 비즈니스 구역의 현재 규정 준수 상태를 확인하십시오.
  • 감사인에게 특정 시점에서의 사업 구역의 규정 준수 현황을 제시하십시오.
  • 감사관 및 경영진과 공유할 수 있도록 규정 준수 현황 보고서를 작성하십시오.
  • 규정 준수 격차의 규모를 파악하고, 시간이 지남에 따른 개선 상황을 추적합니다.
  • 과거 데이터를 시각화하여 규정 준수 현황의 추이를 모니터링합니다.

DevOps 엔지니어들

DevOps 팀 구성원들은 규정 준수 기능을 다음과 같은 용도로 사용합니다:

  • 해당 비즈니스 영역에 대해 미리 정의된 정책에 대한 규정 위반 사항을 파악합니다.
  • 위반 사항을 심각도에 따라 관리하고, 심각도가 높은 문제를 우선적으로 처리하십시오.
  • 자동화된 패치나 풀 리퀘스트를 활용하여 위반 사항을 효율적으로 수정하세요.
  • 조직의 위험 관리 정책에 따라 예외 사항과 허용 가능한 위험을 문서화하십시오.
  • CI/CD 파이프라인에 규정 준수 점검을 통합합니다.

클라우드 아키텍트

클라우드 아키텍트는 규정 준수 기능을 다음과 같은 용도로 사용합니다:

  • 처음부터 규정 준수 요건을 충족하는 인프라를 설계하십시오.
  • 각기 다른 리소스 유형 및 구성에 어떤 제어 사항이 적용되는지 파악하십시오.
  • 아키텍처 설계 결정이 규정 준수 측면에 미치는 영향을 평가한다.
  • 새로운 배포가 조직의 보안 정책에 부합하도록 해야 합니다.