발견에서 교정까지 준수 상태 분석
IBM Cloud® Security and Compliance Center Workload Protection 보안 팀, 규정 준수 담당자 및 DevOps 엔지니어가 클라우드 환경 전반에 걸쳐 보안 상태를 지속적으로 모니터링하고, 평가하며, 개선할 수 있도록 지원하는 포괄적인 규정 준수 상태 관리 기능을 제공합니다. 이 플랫폼을 통해 조직은 규정 위반 사항을 탐지하고, 보안 현황을 파악하며, 문제 해결이 완료될 때까지 시정 조치를 추진할 수 있습니다.
귀사의 규정 준수 현황에 대한 정보는 자산 목록에 포함되어 있어, 자원 가시성을 높이고 전체적인 맥락을 고려한 우선순위 지정을 가능하게 합니다. 이 정보는 규정 위반 사항에 대한 시정 조치 및 해결을 추진하는 데 도움이 됩니다. 재고 및 기타 규정
준수 관련 정보를 확인하려면 ‘ Workload Protection ’ UI를 실행하십시오. 콘솔에서 탐색 메뉴 아이콘 > 보안 > 규정 준수를 차례로 클릭한 다음, 사용 중인 인스턴스 Workload Protection 의 이름을 클릭합니다. 그런 다음 ‘대시보드 열기’를 클릭하여 ‘ Workload Protection ’ UI를 엽니다.
규정 준수 현황 관리의 작동 방식
Workload Protection 해당 영역의 리소스를 규정 준수 정책에 따라 평가합니다. 모든 위반 사항은 수집되어 ‘ Workload Protection ’ UI의 ‘Compliance’ 페이지에 타일 형태로 표시됩니다. 이 평가는 최신 준수 현황을 파악하기 위해 하루에 한 번 실시됩니다.
Workload Protection 의 사전 정의된 정책을 사용하거나, 조직의 특정 요구 사항에 맞춰 사용자 지정 정책을 생성할 수 있습니다. 위반 사항을 평가할 때 개별 리소스를 선택하여 해당 리소스와 관련된 위반 사항 목록을 확인할 수 있으며, 이를 통해 목표에 맞춘 시정 조치를 취할 수 있습니다.
핵심 개념
규정 준수 워크플로는 다음과 같은 주요 구성 요소로 이루어져 있습니다:
- 구역
- 인프라의 각기 다른 부분을 나타내는 리소스의 논리적 그룹화. Workload Protection 에서는 기본 ‘전체 인프라 ’ 영역이 자동으로 생성되며, 조직 구조에 맞춰 사용자 지정 영역을 정의할 수 있습니다. 영역은 일련의 범위 또는 리소스 유형으로 정의됩니다.
- 정책
- 준수 기준을 정의하는 요구사항 모음. 정책에는 해당 준수 기준을 정의하기 위한 하나 이상의 통제 수단이 포함됩니다. 정책은 업계 표준이나 조직별 맞춤형 요구 사항을 바탕으로 수립될 수 있습니다.
- 요구사항
- 반드시 충족해야 하는 구체적인 준수 기준. 각 요구사항은 하나 이상의 통제 수단으로 구성됩니다.
- 제어
- 환경 내에서 발생할 수 있는 문제나 위반 사항을 파악하고, 해당 문제를 해결하기 위한 방안을 제시합니다. 비즈니스, 보안, 규정 준수 및 운영상의 요구 사항을 충족하기 위해 다양한 유형의 통제 수단이 사용됩니다. 또한 더 큰 유연성을 위해 사용자 정의 컨트롤을 만들 수도 있습니다.
‘규정 준수 개요’ 페이지에는 해당 영역에 적용된 각 정책에 대한 주요 준수 상태 지표가 표시됩니다. 자세한 내용은 ‘규정 준수 UI 이해’를 참조하십시오.
규정 준수 워크플로우 개요
일반적인 규정 준수 태세 관리 워크플로는 다음과 같은 단계를 거칩니다:
- 탐지 및 평가. ‘ Workload Protection ’는 매일 사용 환경을 스캔하여 정의된 정책에 따라 리소스를 평가합니다. ‘ Workload Protection ’는 정책 위반 사항을 식별하고 심각도별로 분류하여, 귀사의 규정 준수 현황에 대한 포괄적인 정보를 제공합니다.
- 분석 및 우선순위 설정. 보안 및 규정 준수 팀은 해당 구역에 적용된 각 정책에 대한 전반적인 보안 상태 성과 지표를 검토할 수 있습니다. 정책을 선택하면 팀은 실패한 요구사항, 관련 통제 사항 및 영향을 받은 리소스를 포함한 상세한 결과를 확인할 수 있습니다.
- 평가 및 의사결정. 위반 사항을 검토할 때는 팀은 제어 창을 확인할 수 있습니다 를 참조하여 요구 사항 및 통제 수단의 계층 구조를 파악하십시오. 각 항목에는 합격 여부를 표시합니다.
- 시정 조치. Workload Protection 에서는 규정 위반 사항을 해결하기 위한 다양한 시정 조치 옵션을 제공합니다. 자세한 내용은 ‘평가 및 수정’을 참조하십시오.
- 보고 및 문서화. 조직은 UI에서 다운로드하거나 API를 통해 액세스할 수 있는 규정 준수 보고서를 생성할 수 있습니다. 이러한 보고서는 규정 준수 현황 정보가 필요한 개발 팀, 경영진, 감사인 및 기타 이해관계자들과 공유할 수 있습니다.
- 원인 파악 및 수정. Git 통합이 구현되면, Workload Protection 은 사용자가 정의한 Git 소스의 매니페스트를 매일, 또는 새로운 Git 소스가 추가될 때마다 스캔하고 분석합니다. 이 시스템은 소스 파일에 어떤 리소스가 선언되어 있는지 파악하고, 발견된 리소스를 배포 및 평가된 리소스와 일치시키려고 시도합니다.
역할별 사용 사례
조직 내 각 역할에 따라 규정 준수 현황 관리로부터 얻는 이점은 다음과 같이 각기 다릅니다:
규정 준수 및 보안 팀
규정 준수 및 보안 팀 구성원들은 규정 준수 기능을 다음과 같은 목적으로 사용합니다:
- 사전 정의된 정책에 따라 비즈니스 구역의 현재 규정 준수 상태를 확인하십시오.
- 감사인에게 특정 시점에서의 사업 구역의 규정 준수 현황을 제시하십시오.
- 감사관 및 경영진과 공유할 수 있도록 규정 준수 현황 보고서를 작성하십시오.
- 규정 준수 격차의 규모를 파악하고, 시간이 지남에 따른 개선 상황을 추적합니다.
- 과거 데이터를 시각화하여 규정 준수 현황의 추이를 모니터링합니다.
DevOps 엔지니어들
DevOps 팀 구성원들은 규정 준수 기능을 다음과 같은 용도로 사용합니다:
- 해당 비즈니스 영역에 대해 미리 정의된 정책에 대한 규정 위반 사항을 파악합니다.
- 위반 사항을 심각도에 따라 관리하고, 심각도가 높은 문제를 우선적으로 처리하십시오.
- 자동화된 패치나 풀 리퀘스트를 활용하여 위반 사항을 효율적으로 수정하세요.
- 조직의 위험 관리 정책에 따라 예외 사항과 허용 가능한 위험을 문서화하십시오.
- CI/CD 파이프라인에 규정 준수 점검을 통합합니다.
클라우드 아키텍트
클라우드 아키텍트는 규정 준수 기능을 다음과 같은 용도로 사용합니다:
- 처음부터 규정 준수 요건을 충족하는 인프라를 설계하십시오.
- 각기 다른 리소스 유형 및 구성에 어떤 제어 사항이 적용되는지 파악하십시오.
- 아키텍처 설계 결정이 규정 준수 측면에 미치는 영향을 평가한다.
- 새로운 배포가 조직의 보안 정책에 부합하도록 해야 합니다.