클라우드 보안, 처음 쓸 때 반드시 확인할 여덟 가지
클라우드로 옮기면 보안이 좋아진다고들 합니다. 절반은 맞고 절반은 틀립니다.
물리 시설과 인프라는 확실히 안전해집니다. 그런데 설정은 우리 몫입니다. 그리고 실제 사고의 대부분은 설정에서 납니다.
책임은 어디까지 나뉘나
클라우드 책임 공유 구조 | 업로드 파일 : y2.png
| 영역 | 책임 |
| 물리 시설·하드웨어 | 클라우드 사업자 |
| 기반 네트워크·가상화 | 클라우드 사업자 |
| 계정과 권한 설정 | 이용 기업 |
| 네트워크 접근 규칙 | 이용 기업 |
| 데이터 암호화 | 이용 기업 |
| 백업과 복구 | 이용 기업 |
“클라우드를 쓰니까 안전하다”가 가장 위험한 오해입니다. 사업자가 안전한 것과 우리 설정이 안전한 것은 완전히 다른 이야기입니다.
반드시 확인할 여덟 가지
클라우드 필수 확인 항목 | 업로드 파일 : y1.png
① 루트 계정 보호
최상위 계정은 다중 인증을 적용하고 일상 업무에 쓰지 않는 것이 원칙입니다. 별도 보관하고, 꼭 필요할 때만 사용하십시오.
② 최소 권한 원칙
편하다고 전 권한을 주면 계정 하나가 뚫렸을 때 전체가 노출됩니다. 역할 기반으로 필요한 만큼만 부여하십시오. 앞서 다룬 접근통제 원칙이 그대로 적용됩니다.
③ 액세스 키 관리
키를 소스코드에 넣지 마십시오. 형상관리 저장소에 올라가는 순간 통제를 벗어납니다. 주기적으로 교체하고, 쓰지 않는 키는 삭제하십시오.
④ 저장소 공개 설정 차단
객체 저장소가 인터넷에 공개된 채 방치되는 사고가 반복적으로 발생합니다. 계정 단위로 퍼블릭 액세스를 차단해 두는 것이 안전합니다.
⑤ 네트워크 인바운드 제한
0.0.0.0/0으로 열어둔 규칙이 없는지 확인하십시오. 특히 관리용 포트가 전 세계에 열려 있는 경우가 흔합니다.
⑥ 감사 로그 활성화
계정 활동 기록을 남기는 기능을 모든 리전에서 켜두십시오. 사고가 났을 때 이 기록이 유일한 단서가 됩니다.
⑦ 저장·전송 암호화
볼륨, 데이터베이스, 객체 저장소, 백업까지 모두 확인하십시오. 앞서 다룬 암호화 편의 기준이 클라우드에도 동일하게 적용됩니다.
⑧ 백업과 복구 검증
백업이 돌고 있는 것과 복구되는 것은 다릅니다. 주기적으로 복원 테스트를 하십시오.
가장 흔한 사고 원인 세 가지
| 원인 | 상황 | 예방 |
| 공개 설정된 저장소 | 테스트하려고 열어두고 잊음 | 계정 단위 퍼블릭 차단 |
| 노출된 액세스 키 | 코드나 문서에 포함 | 키 스캐닝, 별도 관리 체계 |
| 방치된 계정·리소스 | 프로젝트 종료 후 남음 | 정기 정리, 태그 관리 |
세 가지 모두 고급 공격 기법이 아니라 관리 부주의입니다. 기술 투자보다 정기 점검 습관이 효과가 큽니다.
개인정보 관점에서 추가로 볼 것
| 항목 | 확인 |
| 리전 위치 | 해외 리전이면 국외 이전 검토 |
| 백업·DR 위치 | 운영은 국내인데 백업이 해외인 경우 |
| 클라우드 사업자와의 계약 | 개인정보 처리 위탁 조항 포함 여부 |
| 하위 처리자 | 사업자가 다시 쓰는 업체 |
| 기술 지원 접근 | 지원 과정에서 데이터 접근이 발생하는가 |
앞서 다룬 국외이전 편과 위수탁 계약서 편을 함께 보시면 판단이 쉬워집니다.
점검 자동화
항목이 많아 수동 점검은 곧 흐지부지됩니다. 클라우드 사업자가 제공하는 보안 상태 점검 도구를 활용하십시오.
| 기능 | 용도 |
| 보안 점검 대시보드 | 기준 미달 설정을 자동 탐지 |
| 위협 탐지 서비스 | 이상 활동 알림 |
| 설정 변경 기록 | 누가 언제 무엇을 바꿨는가 |
| 비용 이상 알림 | 비정상 사용의 간접 신호 |
마지막 항목이 의외로 유용합니다. 갑작스러운 비용 증가는 계정 탈취나 암호화폐 채굴의 신호인 경우가 있습니다.
점검 체크리스트
| 항목 | 확인 |
| 루트 계정에 다중 인증이 적용되어 있는가 | ☐ |
| 루트 계정을 일상 업무에 쓰지 않는가 | ☐ |
| 전 권한이 부여된 계정이 없는가 | ☐ |
| 소스코드에 액세스 키가 없는가 | ☐ |
| 사용하지 않는 키를 삭제했는가 | ☐ |
| 저장소 퍼블릭 액세스가 차단되어 있는가 | ☐ |
| 0.0.0.0/0 인바운드 규칙이 없는가 | ☐ |
| 감사 로그가 모든 리전에서 활성화되어 있는가 | ☐ |
| 저장·전송 암호화가 적용되어 있는가 | ☐ |
| 백업 복원 테스트를 했는가 | ☐ |
| 리전 위치가 국외 이전에 해당하는지 확인했는가 | ☐ |
| 보안 점검 도구를 활성화했는가 | ☐ |
마치며
클라우드 보안은 어려운 기술이 아니라 꼼꼼함의 문제인 경우가 대부분입니다. 위 여덟 가지만 지켜도 알려진 사고 유형의 상당수를 막을 수 있습니다.
무엇보다 “한 번 설정하고 끝”이 아니라는 점을 기억하십시오. 리소스는 계속 늘어나고, 그때마다 설정이 빠집니다. 정기 점검을 앞서 다룬 1년 운영 항목에 넣어두시길 권합니다.
이 글은 일반적인 클라우드 보안 원칙을 정리한 것으로, 특정 사업자의 최신 기능이나 명칭과 다를 수 있습니다. 실제 설정은 이용 중인 클라우드 사업자의 공식 문서를 기준으로 하시고, 개인정보 관련 사항은 관련 법령을 함께 확인하시기 바랍니다.
'기술적 보호대책' 카테고리의 다른 글
| AI 챗봇·생성형 AI 도입 전 개인정보 체크리스트 다섯 가지 (1) | 2026.09.07 |
|---|---|
| 관리자 계정 접근통제, 법이 요구하는 수준은 어디까지인가 (0) | 2026.09.05 |
| 접속기록 보관, 기간과 항목 총정리 — 1년인가 2년인가 (0) | 2026.09.03 |
| 개인정보 암호화, 어디까지 해야 하나 — 대상과 방법 정리 (0) | 2026.09.02 |