콘텐츠로 이동

안전한 배포 방안


서문

금융, 보험 등 보안에 매우 민감한 고객과 'Guance'가 제공하는 데이터를 자체적으로 관리해야 하는 고객을 위해, 당사는 제품을 고객이 자체적으로 통제 가능한 환경에 배포하는 방안을 제공합니다. 그러나 실제로 장기간 신속하게 고객 측에 배포된 'Guance'를 업그레이드하고 관리할 수 없다면, 고객이 적시에 효과적으로 업그레이드할 수 없거나 제품의 버그를 수정할 수 없는 등의 문제가 발생할 수 있습니다. 따라서 이러한 배포 플랜 협력 방식에서는 안전하게 통제할 수 있는 상황에서 고객이 전체 시스템을 업그레이드하고 유지보수할 수 있도록 지원해야 합니다. 이를 통해 배포 플랜 고객이 절대적으로 안전한 환경에서 SaaS 플랜과 완전히 동일한 서비스 경험을 누릴 수 있도록 해야 합니다.

존재하는 문제

사실, 당사 엔지니어가 고객 소유의 서버에 'Guance' 제품을 배포, 설치, 유지보수 및 업그레이드하는 것에는 많은 우려가 있습니다. 이러한 우려는 다음과 같습니다.

'Guance' 제품의 시스템적 보안 위험

기업 내부 네트워크에 'Guance'를 배포한 후, 'Guance' 자체에 존재할 수 있는 보안 위험 또는 'Guance'를 운영하는 엔지니어에 대한 불신으로 인해 발생합니다. 예를 들어, 내부 네트워크에 대한 전통적인 공격을 수행하거나 'Guance' 배포 클러스터를 공격 경유지로 활용하여 고객의 내부 네트워크를 공격하거나, 운영자가 배포 관리 과정의 권한을 이용하여 내부 네트워크를 공격하는 것입니다.

'Guance' 제품의 데이터 유출 위험

'Guance' 제품 자체의 데이터 유출, 즉 운영 및 업그레이드 담당자가 데이터를 도용하거나 파괴할 수 있다는 우려입니다.

이러한 일련의 우려로 인해 고객은 당사 엔지니어의 소프트웨어 설치, 업그레이드 및 유지보수를 거부하지만, 고객 자체적으로 해당 기술 역량을 갖추지 못하고 있으며, 시스템에 장애가 발생했을 때 효과적으로 대처할 수 없어 사용자 경험이 극도로 저하됩니다.

솔루션

'Guance'는 자체적으로 완전한 관측 가능성 플랫폼이며, 데이터 수신단으로서 어떠한 모니터링 대상에도 자체적으로 접근할 필요가 없습니다. 모든 모니터링 대상은 DataKit이 데이터를 패키징한 후 클라이언트 방식으로 'Guance' 중앙으로 푸시합니다. 따라서 안전한 배포 환경을 합리적으로 구축하면 위의 보안 위험을 차단할 수 있으며, 고객이 제품의 유지보수, 관리 및 업데이트를 완전히 당사에 맡길 수 있게 되어, 고객이 시스템 배포 문제에 신경 쓰지 않고 SaaS와 같은 사용 경험을 완전히 누릴 수 있습니다.

독립적인 클라우드 계정 방식 (권장):

독립적인 클라우드 플랫폼에서 'Guance' 배포 전용 계정을 생성하여 고객의 프로덕션 또는 테스트 환경과 완전히 격리합니다. 즉, 물리적으로(논리적 물리적 수준에서) 당사 엔지니어가 'Guance' 제품을 유지보수, 관리 및 업데이트할 때 'Guance' 관련 서버를 경유지로 사용하여 고객의 비즈니스 네트워크를 공격할 수 없도록 보장합니다. 'Guance'의 아키텍처 특성상, 고객의 내부 네트워크에서 관찰이 필요한 객체가 DataKit을 통해 이 'Guance'의 DataWay로 데이터를 전송하기만 하면 됩니다. 즉, Datakit에서 중앙에 배포된 DataWay로의 단방향 TCP 연결을 보장합니다.

VPC 격리 방식

동일한 클라우드 플랫폼 계정에서 독립적인 VPC를 생성하고, 'Guance'를 이 독립적인 VPC에 배포합니다. 또한 해당 라우팅 규칙을 설정하여 핵심 시스템의 Datakit이 독립적인 VPC에 배포된 DataWay에 단방향으로 접근할 수 있도록 보장합니다. 동시에 독립적인 RAM 계정을 생성하고, 해당 독립적인 VPC의 모든 클라우드 리소스를 이 RAM 계정에 권한을 부여합니다.

물리적 네트워크 격리 방식

물리적 네트워크의 iptable 또는 보안 그룹을 통해 'Guance'가 배포된 클러스터가 다른 내부 네트워크 서버에 접근할 수 없도록 제어하고, 'Guance'의 DataWay 포트만 Datakit에 개방하여 단방향 TCP 연결을 구현합니다.

추가 강화

위의 세 가지 방식은 이미 해커가 'Guance'를 침입한 후 또는 악의적인 엔지니어가 'Guance'를 유지보수할 때 핵심 비즈니스 시스템에 공격을 가하는 상황을 차단할 수 있습니다. 그러나 'Guance' 플랫폼과 'Guance' 플랫폼의 데이터를 보호해야 한다면, 여전히 추가적인 강화 구성이 필요합니다.

클라우드 플랫폼의 작업 감사 기능 활성화

감사 기능을 활성화하고 감사 로그를 'Guance'의 감사 워크스페이스에 기록하면, RAM 계정을 통해 클라우드 콘솔에 로그인하여 수행하는 모든 작업을 확인할 수 있으며, 모든 유지보수 및 관리 행위가 클라우드 콘솔에서 감사 가능하도록 보장합니다.

배스천 호스트 활성화

SSH를 통해 관련 클러스터에 로그인하여 'Guance' 클러스터를 관리하는 모든 행위는 배스천 호스트를 통해 감사됩니다.

RAM 계정 및 배스천 호스트 계정 합리적 관리

고객의 내부 엔지니어가 시스템 업데이트 관리가 필요할 때에만 해당 RAM 계정을 개방하고 배스천 호스트 권한을 활성화하도록 관리하며, 정기적으로 비밀번호 또는 키를 업데이트하여 평소 시스템 비밀번호 유출로 인한 침입을 방지합니다.

결론

결론적으로, 합리적인 배포 방식을 채택한다면 고객은 안심하고 배포 플랜 'Guance'를 당사에 완전히 맡겨 유지보수할 수 있으며, 어떠한 위험도 걱정할 필요가 없습니다. 이러한 위험은 발생할 수 없습니다.

문서 평가

이 페이지가 도움이 되었나요?