클라우드 워크로드 분할
클라우드 워크로드 세분화 는 VPC 또는 VNet과 같은 클라우드 네트워크 내의 개별 워크로드 간 트래픽을 제어하는 보안 관행입니다. 이 기능은 워크로드 수준에서 정책을 설정하므로 하나의 워크로드가 손상되더라도 공격자는 주변의 다른 워크로드에 자유롭게 접근할 수 없습니다. 정책이 개별 워크로드 또는 프로세스를 분리할 수 있을 정도로 세분화되면 이를 클라우드 워크로드 마이크로세그멘테이션이라고 합니다.
클라우드 환경에서 남북 방향 트래픽과 동서 방향 트래픽의 차이점은 무엇인가요?
클라우드 보안은 일반적으로 트래픽을 두 방향으로 분리합니다. 남북 방향 트래픽은 클라우드 환경의 경계에서 클라우드 환경으로 들어오고 나갑니다. 동서 방향 트래픽은 동일 네트워크 내의 워크로드 간에 수평으로 이동합니다.
클라우드 기본 제어 기능은 남북 방향 연결을 잘 처리합니다. AWS 보안 그룹과 Azure 네트워크 보안 그룹(NSG)은 외부에서 워크로드에 접근할 수 있는 항목을 결정합니다. 하지만 VPC나 VNet 내부의 동서 경로를 감시하는 데는 훨씬 소홀합니다. 동일한 서브넷에 있는 워크로드는 경계 규칙과 관계없이 서로 자유롭게 통신할 수 있는 경우가 많습니다.
그 동서 간 격차가 중요한 이유는 대부분의 공격이 첫 번째 기기에서 멈추지 않기 때문입니다. 하나의 워크로드에 침입한 공격자는 다음 워크로드, 그리고 그 다음 워크로드에 접근할 방법을 찾습니다. 보안팀에서는 이를 수평 이동이라고 부릅니다. 랜섬웨어는 동일한 방식으로 작동하며, 일단 시스템에 침투하면 호스트에서 호스트로 확산됩니다. 클라우드 워크로드 분할은 클라우드 환경에서 횡적 이동을 방지하는 한 형태이며, 랜섬웨어의 횡적 이동을 차단하는 데 핵심적인 역할을 합니다. 즉, 감염이 확산될 수 있는 범위를 제한합니다.
AWS 보안 그룹과 Azure NSG만으로는 측면 이동을 막기에 충분하지 않은 이유는 무엇입니까?
보안 그룹과 NSG는 접근 제어 기능입니다. 그들은 무엇이 워크로드에 연결될 수 있는지 결정합니다. 그건 유용한 일이지만, 공격자가 이미 침입한 후에 침입을 막는 것과는 다른 일입니다.
실질적인 격차는 바로 여기에 있습니다. 기본 제어 기능은 VPC 내에서 대규모 인스턴스 또는 서브넷 간에 제약을 적용하지 않으므로 동일한 서브넷에 있는 두 워크로드는 일반적으로 제한 없이 서로 접근할 수 있습니다. 클라우드 환경 간에도 통합되지 않습니다. AWS, Azure, GCP는 각각 고유한 컨트롤 플레인, 규칙 구문 및 콘솔을 가지고 있으므로 이 세 가지 플랫폼을 모두 운영하는 팀은 여러 정책 모델을 동시에 다뤄야 합니다. 그리고 규칙이 실제로 적용되기 전에 그 영향을 안전하게 테스트할 수 있는 방법을 제공하지 않습니다. 변경 사항이 어떤 문제를 일으키는지는 제품을 출시한 후에야 알 수 있습니다.
리프트 앤 시프트 마이그레이션은 이러한 문제를 더욱 악화시킵니다. 팀이 애플리케이션을 데이터 센터에서 클라우드로 바로 이전할 때, 기존의 동서 연결도 함께 이전됩니다. 아무도 다시 확인하지 않고, 기본적으로 열린 상태로 유지됩니다.
정답은 VPC 내부에서의 세분화입니다. 이 VPC 내부 세분화는 보안 그룹을 넘어 워크로드 수준에서의 제어를 추가합니다. 이 기능은 클라우드 침해를 차단합니다. 공격자가 침입하더라도 정책에 따라 공격자가 이동할 수 있는 범위가 제한됩니다.
클라우드 워크로드 분할은 클라우드 방화벽과 동일한 것인가요?
아니요. 클라우드 방화벽은 보안 그룹(NSG)과 마찬가지로 외부에서 워크로드에 접근할 수 있는 항목을 결정하는 경계 접근 제어 장치입니다. 클라우드 워크로드 분할은 경계 내부의 워크로드 사이에 정책 계층을 추가하여 방화벽만으로는 불가능한 내부 침입을 차단할 수 있도록 합니다.
클라우드 워크로드 분할은 실제로 어떻게 작동하나요?
대부분의 클라우드 세분화 도구는 세부 사항은 다를 수 있지만 몇 가지 핵심 아이디어를 공유합니다.
업무량 수준에서의 정책. 네트워크 경계에만 의존하는 대신, 세분화는 각 워크로드에 제어 지점을 설정합니다. 일부 도구는 운영 체제에 설치되는 경량 에이전트를 사용하여 이 작업을 수행합니다. 다른 방식은 클라우드 흐름 로그를 읽고 워크로드에 에이전트가 전혀 필요 없이 NSG 및 보안 그룹과 같은 기본 제어 기능에 직접 규칙을 작성합니다. 많은 플랫폼이 두 가지 경로를 모두 지원하므로 팀은 작업량에 따라 적절한 경로를 선택할 수 있습니다.
신원 기반 정책. 클라우드 환경에서는 IP 주소가 끊임없이 변경됩니다. 작업량은 확장되거나 축소되고, 이동되거나 재배포됩니다. 그런 상황이 발생하면 IP 주소와 관련된 규칙이 적용되지 않습니다. 따라서 최신 세분화는 "웹 계층", "프로덕션" 또는 "데이터베이스"와 같은 레이블을 사용하여 정책을 워크로드 식별에 연결합니다. 그러면 해당 정책은 업무량이 이동하는 곳마다 따라갑니다.
정책 시행 전 정책 모델링. 강제 집행을 시작하는 것이 위험한 부분입니다. 잘못된 규칙은 실제 애플리케이션에 필요한 트래픽을 차단할 수 있습니다. 더 나은 도구를 사용하면 정책을 초안 모드로 먼저 작성한 다음 실제 관찰된 트래픽을 기반으로 테스트할 수 있습니다. 규칙을 적용하기 전에 어떤 흐름이 차단되고 어떤 애플리케이션에 영향을 미치는지 모두 확인할 수 있습니다. 이를 통해 팀은 변경 가능 시간을 기다리지 않고 정상 근무 시간 동안 작업할 수 있습니다.
단계적 집행. 팀이 곧바로 "모든 것을 막으라"는 전략으로 전환하는 경우는 드뭅니다. 일반적인 접근 방식은 위험하거나 평문으로 전송되는 서비스를 몇 개 제거하는 것부터 시작하여, 검증된 정상적인 트래픽만 허용하는 기본 차단 모델로 전환하는 것입니다. 최종 상태는 제로 트러스트 원칙, 즉 최소 권한 원칙 및 워크로드 간의 암묵적 신뢰 부재와 일치합니다.
클라우드 워크로드 분할이 AI 속도 공격 및 측면 이동 공격을 막을 수 있을까요?
공격자들의 속도가 빨라졌습니다. 인공지능 기반 도구를 활용하면 몇 분 안에 주변 환경을 파악하고 그 안을 가로지르는 경로를 찾을 수 있습니다. 이는 AI 공격이 기계 속도로 측면 이동을 하는 것으로, 수비수의 문제를 바꿔놓습니다. 만약 격리 시스템이 사람이 위협을 발견하고 새로운 규칙을 작성할 때까지 기다린다면, 공격자는 이미 다른 곳으로 이동했을 가능성이 높습니다.
바로 이럴 때 상시 세분화 기능이 도움이 됩니다. 이는 AI 기반 속도의 침해 차단 방식입니다. 즉, 사고 발생 이전에 이미 구축되어 있는 자동화된 작업량 수준 제어 방식입니다. 정책이 사전에 설정되어 있으면 공격자가 어떤 경로로 침입했든 상관없이 적용됩니다. 특정 취약점을 식별할 필요는 없습니다. 침입자가 도난당한 자격 증명, 원격 액세스 도구 또는 제로데이 취약점을 사용했든 간에, 네트워크 분할은 침입자가 확산될 수 있는 범위를 제한합니다. 일부 팀에서는 이를 취약점에 구애받지 않는 격리라고 부릅니다. 왜냐하면 제어는 결함이 아니라 경로에 관심을 두기 때문입니다.
실제 사례를 살펴보려면 마이크로소프트를 보세요. 미드나잇 블리자드 국가 주도 공격 이후, 마이크로소프트는 하이브리드 인프라 전반에 걸친 측면 이동을 감지하고 차단하기 위해 수천만 개의 워크로드에 Illumio를 배포했습니다. 회사가 자체 보안 시스템의 일환으로 제3자 보안 플랫폼을 공개적으로 언급한 것은 이번이 처음입니다.
클라우드 워크로드 세분화는 마이크로세그멘테이션, CDR(콜드 드라이브 재사용성 테스트), 제로 트러스트와 어떻게 다른가요?
클라우드 워크로드 세분화는 사람들이 자주 혼동하는 몇 가지 용어와 밀접한 관련이 있습니다.
네트워크 세분화 vs. 마이크로세분화. 전통적인 네트워크 분할 방식은 네트워크를 남북 방향으로 큰 구역으로 나눕니다. 마이크로세그멘테이션은 더욱 세밀해져 개별 워크로드 간에 정책을 설정합니다. 마이크로세그멘테이션은 기존 네트워크 세그멘테이션보다 더 세분화되고 동적인 액세스 정책을 생성하는 방법입니다.
세분화 vs. 클라우드 감지 및 대응(CDR). CDR은 환경 내부로 이미 침투한 위협을 감시하고 팀에 경고합니다. 세분화는 그러한 위협이 애초에 확산될 수 있는 범위를 제한합니다. 두 기능은 서로 잘 어울립니다. 감지 기능은 누군가 안에 있다는 것을 알려주고, 분할 기능은 그들이 얼마나 멀리까지 들어갈 수 있는지 제한합니다.
세분화 및 제로 트러스트. 제로 트러스트는 최소 권한 원칙과 암묵적 신뢰를 배제하는 보안 모델입니다. 제로 트러스트 워크로드 분할은 팀이 해당 모델을 구현하는 주요 방법 중 하나로, 개별 워크로드 간에 최소 권한 정책을 적용합니다.
Illumio는 클라우드 워크로드 세분화를 어떤 방식으로 접근하나요?
Illumio는 침해 방지 전문 기업이며, 클라우드 워크로드 분할은 Illumio 플랫폼의 핵심 기능 중 하나입니다. 이 분야에서 여러 선택지를 고려하는 독자들을 위해 몇 가지 구체적인 사항을 알려드리겠습니다.
Illumio는 단일 제어 평면에서 AWS, Azure, GCP, 데이터 센터, 컨테이너 및 엔드포인트 전반에 걸쳐 레이블 기반 정책을 적용합니다. 이 솔루션은 에이전트 없는 배포를 지원하며, VPC 및 VNet 흐름 로그를 읽고 정책을 네이티브 클라우드 제어 기능에 기록합니다. 또한 운영 체제 수준의 제어가 필요한 워크로드를 위해 에이전트 기반 모드도 제공합니다. 해당 에이전트는 사용자 공간에서 실행됩니다. 이 시스템은 트래픽과 직접 연결되어 패킷을 검사하지 않으며, 재시작 및 재부팅 후에도 정책이 유지됩니다. 초안 모드 모델링을 통해 팀은 규칙이 실제로 적용되기 전에 실제 트래픽을 대상으로 규칙을 테스트할 수 있습니다.
2026년 초, Illumio는 Gartner Peer Insights의 네트워크 보안 마이크로세그멘테이션 부문 고객 만족도 조사에서 '고객 선택(Customers' Choice)' 기업으로 선정되었으며, 당시 이 영예를 얻은 두 업체 중 하나였습니다.
자주 묻는 질문
클라우드 워크로드 세분화란 무엇인가요?
이는 VPC 또는 VNet과 같은 클라우드 네트워크 내의 개별 워크로드 간 트래픽을 제어하는 방식입니다. 이 기술은 운영 체제 에이전트를 통해 또는 네이티브 클라우드 제어 기능에 규칙을 작성하여 워크로드 수준에서 정책 계층을 추가함으로써 손상된 워크로드가 동일한 서브넷의 다른 워크로드에 자유롭게 접근할 수 없도록 합니다. 정책이 개별 워크로드를 분리할 수 있을 정도로 세분화되면 이를 마이크로세그멘테이션이라고 합니다.
남북 방향 교통과 동서 방향 교통의 차이점은 무엇인가요?
클라우드 환경의 경계에서 남북 방향 트래픽이 클라우드 환경으로 들어오고 나갑니다. 동서 방향 트래픽은 동일 네트워크 내의 워크로드 간에 수평으로 이동합니다. 네이티브 클라우드 방화벽은 북-남 연결에 중점을 둡니다. 공격자는 일단 시스템에 침투하면 동서 방향으로 이동하며, 클라우드 세분화는 바로 이러한 트래픽을 제어하기 위한 것입니다.
클라우드 워크로드 분할은 클라우드 방화벽과 동일한 것인가요?
아니요. 클라우드 방화벽은 보안 그룹(NSG)과 마찬가지로 외부에서 워크로드에 접근할 수 있는 항목을 결정하는 경계 접근 제어 장치입니다. 클라우드 워크로드 분할은 경계 내부의 워크로드 사이에 정책 계층을 추가하여 방화벽만으로는 불가능한 내부 침입을 차단할 수 있도록 합니다.
클라우드 VPC 또는 VNet에서 동서 트래픽을 어떻게 보호합니까?
작업 부하 수준별 세분화를 추가합니다. 즉, 운영 체제에 경량 에이전트를 설치하거나 클라우드 흐름 로그를 읽고 NSG 및 보안 그룹과 같은 기본 제어 기능에 정책을 기록하는 방식으로 각 워크로드에 제어 지점을 두는 것을 의미합니다. 좋은 도구를 사용하면 규칙을 적용하기 전에 실제 트래픽에 미치는 영향을 모델링할 수 있으므로 실수로 작동 중인 애플리케이션을 중단시키는 것을 방지할 수 있습니다.
AWS 보안 그룹과 Azure NSG만으로는 충분하지 않은 이유는 무엇인가요?
이것들은 접근 제어 도구이지, 침해 차단 도구가 아닙니다. 이들은 외부에서 워크로드에 접근할 수 있는 항목을 결정하지만, 손상된 워크로드가 동일 서브넷의 이웃 워크로드에 도달하는 것을 막지는 않습니다. 또한 이러한 방식은 클라우드 환경 간에 통합되지 않으며, 규칙을 적용하기 전에 안전하게 테스트할 수 있는 방법도 제공하지 않습니다. 분할은 부족했던 동서 방향의 통제력을 제공합니다.
클라우드 감지 및 대응(CDR)과 마이크로세그멘테이션의 차이점은 무엇인가요?
CDR은 환경 내부에서 이미 이동 중인 위협을 감지하고 팀에 경고합니다. 마이크로세그멘테이션은 이러한 위협이 애초에 확산될 수 있는 영역을 제한합니다. 두 가지는 상호 보완적입니다. 공격 속도가 사람이 대응할 수 있는 속도보다 빠를 때는 이미 마련된 차단 조치가 더욱 중요해집니다.
미세세분화 기술이 AI 기반 공격을 막을 수 있을까요?
예. 이 시스템은 공격자의 침입을 완전히 막을 수는 없지만, 일단 침입한 후에는 그 확산 범위를 제한하며, 누군가가 먼저 위협을 식별할 때까지 기다릴 필요 없이 즉시 작동합니다. AI 기반 공격은 몇 분 만에 네트워크를 통해 확산되므로 수동 대응이 따라잡을 수 있는 속도가 훨씬 빠릅니다. 이미 세분화 정책이 시행되고 있기 때문에 공격자가 어떤 취약점이나 자격 증명을 사용했는지에 관계없이, 그리고 누군가가 먼저 위협을 식별할 때까지 기다릴 필요 없이 공격 범위가 제한됩니다.
관련 용어
마이크로세그멘테이션, 측면 이동, 제로 트러스트, 침해 차단, 동서 트래픽, 클라우드 탐지 및 대응(CDR).
.png)


%20(1).webp)
.webp)














