CASB
더 많은 작업
- Cloud Access Security Broker; 클라우드 접근 보안 중개, 캐스비
- 조직 사용자와 클라우드 서비스 사이에서 클라우드 사용을 파악하고 보안 정책을 일관되게 적용하는 보안 통제 지점
SaaS를 쓰기 시작하면 데이터가 조직 네트워크 밖, 클라우드 사업자의 서버에 놓인다. 기존 경계 방화벽은 사용자가 집에서 SaaS에 직접 접속하는 트래픽을 보지 못하고, 직원이 승인받지 않은 클라우드 서비스에 파일을 올려도 알 수 없다. CASB는 이 공백을 메우기 위한 제품군으로, 시장 조사 기관 가트너(Gartner)가 붙인 이름으로 알려져 있다. NIST SP 800-215는 CASB를 클라우드 서비스 고객과 클라우드 서비스 제공자 사이에 위치하는 소프트웨어로 설명하며, 초기 세대는 클라우드 자원 사용을 찾아내 섀도 IT를 줄이는 가시성 기능이 중심이었고 현재 세대는 조직의 보안·거버넌스 정책을 클라우드 애플리케이션까지 확장한다고 정리한다. CISSP 출제 기준 2.6은 DRM, DLP와 함께 CASB를 데이터 보호 방법의 예로 든다.
CASB의 기능은 흔히 네 가지로 묶어 설명한다.
| 기능 | 내용 | 예 |
|---|---|---|
| 가시성(visibility) | 어떤 클라우드 서비스를 누가 얼마나 쓰는지 파악하고 서비스별 위험을 평가 | 섀도 IT 탐지, SaaS 사용 통계, 서비스 위험 점수 |
| 컴플라이언스(compliance) | 클라우드에 놓인 데이터와 설정이 규제·정책을 지키는지 점검 | 개인정보가 허용되지 않은 지역 리전에 저장되었는지 확인, IaaS 설정 오류 탐지와 CIS 기준 대비 점검 |
| 데이터 보안(data security) | 클라우드로 들어가고 나오는 데이터에 정책 적용 | DLP 검사, 민감 파일 외부 공유 차단, 암호화·토큰화, 권한 관리 |
| 위협 방어(threat protection) | 계정 탈취와 이상 행위, 악성 파일 탐지 | UEBA로 비정상 다운로드 탐지, 불가능한 이동(impossible travel) 로그인 경고, 클라우드 저장소 악성코드 검사 |
NIST SP 800-215도 현재 세대 CASB의 기능으로 클라우드 데이터 보호와 데이터 유입·유출 통제(DLP), 계정 탈취와 이상 행위 탐지(UEBA), IaaS 설정 오류 탐지를 든다.
| 방식 | 원리 | 장점 | 한계 |
|---|---|---|---|
| API 방식 | CASB가 SaaS 제공자의 관리 API에 연결해 저장된 데이터, 공유 설정, 활동 로그를 조회·조치 | 사용자 기기에 설치 불필요. 이미 저장된 데이터까지 검사. 관리되지 않는 기기의 사용도 사후 파악 | 실시간 차단이 어렵고 사후 조치 중심. API를 제공하는 승인 서비스에만 적용 |
| 순방향 프록시(forward proxy) | 사용자 기기 쪽에서 모든 클라우드 트래픽을 CASB로 보냄(에이전트, PAC 파일, 보안 웹 게이트웨이 연동) | 실시간 차단. 승인되지 않은 서비스(섀도 IT)에도 적용 | 관리 기기에만 설정 가능. TLS 복호화 필요, 인증서 고정(pinning) 앱과 충돌 |
| 역방향 프록시(reverse proxy) | SaaS 로그인 과정(SSO)에서 사용자를 CASB 주소로 돌려 세션을 중계 | 개인 기기(BYOD) 등 관리되지 않는 기기에도 실시간 통제 | 승인된 서비스에만 적용. URL 재작성 문제로 일부 앱 기능이 깨질 수 있음 |
실무 제품은 여러 방식을 섞은 멀티모드로 제공된다. 문제에서 "관리되지 않는 개인 기기에서 승인된 SaaS 접근을 통제"라면 역방향 프록시, "이미 클라우드에 저장된 민감 파일 검사"라면 API 방식, "승인되지 않은 서비스 사용 차단"이라면 순방향 프록시가 맞다.
CASB는 독립 제품으로 시작했지만 지금은 보안 서비스 엣지(SSE)의 구성 요소로 통합되는 추세이다. SSE는 보안 웹 게이트웨이(SWG), CASB, 제로 트러스트 네트워크 접근(ZTNA)을 하나의 클라우드 서비스로 묶고, 여기에 SD-WAN을 더하면 SASE가 된다. NIST SP 800-215도 CASB를 개별 보안 장비로 설명한 뒤, 이를 통합한 SASE의 기본 보안 서비스에 포함시킨다.
| 구성 요소 | 주로 보는 트래픽 | CASB와의 관계 |
|---|---|---|
| SWG | 일반 웹 트래픽 | 순방향 프록시 경로를 공유하는 경우가 많음 |
| CASB | SaaS·IaaS 사용과 클라우드 데이터 | 클라우드 애플리케이션에 특화된 정책 |
| ZTNA | 사내 애플리케이션 접속 | 사용자·기기 신뢰 판단을 공유 |
- CASB는 사용자와 클라우드 서비스 사이에서 가시성, 컴플라이언스, 데이터 보안, 위협 방어를 제공한다.
- 섀도 IT를 찾아내는 기능이 CASB의 출발점이다. "승인되지 않은 SaaS 사용 파악"이라면 CASB를 고른다.
- API 방식은 저장 데이터 사후 검사, 순방향 프록시는 관리 기기 실시간 통제, 역방향 프록시는 비관리 기기 실시간 통제에 강하다.
- CASB는 SSE의 구성 요소이고, SSE에 SD-WAN을 더한 것이 SASE이다.
- CASB를 도입해도 클라우드 데이터 보호 책임은 고객에게 남는다. 공동 책임 모델에서 데이터와 접근 관리는 고객 몫이다.
- NIST SP 800-215, Guide to a Secure Enterprise Network Landscape – NIST
- Cloud Access Security Broker – NIST CSRC 용어집
- Security Guidance for Critical Areas of Focus in Cloud Computing – Cloud Security Alliance