Managed CNAPP란 무엇인가?
Managed CNAPP는 공급자가 귀사를 대신해 클라우드 네이티브 애플리케이션 보호 플랫폼(CNAPP)과 그 보안 운영을 수행하는 서비스 모델입니다. 플랫폼의 소유권은 귀사에 있습니다. 책임도 마찬가지입니다. 달라지는 것은 누가 모니터링 인력을 담당하느냐입니다.
이제 이러한 모니터링의 기준은 연방 정책에 명시되어 있습니다. 2024년 12월, CISA의 Binding Operational Directive 25-01은 잘못 구성된 제어로 인해 공격자에게 데이터 유출 경로가 제공된 이후, 연방 민간 기관에 클라우드 오구성을 찾아 수정하고 각 클라우드 테넌트 전반에서 지속적인 모니터링을 수행하도록 지시했습니다. 여기서 핵심은 지속적이라는 점입니다. 운영 중인 모든 계정 전반에서 이러한 수준의 커버리지를 유지하는 일은 소규모 팀이 24시간 내내 인력을 배치하기 어려운 작업이며, Managed 모델은 바로 그 격차를 메우기 위해 존재합니다.
Managed CNAPP가 사이버보안과 어떤 관련이 있는가
클라우드 네이티브 보안은 구성, ID, 워크로드, Kubernetes에 걸쳐 있으며, 각 계층은 24시간 내내 탐지 결과를 생성합니다.
CNAPP는 이러한 계층을 하나의 플랫폼으로 통합합니다. Managed 모델은 여기에 전담 운영 팀을 배치하여, 노출된 스토리지 버킷이나 과도한 권한이 부여된 역할이 한낮과 마찬가지로 공격자에게 도달 가능한 야간과 주말에도 커버리지가 유지되도록 합니다. 공급자는 운영을 수행하며, 공동 책임 모델에 따라 귀사 조직은 클라우드 보안 태세와 규제 준수에 대한 책임을 계속 집니다.
Managed CNAPP 서비스의 핵심 구성 요소
Managed CNAPP 서비스는 두 계층으로 구성됩니다. 하나는 탐지 결과를 생성하는 플랫폼이고, 다른 하나는 그 결과에 대응하는 사람과 프로세스입니다.
기반 CNAPP가 포괄하는 범위
플랫폼은 네 가지 기능을 통합하며, 각각은 Managed 공급자가 운영하는 계층으로서 귀사 팀이 빌드부터 런타임까지 한 곳에서 클라우드 위험을 파악할 수 있도록 합니다.
- 클라우드 보안 태세 관리(CSPM)는 개방된 스토리지 버킷부터 허용 범위가 넓은 방화벽 규칙까지, 클라우드 인프라 전반의 오구성과 규정 준수 위반을 찾아냅니다.
- 클라우드 워크로드 보호(CWP) 는 퍼블릭, 프라이빗, 하이브리드 환경 전반에서 컨테이너, 가상 머신, 서버리스 함수, 서버를 런타임에 보호합니다.
- 클라우드 인프라 권한 관리(CIEM)는 사람 및 비인간 ID의 권한을 분석하여 과도한 권한을 표시하고 최소 권한 정책을 시행합니다.
- Kubernetes 보안 태세 관리(KSPM)는 Kubernetes 클러스터에 대해 오구성 점검을 수행하고 규정 준수 정렬 상태를 검증합니다.
이들을 함께 사용하면 귀사의 클라우드에 대해 네 가지 구체적인 질문에 답할 수 있습니다. 어떤 구성과 규정 준수 제어가 드리프트되었는지(CSPM), 어떤 실행 중 워크로드가 공격받고 있는지(CWP), 어떤 사람 및 비인간 ID가 필요 이상으로 많은 액세스 권한을 보유하고 있는지(CIEM), 그리고 어떤 Kubernetes 클러스터가 오구성되어 있는지(KSPM)입니다.
플랫폼은 이러한 탐지 결과를 지속적으로 보고하지만, 이를 분류하거나 악용 가능성에 따라 순위를 매기거나 담당자에게 전달하지는 않습니다. 그것이 바로 Managed 서비스가 맡는 역할입니다.
Managed 서비스가 추가하는 요소
라이선스된 플랫폼 위에 공급자는 이를 일상적으로 운영하는 전담 운영 계층을 제공합니다.
| 운영 계층 | 공급자가 수행하는 작업 |
| 지속적인 태세 관리 | 연결된 계정 전반에서 인프라가 드리프트함에 따라 구성과 규정 준수 상태를 추적합니다. |
| 오구성 수정 | 문제를 찾아 우선순위를 지정하고, 책임 팀에 전달하며, 해결될 때까지 추적합니다. |
| 취약점 및 권한 관리 | 운영 체제와 워크로드 전반에 대한 에이전트리스 스캔과, 과도한 권한이 부여된 ID에 대한 CIEM 분석을 수행합니다. |
| 런타임 위협 대응 | 워크로드를 모니터링하고 실행 중 활성 공격을 차단하는 에이전트 또는 센서 기반 보호를 제공합니다. |
| 분석가 커버리지 | 분류, 오탐 필터링, 확인된 탐지 결과의 에스컬레이션, 정해진 주기에 따른 보고를 수행합니다. |
공급자의 인력 배치와 정의된 커버리지 시간은, 그렇지 않으면 귀사가 단독으로 운영할 수 있는 플랫폼에 서비스가 추가하는 요소입니다. 단독 운영이 올바른 선택인지는 다음 질문입니다.
Managed CNAPP의 작동 방식
Managed CNAPP 서비스는 여섯 단계에 걸친 연속 루프로 운영됩니다. 공급자는 운영 단계를 담당합니다. 귀사 팀은 탐지 결과가 실제로 조치해야 하는 작업으로 전환되는 지점에서 이 루프에 들어오므로, 책임이 정확히 어디서 다시 귀사로 넘어오는지 알 수 있습니다.
- 온보딩 및 통합. 공급자는 AWS, Azure, GCP 및 귀사가 사용하는 기타 공급자 전반의 클라우드 계정에 연결합니다. 개발자 계정을 포함한 모든 계정에 대한 전체 배포가 튜닝 시작 전에 기준선을 설정합니다.
- 에이전트리스 스캔 및 런타임 커버리지. 공급자는 두 가지 가시성 계층을 활성화합니다. 에이전트리스 스캔은 클라우드 공급자 API를 조회하여 워크로드에 소프트웨어를 설치하지 않고도 구성, 권한, 취약점을 평가합니다. 에이전트 기반 또는 센서 기반 커버리지는 Kubernetes 클러스터와 컨테이너 또는 가상 머신(VM)의 워크로드에 대해 실시간 런타임 보호를 추가합니다.
- 지속적인 모니터링. 스캔은 지속적으로 실행되므로 새로운 계정, 워크로드, 구성 변경이 나타나는 즉시 커버리지에 포함됩니다. 태세 및 취약점 현황은 각 점검 시점 사이에도 최신 상태로 유지됩니다.
- 알림 분류 및 우선순위 지정. 공급자는 오탐을 걸러내고, 비즈니스 영향을 순위에 반영하여 확인된 탐지 결과를 악용 가능성과 노출도에 따라 순위를 매깁니다.
- 수정 및 인시던트 대응 이관. 공급자는 조치에 필요한 맥락과 함께 우선순위가 지정된 탐지 결과를 책임 팀에 전달합니다. 공급자는 탐지, 분류, 전달을 담당합니다. 귀사 팀은 수정 실행을 담당합니다.
- 보고. 공급자는 정의된 주기에 따라 보고를 제공하며, 보안 지표는 비즈니스 성과와 연결됩니다.
이 루프는 멈추지 않습니다. 유일한 질문은 누가 이를 운영해야 하느냐입니다. 귀사 팀인가, 아니면 공급자인가.
클라우드 네이티브 보안 운영을 아웃소싱해야 하는 경우
CNAPP 운영을 내부에서 수행할지 공급자에게 맡길지는 귀사 팀의 인력, 전문성, 커버리지 요구사항, 통제 필요성에 따라 결정됩니다.
| 조건 | 아웃소싱에 유리 | 내부 운영에 유리 |
| 클라우드 보안 인력 규모 | 전담 클라우드 보안 인력이 제한적인 소규모 팀 | 전담 클라우드 보안 엔지니어를 보유한 성숙한 SOC |
| 커버리지 시간 | 지속적인 커버리지가 필요하지만 현재 팀은 업무 시간만 커버 | 기존의 follow-the-sun 또는 교대 모델에 이미 인력이 배치됨 |
| 가치 실현까지의 시간 | 운영 커버리지를 신속히 확보해야 함 | 내부적으로 구축하고 튜닝할 시간이 있음 |
| 멀티클라우드 복잡성 | 여러 클라우드 공급자, 사업부 전반에 걸친 계정 확산 | 단일 클라우드 또는 엄격히 통제되는 듀얼 클라우드 환경 |
| 클라우드 네이티브 전문성 | 팀은 온프레미스에는 강하지만 Kubernetes, 컨테이너 또는 IAM 깊이가 제한적임 | CSPM, CWPP, CIEM 운영 전반에 걸친 깊은 기존 전문성 |
| 통제 요구사항 | 공급자와 공동 책임 경계를 정의할 의향이 있음 | 엄격한 데이터 상주 의무, 제3자 액세스에 대한 규제 제약 또는 보안 운영 아웃소싱 금지 정책 |
| 도구 성숙도 | CNAPP를 최근 구매했거나 아직 운영화되지 않음 | CNAPP가 완전히 배포 및 튜닝되었고 팀이 이를 효과적으로 운영 중임 |
아웃소싱 스펙트럼에는 세 가지 서비스 모델이 있습니다.
- 셀프 매니지드 CNAPP는 귀사가 플랫폼 라이선스를 취득하고 내부적으로 운영하는 것을 의미합니다. 귀사 분석가가 모니터링 인력을 담당하고, 탐지 결과를 튜닝하며, 알림을 분류하고, 수정 작업을 주도합니다.
- 코매니지드 CNAPP는 공급자가 플랫폼과 운영 전문성을 제공하여 온보딩, 튜닝, 알림 우선순위 지정, 에스컬레이션 지원을 담당하는 것을 의미합니다. 귀사는 조사 및 수정 결정에 대한 주된 소유권을 유지합니다.
- 완전 관리형 CNAPP는 공급자가 모니터링, 분류, 조사, 수정 조정에 대한 운영 책임을 맡는 것을 의미합니다. 귀사는 거버넌스 권한과 전달된 탐지 결과에 대한 수정 실행을 유지합니다.
이 스펙트럼에서 어디에 위치하느냐에 따라 무엇에 비용을 지불하는지와 여전히 무엇을 직접 보유하는지가 결정됩니다. 다음 질문은 특정 공급자가 귀사의 클라우드 자산 전반에서 이를 제공할 수 있는지 여부입니다.
Managed CNAPP 공급자 평가 시 확인할 사항
Managed CNAPP 공급자는 두 가지 범주로 평가됩니다. 참여를 규율하는 서비스 수준 약정과, 귀사의 클라우드 자산을 커버할 수 있는지를 결정하는 기술 통합입니다.
SLA 고려사항
측정 가능한 서비스 수준 계약(SLA)은 구체적이고 시간 제한이 있는 약정을 정의합니다. 모호한 SLA는 "신속한 대응"을 약속하지만 신속함이 무엇을 의미하는지는 말하지 않습니다. MITRE의 클라우드 SLA 분석에 따르면 성능 수준이 정의되는 방식과 위험이 공급자와 소비자 간에 공유되는 방식에는 상당한 차이가 있습니다. 형용사가 아니라 정의를 읽어야 합니다.
SLA를 평가할 때는 운영 위험에 매핑되는 약정에 집중하십시오.
- 확인된 탐지 결과에 대한 대응 시간과 온콜 에스컬레이션 모델
- 커버리지 시간과 알림 분류 처리 시간
- 오탐 처리율과 수정 전달 속도
- 보고 주기
계약상 구속력이 있는 SLA를 요구하십시오. 공급자가 SLA 성과를 투명하게 보고하는지, SLA를 충족하지 못했을 때 어떤 일이 발생하는지도 확인하십시오.
멀티클라우드 통합 요구사항
공급자는 귀사가 운영하는 모든 클라우드 환경에 연결할 수 있어야 합니다. 에이전트리스 온보딩을 평가하십시오. 공급자가 귀사의 AWS, Azure, GCP 계정에 얼마나 빨리 연결하고 스캔을 시작할 수 있는지 확인해야 합니다. 귀사가 사용하는 추가 클라우드 공급자까지 커버리지가 확장되는지도 확인하십시오. 예를 들어 SentinelOne의 Singularity™ Cloud는 단일 콘솔에서 AWS, Azure, GCP, Oracle Cloud Infrastructure (OCI), Alibaba Cloud를 지원합니다.
컨테이너 및 Kubernetes 커버리지를 평가하십시오. 공급자의 기반 CNAPP가 귀사의 Kubernetes 클러스터, 컨테이너 레지스트리, 서버리스 함수를 지원하는지 확인해야 합니다. 어떤 데이터가 귀사 환경을 벗어나는지, 어디에 저장되는지, 공급자의 아키텍처가 귀사의 규제 요구사항을 충족하는지도 검증하십시오.
CIEM은 ID 및 액세스 관리(IAM) 정책의 오구성에 대한 평가와 수정까지 포괄해야 합니다.
Managed CNAPP의 과제와 한계
클라우드 네이티브 보안 운영을 아웃소싱하면, 참여가 잘 운영되더라도 지속되는 구조적 제약이 발생합니다.
- 직접 가시성 감소. 귀사의 CNAPP를 운영하는 공급자는 귀사 팀과 원시 탐지 결과 사이에 위치합니다. Carnegie Mellon의 Software Engineering Institute (SEI)는 클라우드 아웃소싱에서 이 위험을 문서화했습니다. 조직은 위임한 자산과 운영에 대한 가시성과 통제력을 잃게 되며, 이를 회복하려면 온프레미스 네트워크 로깅이 제공하던 모니터링과 분석이 필요합니다.
- 책임 경계의 모호성. 공동 책임 모델이 여기에도 적용됩니다. Managed 공급자는 귀사의 책임 계층 내부에서 운영되며, 귀사 조직은 클라우드 공급자와 규제 기관에 대한 책임을 계속 집니다.
- 공급자 의존성과 종속. 비표준 데이터 형식, 독점 API, 공급자별 도구에 대한 의존성은 공급자를 변경하는 비용과 노력을 초기 예상보다 더 크게 만듭니다.
- 공급자 자체가 공급망 위험. 제3자에게 귀사의 클라우드 환경에 대한 운영 액세스를 부여하는 것 자체가 관리해야 할 위험입니다. 영국의 NCSC는 통제되지 않고 관찰되지 않는 제3자 액세스가 안티패턴이라고 지적합니다. 관리 또는 운영 기능을 아웃소싱하면 시스템을 안전하게 유지하기 위해 다른 조직에 의존하게 됩니다. 이러한 액세스를 제한하십시오. 범위 경계를 정의하고, 공급자 활동을 모니터링하며, 그들의 인력, 프로세스, 기술을 지속적으로 검토하십시오.
- 알림에서 조치까지의 이관 지연. 귀사 팀의 조치가 필요한 모든 탐지 결과는 공급자의 분류 및 전달 프로세스를 거칩니다. 이 이관은 수정 지연을 초래할 수 있습니다.
- 빠르게 변화하는 자산에서의 커버리지 지연. 새로운 계정과 워크로드 또는 서비스는 온보딩 주기 사이에 나타나며, 공급자의 커버리지는 마지막 통합 점검 시점에 구성된 환경을 반영합니다.
이들 각각은 알려진 실패 모드입니다. 알려진 실패 모드는 설계로 대응할 수 있습니다. 아래의 실무는 비용이 발생하기 전에 이를 차단합니다.
Managed CNAPP 모범 사례
잘 유지되는 참여에는 몇 가지 공통된 운영 습관이 있습니다. 각각은 그렇지 않으면 아웃소싱된 보안 작업을 지연시키는 실패 모드를 차단합니다.
공급자가 단 하나의 탐지 결과라도 전달하기 전에 공동 책임 경계를 문서로 정의하십시오. 해결 책임이 탐지 결과 유형별로 할당되지 않으면, 각 측이 상대방이 처리한다고 가정하는 동안 결과는 해결되지 않은 채 남게 됩니다. 이러한 명확성은 귀사 자체의 책임도 보호합니다. 공급자는 운영을 수행하고, 귀사 조직은 여전히 클라우드 보안 태세, 규제 준수, 수정 실행을 책임집니다.
공급자를 귀사가 이미 운영 중인 워크플로에 연결하십시오. 각 에스컬레이션 유형을 기존 IR runbooks 내의 내부 담당자에 매핑하여, 공급자 탐지 결과가 귀사 프로세스에 맞춰 구조화된 대응 작업으로 도착하도록 하십시오.
또한 CNAPP 콘솔과 공급자의 보고 출력에 대한 귀사 자체 액세스도 유지하여, 공급자 자체 수치와 별개로 공급자 성과를 독립적으로 검증할 수 있도록 하십시오. 나머지 참여는 정해진 주기에 따라 직접 확인하는 수치를 기준으로 관리하십시오.
- 계약한 SLA를 추적하고 정의된 일정에 따라 검토하십시오. 아무도 측정하지 않는 SLA는 운영상 의미가 없습니다.
- 보고를 비즈니스 성과와 연결하여 각 검토가 보안 지표를 그것이 보호하는 업무와 연결하도록 하십시오.
- 개발자 계정, 스테이징 환경, 새로 프로비저닝된 클라우드 계정을 포함하여 실제 운영 자산에 대해 커버리지 감사를 수행하십시오.
커버리지보다 가격을 먼저 기준으로 선택하는 것은 비용이 큰 지름길입니다. 더 저렴하지만 환경의 일부만 모니터링하는 공급자는 나머지 영역을 모니터링되지 않은 상태로 남겨둡니다.
SentinelOne으로 Managed CNAPP 개선
Singularity Cloud Security는 SentinelOne의 CNAPP입니다. 이는 에이전트리스 태세 관리와 실시간 워크로드 보호를 통해 클라우드 계정, 컨테이너, Kubernetes, AI 서비스, 서버리스 전반에서 빌드 타임부터 런타임까지 실행됩니다. 하나의 콘솔로 AWS, Azure, GCP, OCI, Alibaba Cloud를 모두 지원합니다.
에이전트리스 계층인 Singularity Cloud Native Security는 Verified Exploit Paths를 통해 어떤 탐지 결과가 실제로 악용 가능한지 확인하므로, 공급자는 가치가 높은 탐지 결과를 올바른 담당자에게 전달하고 노이즈에 소비하는 시간을 줄일 수 있습니다. 런타임에서는 프로세스 종료, 네트워크 격리, 파일 격리, pod 연결 해제를 포함한 자동 대응 조치가 분석가가 개입하기 전에 인시던트를 억제합니다. Singularity Platform은 엔드포인트, 클라우드, ID 텔레메트리를 하나의 에이전트, 콘솔, 데이터 레이크로 통합합니다. 이는 2024 MITRE ATT&CK® Evaluations에서 100% 식별과 함께 88% 더 적은 알림을 기록했습니다.
Purple AI™를 사용하면 자연어 기반 위협 헌팅과 에이전틱 조사를 통해 분석가가 증거를 수집하는 시간이 줄어듭니다. IDC의 2025년 4월 스냅샷은 이를 통해 위협 식별이 63% 더 빨라지고 수정이 55% 더 빨라졌다고 평가합니다. 공급자는 이 모든 것을 귀사를 대신해 운영할 수 있습니다. 소규모 내부 팀은 이를 직접 운영할 수 있습니다.
SentinelOne 데모 예약을 통해 Singularity Cloud가 귀사 팀의 부담을 어떻게 덜어주는지 확인해 보십시오.
핵심 요점
Managed CNAPP는 클라우드 네이티브 애플리케이션 보호 플랫폼 운영의 운영 부담을, 귀사를 대신해 모니터링, 분류, 수정 전달을 담당하는 공급자에게 이전합니다. 아웃소싱 여부 결정은 귀사 팀의 인력, 커버리지 요구사항, 클라우드 자산의 복잡성에 따라 달라집니다.
성공적인 참여는 명확하게 정의된 책임 경계, 측정 가능한 SLA, 귀사의 인시던트 대응 워크플로와의 통합, 지속적인 커버리지 검증에 기반합니다. 이 네 가지를 제대로 갖추면 아웃소싱은 더 이상 통제력 상실이 아닙니다. 경계는 귀사가 설정하고, 거버넌스는 귀사가 유지하며, 새벽 3시에 알림을 분류하는 역할에서 벗어날 수 있습니다.
FAQ
Managed CNAPP는 공급자가 고객을 대신하여 클라우드 네이티브 애플리케이션 보호 플랫폼을 운영하는 서비스 모델입니다. 공급자는 고객의 클라우드 환경 전반에서 지속적인 보안 상태 관리, 오구성 수정, 경고 분류, 런타임 위협 대응을 처리합니다.
고객은 에스컬레이션 결정에 대한 거버넌스 권한과 수정 실행에 대한 책임을 유지합니다. 이 모델은 분석가 인력 운영과 탐지 결과를 지속적으로 튜닝하는 작업을 포함하여 CNAPP 운영에 따른 운영 워크로드를 외부 클라우드 보안 전문가에게 이전합니다.
가격은 일반적으로 보호 범위에 포함되는 환경의 규모, 즉 연결된 클라우드 계정 수, 보호되는 워크로드 수 또는 스캔되는 자산 수를 기준으로 하며, 대개 구간별 구독 방식이 적용됩니다.
보장 시간과 서비스 범위도 비용에 영향을 미칩니다. 지속적인 보장과 전체 조사 서비스는 업무 시간 중 트리아지보다 비용이 더 높기 때문입니다. 공급자에게 가격을 모니터링할 특정 계정과 워크로드에 매핑해 달라고 요청하여, 견적이 실제 환경을 반영하도록 하세요.
공급자 API를 통해 클라우드 계정에 에이전트리스로 연결하면 워크로드에 소프트웨어를 설치할 필요가 없으므로 몇 시간 내에 보안 상태 및 권한 가시성을 확보할 수 있습니다. Kubernetes 및 컨테이너 또는 VM 워크로드에 대한 런타임 적용 범위에는 에이전트 또는 센서 배포가 추가됩니다.
더 오래 걸리는 작업은 튜닝입니다. 즉, 오탐을 필터링하고 에스컬레이션을 담당자에게 매핑하는 작업이며, 이는 처음 몇 주에 걸쳐 안정화됩니다. 전체 적용 범위는 개발 및 스테이징 환경을 포함한 모든 계정을 연결하는 데 달려 있습니다.
Managed CNAPP 공급자는 클라우드 공급자 API를 통해 각 클라우드 환경에 연결합니다. Managed CNAPP 공급자는 연결된 모든 계정 전반에서 보안 상태, 권한, 워크로드 보호에 대한 통합된 보기를 유지합니다.
CIEM 분석은 공급자 전반의 ID 모델에 걸쳐 수행되며, 일관되지 않은 신뢰 경계와 과도한 권한을 표시합니다. 공급자의 모니터링 범위가 여러 리전의 신규 계정과 워크로드에 맞춰 유지되는지 확인하기 위해 보장 범위 감사를 정기적으로 실행해야 합니다.
아니요. Managed CNAPP 제공업체는 모니터링, 트리아지, 탐지 결과 라우팅을 포함하여 클라우드 네이티브 애플리케이션 보호 플랫폼의 일상적인 운영을 수행하며, 귀사는 거버넌스 권한을 유지하고 대응 조치 실행을 소유합니다. 귀사는 클라우드 보안 태세와 규제 준수에 대한 책임을 계속 집니다.
이 모델은 제한된 인력의 팀에 운영 역량과 클라우드 네이티브 전문성을 더해 주며, 보안 결과에 대한 책임은 조직 내부에 유지합니다.
