포스트모템은 열기는 쉽고 쓸모 있게 만들기는 어렵습니다. 회의가 열리고, 문서가 작성되고, 액션 아이템 네 개가 기록되고, 그리고 여섯 달 뒤에 똑같은 장애가 다시 일어납니다. 그 무렵 누군가가 전혀 다른 것을 찾다가 그 오래된 문서를 우연히 발견하게 됩니다. 이 주제를 이야기할 때 관심은 대부분 무비난이라는 단어에 쏠립니다. 그 원칙은 실제로 중요하지만, 실패가 일어나는 지점은 거기가 아닙니다. 아주 철저하게 무비난 원칙을 지키면서도 아무것도 바꾸지 못하는 회고를 돌리는 조직이 대단히 많습니다. 회고 자체를 결과물로 취급했고,...
서버 보안
서버 보안 가이드와 체크리스트. 시스템 하드닝, 방화벽 설정, 접근 제어, 보안 감사와 로그 모니터링을 다룹니다.
소프트웨어 공급망 보안은 전담 보안 조직을 갖춘 회사만의 문제처럼 들리지만, 그런 구도 자체가 오해를 부릅니다. 서비스 몇 개를 운영하는 소규모 팀도 보통 수백 개의 패키지에 의존하며, 그중 어느 것도 팀원이 직접 읽어 본 적이 없습니다. 이 패키지들은 빌드 시점에 팀이 통제하지 못하는 레지스트리에서 내려받아지고, 배포 자격 증명이 들어 있는 장비 위에서 설치 스크립트를 실행합니다. 노출 정도는 회사 규모에 비례하지 않습니다. 의존성의 개수와 빌드 자동화 수준에 비례하며, 소규모 팀은 이 문제를 공개적으로 걱정하는 큰 조직보다 앞의 것은 더 많이 가지고 있고 뒤의 것...
가동률 SLA는 약속처럼 보이지만 환불 규정처럼 작동합니다. 공급자는 이 점을 잘 알고 있습니다. 고객은 그렇지 못한 경우가 많아서, 가용성을 샀다고 믿으며 서비스 수준 협약에 서명합니다. 그러나 실제로 산 것은 가용성이 아니라, 그것을 받지 못했을 때 돌려받는 작은 할인입니다. 그것이 반드시 나쁜 거래라는 뜻은 아닙니다. 다만 대부분의 사람이 맺고 있다고 생각하는 거래와는 다른 거래이고, 그 차이는 시스템이 멈추고 누군가 계약서에 뭐라고 적혀 있는지 묻는 순간에 드러납니다. 쓰리 나인은 거의 완벽하게 들리지만 한 달에 43분의 다운타임을 허용합니다. 포 나인은 4분...
소규모 팀에서 재해 복구는 대개 아무도 열어 본 적 없는 문서 안의 한 줄로 끝납니다. 백업은 켜져 있습니다, 라는 문장입니다. 그 문장은 사실이지만 어떤 질문에도 답이 되지 못합니다. 되찾은 데이터가 얼마나 오래된 것인지, 복원에 얼마나 걸리는지, 지금까지 누가 한 번이라도 끝까지 복원을 해 본 적이 있는지에 대해 아무것도 말해 주지 않기 때문입니다. 백업을 가지고 있다는 사실과 실제로 복구할 수 있다는 사실 사이의 간격에서 대부분의 장애는 심각한 사고로 바뀝니다. 존재하고, 최신이며, 한 번도 복원해 본 적 없는 백업은 아직 가설일 뿐입니다. 그리고 그 가설을 처...
Cloudflare Zero Trust로의 전환은 2026년에 기존의 낙후된 사내 VPN 네트워크를 대체하고자 하는 기업들에게 가장 중요한 보안 인프라 현대화 단계입니다. 전통적인 VPN 솔루션은 최초 로그인 벽만 통과하면 직원들에게 회사 서브넷 전체에 대한 광범위한 통신 접근 권한을 부여합니다. 이 때문에 계정 하나만 탈취당해도 공격자가 중요 데이터베이스 서버까지 고속도로를 탄 것처럼 손쉽게 횡적 이동(Lateral Movement)을 할 수 있게 됩니다. 이와 대조적으로 Zero Trust 보안 아키텍처는 매 애플리케이션 접근 요청마다 별도의 개별 인증 상태를 검...
영국 Cyber Essentials 준수 자격을 획득하는 것은 2026년에 서버 네트워크와 기업 자산을 보호하려는 수많은 비즈니스(특히 영국 시장 진입이나 거래 관계를 조율 중인 해외 법인 포함)에게 가장 중요한 첫 단추입니다. 영국 정부가 후원하고 관리하는 본 보안 인증 제도는 공공 부문 입찰 거래나 글로벌 대기업 파트너를 상대로 자사의 정보보호 의지와 관리 수준을 객관적으로 증명해 줍니다. 또한 이 가이드라인이 명시한 기본 보안 통제 요건을 방어하는 것만으로도 일반적인 해킹 시도의 최대 80%를 사전 차단할 수 있습니다. 본 문서에서는 인증 획득에 필요한 상세 심...
웹사이트 보안 감사 비용을 파악하는 것은 2026년에 고객 데이터베이스를 보호하려는 영국 기업에게 매우 중요한 위험 관리 단계입니다. 데이터 유출은 규정 준수 규칙에 따른 막대한 벌금과 함께 브랜드 평판에 심각한 손상을 입힙니다. 정기적인 보안 감사는 자동화된 봇넷과 악의적인 익스플로잇 시도로부터 비즈니스를 보호합니다. 이 가이드에서는 이러한 감사를 구성하는 예산 계층, 스캔 방법론, 컨설턴트 요율을 살펴봅니다. 감사 주기 팁: 일반적인 마케팅 웹사이트의 경우 연 1회 보안 점검으로 충분합니다. 그러나 활발히 운영되는 e커머스 플랫폼이나 엔터프라이즈 포털 환경에서는 ...
영국에서 모의해킹 비용을 산정하는 것은 2026년 사이버 보안 감사를 계획하는 기업들에게 매우 중요한 컴플라이언스 과업입니다. 비즈니스 거래가 온라인으로 이동하면서, 민감한 고객 데이터베이스를 보호하고 값비싼 규제 벌금을 피하기 위해 엄격한 애플리케이션 보안을 유지하는 것이 필수적입니다. 연례 모의해킹을 의뢰하는 것은 일반적인 권장사항에서 현지 프레임워크상의 표준 요구사항으로 바뀌었습니다. 본 가이드에서는 모의해킹 예산을 산정하는 데 사용되는 가격 모델, 스코프 정의, 그리고 컴플라이언스 표준을 자세히 분석합니다. 컴플라이언스 리스크 경고:...
서버 보안 감사는 공격자가 어디로 침입할 수 있고 침입한 뒤에 무엇을 할 수 있는지를 찾아내기 위해 서버의 노출과 구성을 체계적으로 검토하는 것입니다. 감사를 의뢰하도록 요청받았거나 내부 검토를 수행하려는 경우, 이 가이드는 철저한 감사가 정확히 무엇을 조사하며 각 영역이 왜 중요한지 설명합니다. 감사는 진단적입니다. 즉, 현재 어디에 있는지 알려줍니다. 이는 감사가 발견한 문제를 고치는 작업인 하드닝 과 자연스럽게 짝을 이룹니다. 요약(TL;DR) 서버 감사는 공격 표면, OS와 서비스 구성, 패치 상태, 접근 제어, 네트워크와 방화벽 설정, 모니터링을 검토합니다 ...
기본 리눅스 설치는 편리하지만 안전하지 않습니다. 리눅스 서버 하드닝은 서버의 공격 표면을 줄이고 구성을 강화하여, 인터넷에서 오는 피할 수 없는 탐색이 쉽게 악용할 만한 것을 아무것도 찾지 못하게 만드는 과정입니다. 이 가이드는 2026년에 가장 중요한 하드닝 단계를 합리적인 우선순위 순서로 다룹니다. TL;DR SSH는 가장 크게 노출된 표면입니다. 키 기반 인증을 사용하고, root 로그인과 비밀번호를 비활성화하며, 연결에 속도 제한을 두세요 기본 거부 방화벽을 운영하고, 필요하지 않은 모든 서비스와 포트를 차단하세요 시스템을 자동으로 패치하고, 커널과 계정 하...