계정·권한 관리부터 위협 탐지·자동 대응까지 보안 체계 고도화
티빙 로고ⓒ티빙
국내 온라인동영상서비스(OTT) 티빙이 아마존웹서비스(AWS)의 보안 개선 프로그램을 통해 클라우드 보안 인프라 전반을 점검하고 고객 정보 보호 강화에 나선다.
티빙은 이번 보안 체계 고도화를 위해 AWS와 함께 클라우드 보안 수준을 진단하고 개선하는 프로그램인 'SIP(Security Improvement Program)'를 진행했다고 2일 밝혔다.
SIP는 특정 시점에 한 번 점검하는 일반적인 보안 평가와 달리, 고객의 실제 클라우드 사용 환경에서 출발해 맞춤형 로드맵과 지속적인 협업, 실질적인 구현 지원을 통해 장기적인 보안 역량 강화를 목표로 한다.
이 프로그램은 글로벌 보안 기관 CIS(Center for Internet Security)의 보안 통제 기준, 미국 국립표준기술연구소(NIST)의 사이버보안 프레임워크(CSF), AWS 기초 보안 모범사례(AWS Foundational Security Best Practices) 등 업계 표준에 기반한 검증된 프레임워크를 바탕으로 클라우드 환경 전반의 보안 수준을 종합적으로 진단해 개선 영역을 구체화했다.
이를 토대로 우선순위가 높은 과제부터 단계적으로 실행하며 클라우드 보안 수준을 지속적으로 높여갈 계획이다. 이번 SIP 진행은 티빙이 추진 중인 정보보호 체계 강화 활동의 일환이다.
티빙은 이번 진단을 바탕으로 ▲계정 및 권한 관리(IAM) ▲탐지 역량 ▲인프라 보호 ▲데이터 보호 ▲사고 대응 및 자동화 등 5대 핵심 보안 원칙을 중심으로 클라우드 보안 체계를 강화한다. 클라우드 환경 전반의 가시성을 높이고 접근 권한과 외부 노출 요소를 체계적으로 관리하는 한편, 이상 징후를 신속하게 탐지하고 대응할 수 있는 보안 환경을 구축한다는 방향이다.
이러한 원칙에 따라 티빙은 4대 핵심 과제를 중심으로 구체적인 보안 개선을 추진하고 있다.
먼저 국내외 대표 보안 기준과 글로벌 가이드라인을 종합적으로 반영해 클라우드 환경 전반을 점검하고, 글로벌 보안 모범사례에 기반한 관리 체계를 구축해 급변하는 보안 환경에 유연하게 대응한다.
또한 외부에 노출된 자산과 과도하게 부여된 접근 권한을 사전에 점검해 잠재적 보안 공백과 설정 오류 가능성을 최소화한다.
다중 AWS 계정 환경에는 여러 개의 AWS 계정을 중앙에서 일괄 관리할 수 있도록 지원하는 서비스인 AWS Organizations 기반의 중앙 집중식 보안 정책과 통제를 적용하는 통합 거버넌스를 구축해, 계정별로 분산된 보안 요소를 일관된 기준으로 관리하고 정책 적용·운영 효율성을 높인다.
나아가 이상 징후를 실시간으로 탐지하고 필요한 조치를 자동으로 수행하는 위협 대응 프로세스를 고도화해, 보안 이벤트 발생 시 대응 속도를 높이고 반복 업무를 자동화함으로써 보다 신속하고 일관된 대응이 가능하도록 하고 있다.
티빙은 내부 보안 프로세스와 대응 역량을 강화하기 위해 클라우드 내 네트워크 트래픽을 감시하고 유해 트래픽을 차단하는 AWS 네트워크 방화벽(AWS Network Firewall), 위협 징후를 지능적으로 탐지하는 아마존 가드듀티(Amazon GuardDuty), 여러 보안 서비스의 경고와 보안 상태를 한곳에서 통합 관리하는 AWS 시큐리티 허브(AWS Security Hub), 시스템 취약점을 자동으로 점검하는 아마존 인스펙터(Amazon Inspector) 등 AWS의 네이티브 보안 서비스를 단계적으로 검토하고 적용 범위를 확대하고 있다.
이와 함께 SIP는 일회성 진단에 그치지 않고 워크숍, 전문가 세션, 정기 재점검 등 지속적인 협업을 병행한다.
티빙 관계자는 “AWS의 SIP를 활용해 클라우드 환경 전반을 체계적으로 점검하고, 확인된 개선 과제를 단계적으로 실행하고 있다”며 “정기적인 점검과 지속적인 개선을 통해 고객이 안심하고 서비스를 이용할 수 있는 환경을 만들어 나가겠다”고 말했다.
한편 티빙은 지난 5월 발생한 사이버 침해사고로 활성·휴면·탈퇴·테스트 계정을 포함해 중복 기준 3954만 개 계정의 개인정보와 소스코드 등 기술 자산 361건이 유출됐다. 과기정통부 민관합동조사단은 지난 3일 조사 결과를 발표하며 접속키를 암호화 없이 방치하고 사내에서 무분별하게 공유한 점, 개인정보 보호 전담인력이 4명에 그친 점, 사고 신고가 늦어진 점을 보안 관리 부실로 지적했다.
댓글 쓰기