차유담

차유담님의 아티클

차유담

차유담

Terraform 관리 솔루션, Rocket 베타 서비스 이용자 모집

Rocket_BANNER_SHORT@4x.png

안녕하세요, Init Cloud입니다.

저희는 IaC 통합 관리 솔루션 Rocket을 개발하였습니다.

Rocket은 IaC(현재 Terraform 우선 지원)를 안전하고 효율적으로 관리할 수 있는 솔루션입니다. 저희는 현재 베타 테스터를 모집하고 있습니다.

⚠️ 클라우드를 관리하다가, IaC로 인프라를 생성하다가, 이런 문제를 겪지는 않으셨나요?

  • 무슨 인프라를 만들고 있는지 나도 모르겠어!

  • 인프라에 보안 문제는 있지 않을까? 걱정돼.

  • 인프라의 버전 관리가 어려워.

👇 저희는 아래와 같은 서비스를 제공하고 있습니다.

  • Terraform 기반 보안 점검

  • Terraform 기반 인프라 및 보안위협 시각화

  • 보안 컴플라이언스 반영 리포트 제공(현재 ISMS-P 제공)

IaC, Terraform을 효율적으로 안전하게 사용하고 싶은 분들은 신청 부탁드립니다!

→ 신청하기: https://tally.so/r/w47y0r

🩷 베타 서비스 유저 분들은 다음과 같은 혜택을 얻을 수 있습니다.

  • 자유로운 Rocket 데모 사용 (최대 3개월)

  • 이후 유료 전환 시에도 다양한 혜택을 제공할 예정입니다.

클라우드 관리가 어려우신 분, IaC 관리가 어려우신 분 모두 많은 신청 부탁드립니다.👏

→ 데모 신청하기: https://tally.so/r/w47y0r

→ Init Cloud 홈페이지 바로가기: https://www.initcloud.io/

4
0
차유담

차유담

IaC의 새로운 시대를 여는 Init Cloud의 Rocket을 소개합니다.

안녕하세요, Init Cloud입니다.☁️

오늘은 저희가 열정을 담아 개발한 IaC 통합 관리 솔루션, Rocket을 여러분께 소개하고자 합니다.🤗

최근 클라우드 사용량의 증가와 그로 인한 복잡성 증대는 IaC(Infrastructure as Code)의 필요성을 더욱 부각시켰습니다. 빠르게 발전하는 기술을 선도하는 빅테크 기업들부터 시작해, IaC는 많은 회사에서 필수적인 도구로 자리잡고 있습니다.

하지만, IaC를 사용하면서 다양한 보안 문제에 직면할 수 있으며, 아직 이 분야에서는 Best Practice가 확립되지 않아 사용자들이 어려움을 겪는 경우가 많습니다. 이러한 문제를 해결하고자 저희는 IaC 통합 관리 솔루션, Rocket을 개발했습니다.

Rocket은 크게 세가지 기능으로 구성되어 있습니다.

1️⃣ Terraform 코드 정적 보안 분석

Terraform 코드를 업로드하면 코드 내에 보안 위협을 분석하여 제공합니다. Rocket은 기존 서비스에서 제공하는 클라우드 상의 보안 위협 분석을 넘어, IaC 사용 과정에서 발생할 수 있는 문제까지 인지하여 분석할 수 있습니다.

2️⃣ Terraform 기반 인프라 시각화

코드 스캐닝을 통해 인프라의 구조와 보안위협을 시각화합니다. 리소스간의 관계, 리소스와 코드의 대응 관계를 상세히 파악할 수 있습니다.

3️⃣ 스캐닝 결과에 따른 ISMS(-P) 반영 보고서

보안 분석 결과를 바탕으로 컴플라이언스 조항과 매핑하여 상세한 보고서를 제공합니다. 그래서 개발자, 보안관리자가 모두 편리하게 보고서를 활용할 수 있을 것입니다.

이전 기록은 모두 남아있기 때문에 대시보드에서 인프라 관리 통계를 확인할 수 있습니다.

또한 정식 런칭 시에는 팀원 당 권한을 다르게 주어 책임추적성을 확보하고, 기업 내규에 맞는 정책 셋을 만들 수 있도록 하여 사내 맞춤형 스캐너를 커스텀할 수 있을 것입니다.

Rocket을 통해서 사용자는

1️⃣ 인프라 엔지니어가 Terraform으로 구성한 사내 인프라를 즉시 시각화하여 빠른 개발과 수정이 가능합니다.

2️⃣ 인프라 배포 전 보안 점검을 실시함으로써 수정 비용을 95% 이상 절감할 수 있습니다.

3️⃣ 인프라 보안을 Rocket을 통해 관리함으로써 인프라 컨설팅 비용 대비 약 90% 비용을 절감할 수 있습니다.

Rocket은 현재 클로즈 베타를 앞두고 있으며, 많은 사용자들이 보다 안전하고 효율적인 인프라를 구성할 수 있도록 기여할 것으로 기대됩니다.🔥

관심 있으신 분들은 아래 링크를 통해 더 자세한 정보를 확인하시고, 베타 서비스를 무료로 이용해보세요! 감사합니다.✨

이닛클라우드 랜딩페이지: https://www.initcloud.io/

실습형 IaC 교육 플랫폼 EDUIaC: https://www.initcloud.io/eduiac

베타서비스 무료 이용 신청: https://tally.so/r/w47y0r

5
0
차유담

차유담

Init Cloud의 IaC 교육 플랫폼, EDUIaC를 소개합니다!😊

안녕하세요, Init Cloud는 현재 IaC 통합 관리 솔루션 Rocket을 개발하고 있습니다.🙌

IaC는 Infrastructure as Code의 약자로 인프라를 코드로 나타내는 것을 말합니다. 대표적인 예시로 Terraform이 있는데요, Terraform은 인프라를 자산화하고 프로비저닝을 자동화하는 것이 가능합니다.
 

 

 

1.png

깃허브 트렌드에 따르면, HCL(HashiCorp Language, Terraform을 사용하는 언어)은 빠르게 성장하는 언어 중 하나입니다. 2022년에는 가장 빠르게 성장하는 언어로 선정되었으며, 2023년에는 36%의 성장률을 보이며 오픈소스 분야에서 활발하게 사용되고 있습니다.

테라폼은 배우고 나면 정말 편리한 언어지만, 러닝코스트에 대한 두려움으로 테라폼 사용을 뒤로 미루는 분들이 많은 것 같습니다. 테라폼을 배워보려고 해도 이제 막 유행하기 시작한 언어라 배울 수 있는 플랫폼도 많지 않고요. 테라폼을 빠르게 체험하고 배워보고 싶은 분들을 위해 이닛클라우드는 EDUIaC를 만들었습니다.

EDUIaC 바로가기: https://www.initcloud.io/eduiac
 

 



2.png

저희 팀의 미션은 혁신적인 기술을 안전하게 모두가 즐길 수 있는 세상을 만드는 것입니다. 그렇기에 혁신적인 Terraform, IaC 기술을 많은 사람들이 이용할 수 있도록 EDUIaC 교육 플랫폼을 제작하게 되었습니다.
 

 

3.png

EDUIaC는 Terraform의 기초부터 시작하여 차근차근 학습할 수 있는 강의를 제공합니다. 매주 강의 내용이 업데이트 되기 때문에 새로운 컨텐츠들을 확인해주세요!

또한, 학습 과정 중에 의견이나 요청사항이 있으면 언제든지 우측 최상단의 의견 보내기를 통해 저희에게 알려주시면 됩니다. 피드백은 언제나 환영입니다😀
  


4.png

저희 서비스의 가장 큰 장점은 바로 실습 중심의 학습 방식이라는 점입니다. 강의를 따라가면서 코드 블록을 오른쪽 코드 편집기에 입력하고 시각화함으로써, 실시간으로 인프라를 구성하고 검증할 수 있습니다. 시각화 부분에는 시각화 전체 보기, 연결된 리소스들 확인, 해당 argument 값들을 쉽게 확인해볼 수 있는 기능들을 추가하여 강의 수강에 도움이 되도록 했습니다.

또한 Terraform을 공부하려고 하는데 aws 키를 넣어 실제 인프라에 적용하면 된다면, 과금이 발생할 수 있고 잘못 사용하여 큰 지출이 발생할 가능성도 있는데요. 저희는 따로 키를 받지 않고 인프라의 내용만 Terraform으로 실습이 가능하기 때문에, 키를 사용하여 발생할 수 있는 비용과 위험을 줄여줍니다.

저희의 목표는 사용자가 Best Practice에 맞춰 Terraform으로 안전하고 효율적인 인프라를 설정하도록 돕는 것입니다! 강의 외에도 궁금한 점 있으면 언제든 연락 주시면 감사하겠습니다.⛅

 

 

🎆 EDUIaC 바로가기: https://www.initcloud.io/eduiac
🚀
Init Cloud에 대해 자세히 알고 싶다면?: https://www.initcloud.io/
💡
곧 IaC 통합관리 솔루션 Rocket이 클로즈 베타 런칭을 앞두고 있어요! https://tally.so/r/w47y0r 에서 신청하고 무료로 사용해보세요!

8
0
차유담

차유담

해야할 일과 하고싶은 일이 다르면 어떡하죠?

이 글은 작년 9월부터 12월까지 보안 프로젝트를 진행하면서 겪었던 일을 회고하는 글이다.

1. IaC 프로젝트에 들어가게 된 나.

끝날 것 같지 않던 보안 컨설팅 교육 기간이 지나고, 우리는 프로젝트를 위해 팀빌딩을 해야했다.

나는 후배가 교육 기간때 하고싶다고 했던 안전한 클라우드 구성 플랫폼 만들기 프로젝트에 함께할 마음이 있었고, 뜻이 맞는 처음 보는 분들과 함께 팀을 짜게 되었다.

img.jpg

2일 간의 해커톤을 통해서 우리가 하고 싶어하는 프로젝트는 생각보다 어렵고, 고려해야 할 사항들이 많은 것을 깨달았다. 여러 멘토님들의 조언으로 막연한 클라우드 구성이 아니라 IaC라는 도구를 이용해서 더 편리하게 안전하게 클라우드를 구성할 수 있는 플랫폼을 만들고자 했다.

나는 이 팀에서 보안 체크리스트를 작성하고 연구하여 IaC 스캐닝 체크리스트와 오픈소스에 기여하기 위한 보안 규칙들을 개발 팀에 전달하는 것을 담당했다.

2. 내가 하고 싶지 않은 일을 맞닥뜨렸을때.

IaC라는 개념에 대해서 잘 몰랐기 때문에 프로젝트를 시작하고 IaC를 익히고 사용해보는 것에 매진했다. 그리고 내가 해야할 일이었던 보안 체크리스트 작성, 연구를 하며 1차 발표를 마쳤다.

어느정도 프로젝트에 익숙해졌을때, 팀빌딩 때 내가 이 프로젝트를 통해서 하고 싶었던 일들을 다시 떠올려봤다.

나의 프로젝트 목표는 "보안 컴플라이언스를 새로운 기술과 접목하여 연구해보고 싶다!" 였다. 그런데 당시의 나는 여러 회사의 IaC 스캔 체크리스트를 확인하고 연구하고 있었다.

mqdefault.jpg

내가 하고 싶은 일을 하고 있지 않다는 것을 인지하게 되었다.😌

3. 내가 하고 싶은 일을 어떻게 이 프로젝트에 접목시킬 수 있을까?

보안 컴플라이언스는 기업들이 필수적으로 지켜야 하기 때문에, 다른 유사한 기업에서도 관련 서비스를 지원하고 있을 것이라 생각했다. 그래서 비슷한 회사들을 뒤져가며 이러한 회사들에서는 어떻게 보안 컴플라이언스를 지원하는지 조사했다.

다른 회사에서는 보안 체크리스트와 보안 컴플라이언스를 연결하여 사람들이 보안 체크리스트를 지키면 어떤 보안 컴플라이언스의 어떤 조항을 지킬 수 있는지 확인할 수 있는 방식으로 서비스를 제공하고 있었다.

다운로드 (1).jpeg

"저희 만들어둔 체크리스트에 보안 컴플라이언스도 연결해서 리포트로 제공하는거 어때요?"🥺

'괜찮은 것 같긴 한데,, 할 수 있겠어? 지금 할 일들도 있는데,,' + 효용성이 있을까? 에 대한 이슈로 1차 보류되었다.😔

4. 하고 싶은 일을 하려면.

지금 내가 해야 할 일들을 정리하고, 스스로 이 일을 다 하면서도 하고 싶은 일들도 할 수 있을지 고민했다. 나의 정답은 당연히 '할 수 있다 🔵' 였고, 팀원들을 어떻게 설득하면 좋을지 고민했다.

일단 보안 컴플라이언스는 매우매우 많지만, 국내에서 법으로 규정된 컴플라이언스인 ISMS로 한정지어 연구해야 겠다고 생각했다. 그리고, 우리는 IaC 중에서도 테라폼 만을 활용했기 때문에, 실제로 적용 가능한 컴플라이언스 조항은 얼마 되지 않음을 어필했다.(내가 하고 싶은 일이 해야 할 일에 지장을 주지 않음을 어필)

그리고 프로젝트를 멘토링 해주시는 멘토님들께 도움을 요청했다.

"저희가 현재 만들고 있는 서비스에 보안 컴플라이언스를 연결해서 보고서로 제공하려고 하는데, 어떻게 생각하시나요?"🥺

'컴플라이언스를 활용하려 한다면, 만들려는 것을 누가, 어떻게, 왜 사용할 것 같은지 생각하면서 잘 만들어야 해요'🤔

멘토님들의 피드백을 통해서, 어떻게 사용자 친화적인 서비스를 만들면 좋을 지 구체적으로 고민을 시작했다.

5. 하고 싶은 일이 팀에 도움이 되면 좋겠어!

image.png

기존의 서비스들은 대부분 위의 도식같은 형식으로 서비스를 제공하고 있었다. 룰과 조항을 맵핑하여 사용자들로 하여금 룰을 지키면 어떤 조항을 지킬 수 있는지 확인할 수 있도록 하는 방식이다.

image.png

나는 이렇게 한단계 더 확장하여 서비스를 제공하면 어떨까 싶었다.

룰과 조항을 맵핑하고, 각 룰을 지키지 않으면 왜 각각의 조항들을 준수하지 못하는 것인지 상세하게 설명하고자 했다.

우리 팀원들의 비유를 빌려 쉽게 설명하자면 이 중에서 나는 상세 설명을 하려 한 것이다.

룰 1은 망치로 사람을 때리면 안된다는 규칙 🔨

조항 1은 사람을 때리면 안된다는 법 🤾🏻

상세 설명은 사람을 때리면 안되기 때문에, 망치로도 사람을 때리면 안된다. 🙅‍♀️

이렇게 서비스를 제공하면, 개발자들이 개발을 할 때 왜 룰을 준수해야 하는지 구체적으로 인지할 수 있게 되며, 보안 담당자는 IaC에 대해 잘 모르더라도 쉽게 보안 사항을 리뷰할 수 있을 것이라 생각했다.

이 아이디어를 들고갔더니 멘토님들이 한번 해보라고 말씀해주셨고, 팀원들도 모두 동의해줬다.😙

6. 남은 건 해야 할 일과 하고 싶은 일을 모두 해치우는 것

하고 싶은 일을 할 수 있게 된 것은 최종 발표 1달 전이었다. 남은 1달은 최종 발표자료 제작, 시연 영상 제작, 여러 산출물 보고서 제작, 인터뷰 진행 등으로 해야 할 일이 가장 많은 기간이었다.

79F8C950-ED13-4837-9ED2-9113399C282F.JPG

작년의 나(모닥불 틀어두고 히터 틀면 대충 비슷해)

그래서 매일 출근하고, 야근도 엄청 자주 했던 기억이 난다.🤯 (창업을 하고 있는 지금보다도 더 자주, 늦게까지 센터에 있었다.) 하고 싶은 일들을 할 수 있어서 그런가.. 힘들긴 했는데, 생산성도 높았고, 재밌었던 기억이 가장 많은 달이다.

7. 그래서 잘 됐나요?

인터뷰들을 진행하면서 내가 한 컴플라이언스 기능을 넣은 리포트는 좋은 반응을 많이 얻었다. 실제 고객에게 필요할 것 같다는 답변은 물론, 돈주고 쓸만 하다는 칭찬까지 받았다. 그리고, 우리 팀은 프로젝트를 잘 마무리 하여 최우수 프로젝트에 선정되었다.💫

FvGkxMbaYAU7n99.jpg

요즘 회사에서 일하면서, 하고 싶은 것과 해야 하는 것 중에서 해야 하는 것에 집중을 하게 되었다. 그러면서 방향성을 잃어가는 기분도 들고, 업무 효율도 떨어졌던 것 같다. 이번 기회에 1년 전의 나를 돌아보면서 하고 싶은 일이 있으면 우리 팀에서 하고 싶은 일을 어떻게 녹여낼 수 있을지 고민하고, 도전하고, 발전시킬 수 있는 내가 되었으면 좋겠다고 생각했다.🫧🌝

8
3
차유담

차유담

스타트업이 보안 컴플라이언스를 지켜야 하는 이유

post-thumbnail

회사에서의 보안 컴플라이언스 준수는 이제 선택이 아닌 필수입니다.

국내의 대표적인 보안 컴플라이언스는 ISMS, ISMS-P가 있습니다. ISMS(-P)는 정보보호 및 개인정보보호 관리체계를 말하며, 회사에서 사용하는 정보들을 보호하기 위해 필요한 일정 기준을 충족하면 해당 컴플라이언스를 준수하고 있다는 인증서를 회사에 제공합니다.
특히 ISMS의 경우에는 다음과 같이 의무적으로 인증을 받아야 하는 회사가 있습니다.

1. ISP
2. IDC
3. 연매출이 1500억원 이상인 상급종합병원 혹은 학교
4. 정보통신서비스 부문 전년도 매출액이 100억원 이상인 자
5. 전년도 직전 3개월 간 정보통신서비스 일일평균 이용자가 100만명 이상인 자

최근 개인정보 보호의 중요성이 증대됨에 따라 의무대상자 기준에 해당하지 않더라도, 자발적으로 인증을 신청하는 기업들도 늘어나고 있습니다.

인증을 취득하게 되면 회사 입장에서 얻는 이점은 아래와 같아요.🤩

  • 회사에 대한 고객의 신뢰도가 증가하여 서비스 사용자를 늘릴 수 있어요.

  • 정부와의 협업 시 가산점을 받을 수 있어서, B2G 등으로 비즈니스를 넓힐 수 있어요.

  • 개인정보를 다루고 있거나 정보 보호가 중요한 기업에서 인증을 취득하면 투자 및 자금 조달에 유리하게 작용될 수 있어요.

  • 인증 기준에 맞춰 조직 문화 및 개발 체계를 개선할 수 있어요.


스타트업에서는 당장 제품 개발이나 판매가 급하기 때문에, 보안에는 상대적으로 덜 신경쓰는 경향이 있어요. 하지만, 적어도 만들고 있는 제품에 대한 신뢰성을 확보하는 것이 중요하기에, 내가 만들고 있는 제품을 다른 사람들이 믿고 쓸 수 있을까? 고민해보는게 좋아요.🤔

스타트업을 운영하면서 보안 전문 인력을 별도로 고용하기는 어렵기 때문에, 어떤 것들을 준수해야 하는지 하나씩 고려하기가 쉽지는 않은 일입니다. 간단하게 스타트업에서 보안을 고려할 수 있는 여러 방법들을 소개해 드릴게요!🥸

1. 스타트업을 위한 정보보호 가이드라인 참고💡

KISA에서 배포한 정보보호 가이드라인은 창업 단계에 맞춰 어떤 것들을 고려해야 하는지 알려주고 있어요.

출처: KISA

해당 가이드라인을 참고하여, 예비 창업의 단계에서는 핵심 기술을 보호하고, 기본적인 사항들에 대해서 고려해볼 수 있을 것입니다.


2. 지역정보보호센터의 정보보호 컨설팅 및 SECaaS 서비스 지원 신청하기💡

사업 운영 단계에서는 고객이 확보되면서 고객의 개인정보나 접속 로그들이 많이 쌓이게 될 것입니다. 만약 이때 개인정보가 유출된다면, 매출 실현에서 가장 중요한 고객을 잃게될 수 있어요.

이러한 일들을 사전에 방지하기 위해서 지역정보보호센터에서는 일정 규모 이상의 인프라를 보유한 중소기업을 대상으로 정보보호 컨설팅을 50만원 가량의 저렴한 가격으로 제공하고 있어요. 컨설팅 뿐만 아니라 약 100만원 정도의 가격으로 국가와 제휴를 맺은 보안 솔루션을 사용할 수 있어요.

매년 6월 경 수요기업을 모집하고 있으니, 관심있으신 분들은 확인해보시면 좋을 것 같습니다.


3. ISMS(-P) 가이드라인 확인하기💡

안전한 개발 환경, 운영 환경을 위해서 어떤 것들을 해야하는지 ISMS 가이드라인을 보면서 알아볼 수도 있어요.

ISMS(-P)는 크게
1. 관리체계 수립 및 운영
2. 보호대책 요구사항
3. 개인정보 처리 단계별 요구사항
으로 나누어져 있어요.

1번에서는 주로 회사를 어떻게 구성하고 운영해야 하는지에 대해 명시하고 있고,
2번에서는 주로 실질적으로 어떻게 회사 인프라나 제품을 구성해야 하는지 명시하고 있으며,
3번에서는 개인정보 처리와 관련한 요구사항을 명시하고 있어요.

가이드라인에서 각 조항마다 어떤 것들을 준수해야 하는지 자세히 설명하고 있으며, 해당 가이드라인을 충족하지 않는 예시들을 포함하고 있어서 우리 회사는 어떤 것들을 해야 하는 지 더 깊이 있게 고민할 수 있어요.

가이드라인을 따라가며 회사의 내부 관리체계와 개발체계를 수정하다 보면, 보안 위협에 대응할 수 있는 힘을 기를 수 있고 이후 실제로 인증과정을 거칠때 보다 수월하게 인증이 가능할 것이라 생각합니다.🔮


보안 컴플라이언스 준수는 단순히 법적 의무를 넘어서 회사의 신뢰성과 지속 가능성을 구축하는 기초가 됩니다. ISMS와 ISMS-P와 같은 인증은 우리가 고객의 데이터를 얼마나 소중히 다루는지를 보여주는 중요한 지표입니다. 오늘 소개한 가이드라인은 보안 문제에 효과적으로 대처하고 성장하는 데 필수적인 첫걸음이 될 것입니다.


클라우드 인프라 보안 쉽게 하고 싶다면? 이닛클라우드

4
0
차유담

차유담

개발자가 아닌 내가 우아콘에서 보고 배운 것

오늘 11월 15일은 우아한 형제들에서 매년 주최하는 우아콘이 있는 날이었어요

정말 운좋게도 우아콘에 갈 수 있게 되어서 가서 많은 것들을 보고 배우고 왔습니다.👏

개발자가 아닌 제가 우아콘에서 무엇을 보고 배웠는지, 궁금하다면 글 재밌게 읽어주세요😊

KakaoTalk_20231115_224545006_01.jpg

우형 CEO 님의 오프닝으로 우아콘이 시작되었습니다.

이번에는 한 번의 배달을 위해 필요한 모든 기술들 이라는 슬로건으로 우아한테크컨퍼런스 2023을 기획했다고 해요.

백엔드, 프론트엔드, QA, 디자인, 팀문화 뿐만 아니라 이번에 개발 중에 있는 배달로봇에 대한 세션까지 다양한 분야의 강연을 준비했다고 합니다.

저는 제가 전공으로 하고 있는 보안, 스타트업을 하면서 중요하다고 느끼고 있는 소프트스킬과 관련된 팀문화에 관심이 있어 이들을 위주로 강연을 들어봤습니다.

행사장에는 개발자분들이 대부분이었고 휴식공간에서 다들 노트북 열어두고 업무보시는 모습이 인상깊었습니다.👨‍💻

KakaoTalk_20231115_224545006_03.jpg

첫번째로 들었던 세션, 나도 누군가에게 금쪽이었다.

제가 느낀건

  1. 책 '유연함의 힘' 읽어야겠다.

  2. 매달 나 자신을 돌아볼 수 있는 셀프회고를 구체화 해야겠다.

  3. 팀원들 간의 성향이 다르다는건 각자의 강점이 다르다는 것이기에, 환경에 휘둘리기 보다는 이용하여 강점을 흡수하자.

유연함이 가져온 팀 전체의 선한 영향력을 보고, 저도 유연함에 대해 한번 더 생각해보게 되었습니다.〰️

KakaoTalk_20231115_224545006_04.jpg

두번째 세션, 조직문화를 개발하는 사람들

우아한 형제들이 기술블로그 등을 통해 좋은 개발문화와 사내문화를 조성하고 있다는 것은 알고 있던 사실이었는데요,

내부 행사에서도 모두가 즐겁게 참여할 수 있도록 노력하는 것을 볼 수 있었어요.

기존에 하시던 일을 하면서도, 사내 행사를 위해 개발을 하고 새로운 것을 기획하는 모습이 멋있었습니다.

KakaoTalk_20231115_224545006_05.jpg

모두에게 주는 프리기프트도 받았어요

부적, 개발자 뱃지, 노트북 스티커를 받았는데 부적이랑 뱃지는 저희 팀 개발자분들에게 나눠드려야겠습니다 ㅎㅎ

KakaoTalk_20231115_224545006_06.jpg

점심 먹고 들었던 세션, 보안을 숫자로 관리해 보겠습니다!

보안을 전공하면서, 스타트업을 하면서 항상 갖고있던 고민은

  1. 이걸 쓰면 얼마나 안전한가요?

  2. 안쓰면 얼마나 위험한대요?

이 두가지에 대한 명확한 답을 듣는 사람들로 하여금 얼마나 설득력있게 하느냐였습니다.

우아한형제들에서는 점수나 위험도를 매겨 매주 기록하고 있었고, 매년 위험수준이 낮아지고 빠르게 해결하는 그래프들을 세션을 들으면서 확인할 수 있었습니다.

KakaoTalk_20231115_224545006_10.jpg

배달로봇 딜리도 구경하구요.

KakaoTalk_20231115_224545006_12.jpg

제가 들었던 가장 마지막 세션, 어느 날 시니어가 사라졌다! 주니어 5명의 일 문화 가꾸기

가장 기억에 남는 세션이기도 합니다.

저희 팀도 비슷한 상황이기도 해서, 계속 공감하고 저희 상황에 맞춰서 배울 수 있었어요.

시니어 분이 팀을 옮기게 되면서 팀 내에서 발생할 수 있는 문제들을 인식하고, 해결해 나가셨다고 해요.

매일 매주 매달 회고하고 피드백하는 방식, 요정문화(문서 취합하고 할일을 리마인드 해주는 일을 하는 사람을 팀에서 요정이라 부른다 하네요), 템플릿을 도입한 가독성 높은 문서화

이런 것들이 모여서 팀문화를 조성하고, 팀 내 업무를 효율적으로 매니징할 수 있게 되었구나 알 수 있었지만

팀 내 유대감, 원활한 피드백이 효율적인 팀문화를 위해 가장 중요하다는 것을 알 수 있었습니다.

KakaoTalk_20231115_224545006_14.jpg

내년에 또 우아콘 가고싶다..

7
1
차유담

차유담

2023 산학협력엑스포 학생창업유망팀 300 성장트랙 제품전시회 우수상 수상했어요!

안녕하세요! 저는 이닛클라우드의 차유담입니다. 저희는 IaC(Infrastructure as Code) 기반의 통합관리 솔루션, 'Rocket'을 개발하며 IaC 보안 점검과 인프라 시각화 서비스를 제공하고 있습니다.🚀

지난 11월 8일부터 10일까지 대전컨벤션센터에서 열리는 산학협력엑스포에 저희 이닛클라우드가 우선 선발 되어 성장트랙 제품 전시회 참가를 할 수 있게 되었어요!😆

KakaoTalk_20231113_170943186_05.jpg

SaaS 형태인 저희 서비스는 물리적 실체(?)가 없고, IaC라는 전문적인 주제를 다루기 때문에, 전시회에서 관람객들에게 접근하는 방법에 대해 많은 고민을 했습니다. 관람객들을 'IaC에 익숙한 분들'과 'IaC를 잘 모르는 분들'로 나누어 각각에게 저희 서비스의 가치를 어떻게 알릴지 생각했습니다.

KakaoTalk_20231113_170943186_04.jpg

고민의 결과물은 사진과 같습니다.!!

먼저 IaC를 잘 아는 분들에게는 랜딩페이지와 IR자료를 위주로 서비스를 설명했습니다.

🔽 이닛클라우드 랜딩페이지

고민스러웠던 부분은 IaC를 모르는 분들께 어떻게 IaC의 가치를 전달할 수 있을까? 였습니다. 저희는 제품전시회 선발 이후 빠르게 개발을 하여 IaC를 잘 모르거나, 도입하고 싶은 분들이 실습을 통해서 지식을 얻을 수 있도록 EDUIaC라는 IaC 교육 플랫폼을 개발했습니다.

🔽 EDUIaC

동시에 저희 이닛클라우드 로고 스티커와 귀여운 로켓 스티커를 브로셔와 함께 나누어드렸습니다.😊

KakaoTalk_20231113_172409346_07.jpg

전시 첫날 다른 부스들을 구경해보니까, 흥미로운 사업 제품이 많이 있어서 저희 부스에는 사람들이 많이 안오시지 않을까.. 하고 걱정했는데요

생각보다 많은 분들이 흥미 갖고 찾아주시고, 설명 들어주셔서 정말 뿌듯했습니다 ㅎㅎ

첫째 날에는 심사와 부스 운영으로 바빠 다른 부스들을 많이 방문하지 못했는데, 둘째 날과 셋째 날에는 돌아가면서 다른 부스들도 돌아보면서 많은 인사이트를 공유했던 것이 기억에 납니다.

KakaoTalk_20231113_170943186_07.jpg

감사하게도 전시회에서 우수상을 수상했습니다!🏆 심사위원 분들께 저희 제품의 가치와 시장성을 강하게 어필했기 때문이 아닐까 싶습니다 하핳

이번에 처음 저희 자체 부스를 꾸려서 많은 분들에게 저희 서비스를 알릴 수 있었는데, 저희 팀 많이 응원해주시고 서비스도 좋다고 해주셔서 3일 동안 부스 운영하면서 앞으로 나아갈 수 있는 힘을 많이 얻을 수 있었습니다.

이닛클라우드 화이팅🔥

5
1
차유담

차유담

IaC를 써도 빠져나갈 수 없는 클라우드 보안위협

post-thumbnail

IaC(Infrastructure as Code)를 도입하면 개발과 운영을 통합하고, 효율적으로 빠르게 배포할 수 있다는 것은 누구나 알고 계실겁니다.
요즘의 인프라 관리 트렌드 IaC에 대해 자세히 알아보기


하지만 IaC로 인프라를 관리하는건 마냥 쉬운 일은 아닙니다. 지금부터 IaC로 인프라를 관리하면 어떤 문제들을 겪을 수 있는지, 우리는 어떻게 똑똑하게 IaC를 관리할 수 있을지 알아봅시다.

IaC로 관리해도 발생하는 클라우드 보안위협

아래 terraform 코드를 예시로 들어 설명해보겠습니다.

resource "ncloud_vpc" "vpc" {
   ipv4_cidr_block = "10.0.0.0/16"
 }

resource "ncloud_network_acl" "nacl" {
   vpc_no      = ncloud_vpc.vpc.id
   name        = "main"
   description = "for test"
 }

resource "ncloud_network_acl_rule" "nacl_rule" {
  network_acl_no    = ncloud_network_acl.nacl.id

  inbound {
    priority    = 100
    protocol    = "TCP"
    rule_action = "ALLOW"
    ip_block    = "0.0.0.0/0"
    port_range  = "22"
  }

  inbound {
    priority    = 110
    protocol    = "TCP"
    rule_action = "ALLOW"
    ip_block    = "0.0.0.0/0"
    port_range  = "80"
  }

  outbound {
    priority    = 100
    protocol    = "TCP"
    rule_action = "ALLOW"
    ip_block    = "0.0.0.0/0"
    port_range  = "1-65535"
  }
}

이 코드는 vpc의 network 접근제어를 설정하는 코드인데요, 22번 포트와 80번 포트로 0.0.0.0/0으로 inbound를 열어두는 경우 공용 액세스가 가능해져 리소스 공격 영역을 증가시킵니다. 그렇기 때문에 접근제어 설정 시 특정 IP block으로 제한해야 합니다. 이외에도 잘못된 리소스 설정들은 매우 많으며, 이에 대해 사용자는 대비하여 안전한 인프라를 구성해야 합니다.

이러한 보안위협을 스캔하는 IaC 정적 스캐너는 여러 해외 회사에서 오픈소스로 제공하고 있습니다. checkov, tfsec, terrascan 등이 있으니, 들어가보셔서 스캔 해보고 확인해보면 좋을 것 같습니다.


IaC 코드 상에서 발생하는 보안위협

IaC 자체가 안전하더라도 보안위협이 발생할 수 있습니다. 안전한 IaC를 실제 클라우드 인프라에 적용하는 과정에서 보안 문제가 생길 수 있기 때문입니다. Terraform의 경우에는 선언형 언어이기 때문에 같은 이름을 가진 동일한 리소스를 여러개 선언하는 경우 실제 인프라 적용 시 마지막으로 선언된 하나의 리소스만 선언될 수도 있습니다. 그러면 사용자의 의도와 다른 인프라가 설계되고, 인프라 작동에 문제를 일으키거나 특정 규칙이 적용되지 않아 보안 위협을 유발할 수 있습니다.

이러한 문제는 terraform을 제작하는 hashicorp에서 해결할 수 있는 문제이나, 리소스가 많이 들며 실제로 사용자가 특정 의도를 가지고 코드를 작성할 수도 있기 때문에 수정되고 있지 않은 상황입니다.
하지만 terraform에 미숙한 사람이나 협업을 하는 기업에서는 이러한 보안 위협에 대해서 인지하고, 필요한 경우 수정할 수 있어야 합니다. 하지만 해당 보안 위협 스캔을 지원하는 스캐너는 존재하지 않습니다.


IaC의 자동화, 모듈화의 특성으로 인한 문제

IaC는 자동화와 모듈화가 가능하기 때문에 사용자가 편리함을 느낄 수 있지만 동시에 여러 문제들을 일으킬 수 있습니다.

모듈화란 모듈을 만들어서 인프라를 구성할 때 똑같은 설정을 여러번 적용시킬 수 있는 것을 말합니다. 재사용이 가능하기 때문에 편리하지만, 보안 문제를 가진 모듈을 재사용하면 인프라 전체에 큰 문제를 초래합니다.

또한 자동화가 가능하기에 사용자가 잘못 인프라를 배포하여 비용 낭비가 생길 수 있고, 안전하지 않은 인프라로 변경하여 배포했다면 누가 언제 인프라를 변경했는지에 대한 책임추적성 확보가 어렵다는 문제가 있습니다.


국내 IaC 관리 서비스의 부재

이러한 문제들이 있기에, 해외에서는 IaC 보안, 관리를 지원하는 서비스들이 출시된 상황입니다. Bridgecrew, Oak9, Snyk, Tenable 등 여러 회사에서 해당 서비스들을 출시했고, 이 서비스에 대한 수요도 증가하고 있습니다.

하지만 국내에는 관련 서비스가 존재하지 않으며, 해외 서비스들은 기능들이 파편화 되어 있기 때문에 소비자는 중복비용을 피할 수 없습니다. 또한 Ncloud, NHN과 같은 국내 클라우드 벤더사와 국내 보안 컴플라이언스 점검을 지원하지 않습니다. 게다가 앞에서 언급한 코드 상에서 발생하는 보안위협을 탐지할 수 없다는 문제점도 있습니다.


이러한 문제를 해결할 수 있는 IaC 관리 솔루션, Rocket

저희 Init Cloud가 현재 개발 중에 있는 Rocket은 IaC 통합 관리 솔루션을 제공합니다! 위에서 언급한 문제들을 사용자 친화적으로 해결할 수 있도록 돕습니다. 현재 무료로 Rocket 베타 서비스를 이용해볼 소중한 분들을 모집하고 있습니다. IaC, 클라우드 관련 커피챗도 환영입니다! 많은 신청 부탁드립니다.

IaC 관리 솔루션 Rocket 베타 서비스 무료 신청하기

4
0