현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

IoT·가상화·클라우드 보안

IoT/IIoT와 내장 OS, VM·컨테이너, IaaS·PaaS·SaaS의 보안 책임을 기본 수준으로 비교합니다.

예상 읽기 4

1. IoT는 장치 하나가 아니라 연결된 시스템이다

IoT 제품은 일반적으로 다음 구성요소가 연결된다.

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
센서·구동기
  ↕
장치 펌웨어·Embedded OS
  ↕
게이트웨이·네트워크
  ↕
플랫폼·클라우드
  ↕
모바일 앱·웹 콘솔·운영자

한 장치의 보안은 펌웨어뿐 아니라 기본 계정, 통신, 클라우드 API, 모바일 앱, 업데이트 서버까지 포함한다.

2. IoT의 주요 보호 항목

보호 항목핵심 질문
장치 식별장치마다 고유하게 식별·인증되는가?
기본 설정기본 비밀번호와 불필요한 서비스가 제거됐는가?
통신 보호장치와 서버가 서로 인증하고 암호화하는가?
업데이트서명된 수정본을 안전하게 적용할 수 있는가?
데이터 보호센서 데이터와 개인정보의 저장·전송이 보호되는가?
상태 확인오류·침해·지원 종료 상태를 알 수 있는가?
물리 보호장치 분해·도난·직접 포트 접근을 고려했는가?

프로토콜 이름만으로 안전을 보장할 수 없다. MQTT·CoAP를 사용하더라도 인증·권한·암호화 설정이 부적절하면 위험하다.

3. IIoT와 Embedded OS

IIoT(Industrial IoT)는 공장·에너지·교통 같은 산업 환경의 장치와 제어 시스템을 연결한다. 정보유출뿐 아니라 설비 오동작, 생산 중단, 인명·물리 안전을 함께 고려해야 한다.

Embedded OS는 특정 장치에 내장되어 제한된 자원으로 동작하는 운영체제다.

대표 특징:

  • 자원 제약으로 보안 기능과 업데이트가 제한될 수 있음
  • 장기간 사용돼 지원 종료 위험이 큼
  • 물리 장치와 직접 연결되어 영향이 현실 세계로 이어질 수 있음
  • 관리 화면·디버그 포트·기본 계정이 공격 경로가 될 수 있음

자원이 작다는 사실은 보안 기능을 생략해도 된다는 뜻이 아니다.

4. 가상화와 가상머신

가상화는 하나의 물리 자원을 여러 논리적 실행 환경으로 나누는 기술이다. 하이퍼바이저는 가상머신의 CPU·메모리·저장장치·네트워크 사용을 중재한다.

  • Type 1: 하드웨어 위에서 직접 동작하는 형태
  • Type 2: 일반 운영체제 위에서 동작하는 형태

보호 대상:

  • 하이퍼바이저와 관리 콘솔
  • 가상 네트워크
  • VM 이미지와 스냅샷
  • 게스트 운영체제와 계정

VM마다 게스트 운영체제와 커널이 분리되지만, 관리면이 침해되면 여러 VM이 함께 영향을 받을 수 있다.

5. 가상머신과 컨테이너

구분가상머신컨테이너
추상화 대상가상 하드웨어운영체제 실행 환경
커널VM별 게스트 커널일반적으로 호스트 커널 공유
장점비교적 강한 OS 경계빠른 배포와 적은 자원 사용
주요 위험하이퍼바이저·관리면·이미지공유 커널·과도한 권한·이미지 취약점

컨테이너를 “가벼운 VM”으로만 이해하면 공유 커널 위험을 놓친다. 비root 실행, 최소 권한, 신뢰 가능한 이미지, 호스트 패치가 중요하다.

좌우로 이동해 그림을 확인하세요.그림 크게 보기
VM과 컨테이너의 커널 경계
VM과 컨테이너의 커널 경계

6. 클라우드의 기본 특성

클라우드는 네트워크를 통해 컴퓨팅 자원을 필요할 때 빠르게 제공·회수하는 모델이다.

대표 특성:

  • 사용자가 필요할 때 자원을 요청
  • 네트워크를 통한 접근
  • 공유 자원 풀
  • 빠른 확장과 축소
  • 사용량 측정

빠른 생성과 자동화는 편리하지만 잘못된 설정도 빠르게 복제할 수 있다.

7. 서비스 모델

모델공급자가 더 많이 관리하는 영역고객이 주로 관리하는 영역
IaaS물리 인프라·가상화게스트 OS, 앱, 계정, 데이터, 설정
PaaS인프라·OS·런타임 일부앱 코드, 계정, 데이터, 서비스 설정
SaaS응용서비스 대부분사용자·권한·데이터·공유·보안 설정

서비스 모델이 바뀌어도 고객의 데이터와 계정 책임이 사라지지는 않는다. 구체적인 분담은 서비스와 계약에 따라 달라질 수 있다.

8. 배포 모델

  • Public Cloud: 다수 고객이 공급자의 인프라를 사용
  • Private Cloud: 특정 조직을 위한 환경
  • Community Cloud: 공통 목적을 가진 조직 공동 환경
  • Hybrid Cloud: 둘 이상의 환경을 연계

Private Cloud라고 자동으로 안전한 것은 아니며, Public Cloud라고 자동으로 위험한 것도 아니다. 구성·계정·네트워크·데이터 관리 수준이 중요하다.

9. 공동 책임

공동 책임은 공급자와 고객이 계층별로 서로 다른 보안업무를 맡는다는 뜻이다.

확인할 질문:

  • 운영체제 패치는 누가 하는가?
  • 사용자와 서비스 계정은 누가 관리하는가?
  • 외부 공개와 방화벽 규칙은 누가 설정하는가?
  • 데이터 암호화와 키 접근권한은 누가 관리하는가?
  • 로그·백업·삭제는 누가 설정하고 검증하는가?

SaaS에서도 잘못된 공유 설정과 과도한 관리자 권한은 고객 책임으로 남을 수 있다.

스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01VM과 일반적인 컨테이너는 커널을 어떻게 사용하는가?
정답 및 해설

VM은 각 게스트 운영체제가 별도 커널을 사용한다. 일반적인 컨테이너는 호스트 커널을 공유한다. 컨테이너의 프로세스 격리가 별도 게스트 커널을 뜻하지는 않는다.

02SaaS를 사용하면 고객의 보안 책임이 사라지는가?
정답 및 해설

아니다. 사용자·권한·데이터·공유 설정 등의 책임은 남는다. 구체적 분담은 서비스 모델과 계약에 따라 확인한다.