InfoGrab DocsInfoGrab Docs

SSH, Kubernetes, 데이터베이스를 위한 SOC 2 컴플라이언스

요약

Teleport는 인프라 접근, 변경 관리, 시스템 운영 목적으로 SOC 2 요구사항을 충족하도록 설계되었습니다. SOC 2 컴플라이언스 기능은 Teleport Enterprise 및 Teleport Enterprise Cloud에서만 사용할 수 있습니다.

Teleport는 인프라 접근, 변경 관리, 시스템 운영 목적으로 SOC 2 요구사항을 충족하도록 설계되었습니다. 이 문서는 귀사가 SOC 2 컴플라이언스를 달성하는 데 Teleport를 어떻게 활용할 수 있는지에 대한 개략적인 개요를 설명합니다.

Warning

SOC 2 컴플라이언스 기능은 Teleport Enterprise 및 Teleport Enterprise Cloud에서만 사용할 수 있습니다.

Teleport로 SOC 2 컴플라이언스 달성하기#

SOC 2, 즉 서비스 조직 통제(Service Organization Controls)는 미국공인회계사협회(American Institute of CPAs, AICPA)에 의해 개발되었습니다. 이는 보안, 가용성, 처리 무결성, 기밀성, 프라이버시라는 5가지 신뢰 서비스 기준(trust services criteria)을 기반으로 합니다.

Teleport는 어떤 핵심 SOC 2 통제 항목을 충족하는 데 도움이 됩니까?#

Teleport는 9개 통제 영역 중 4개 영역에서 도움을 줍니다.

CC6 통제 활동#

Teleport는 RBAC를 사용하여 직무 분리를 지원하고 인가된 사용자로만 접근을 제한합니다

  • 단기 인증서와 기존 아이덴티티 관리 서비스를 사용하여 역할 기반 접근 제어(RBAC)를 제공합니다.

CC6 물리적 및 논리적 접근 제어#

Teleport는 사용자의 역할에 따라 임시 보안 자격 증명을 발급합니다.

CC7 시스템 운영#

Teleport는 접근을 감사하고 모니터링하는 데 도움이 됩니다.

  • 감사 이벤트와 세션 녹화는 변조를 방지하기 위해 볼트(vault)에 안전하게 저장됩니다.
  • 로그인, 실행된 명령, 배포 및 기타 이벤트를 구조화된 감사 로그로 변환합니다.
  • CLI 또는 브라우저에서 실시간으로 대화형 세션을 모니터링, 공유, 참여할 수 있습니다.

CC8 변경 관리#

Teleport는 사용자가 인시던트 발생 시 권한을 상향할 수 있도록 도와주며, RBAC는 승인이 필요한 상황을 줄이는 데 도움이 됩니다. Teleport Slack 통합을 사용하면 관리자가 임시 SSH 접근 요청을 신속하게 승인할 수 있습니다.

  • 엔지니어가 터미널을 벗어나지 않고도 즉시 상위 권한을 요청할 수 있게 합니다
  • Slack 또는 기타 지원되는 플랫폼을 통한 ChatOps 워크플로로 권한 요청을 승인하거나 거부합니다.
  • 간단한 API와 확장 가능한 플러그인 시스템으로 권한 상향 워크플로를 확장하고 사용자 지정할 수 있습니다.

Teleport는 구체적으로 어떤 기준을 충족하는 데 도움이 됩니까?#

아래는 AICPA의 공식 "신뢰 서비스 기준(Trust Services Criteria)" 참조 문서에 나열된 원칙과 일반적인 초점 사항, 그리고 Teleport가 이를 충족하는 데 어떻게 도움이 되는지를 정리한 표입니다.

각 원칙에는 여러 "초점 사항(Points of Focus)"이 있으며, 이는 제품과 조직에 따라 다르게 적용됩니다. 자신의 조직에 정확히 어떤 초점 사항이 적용되는지는 감사인과 상담하시기 바랍니다.

원칙 기준 초점 사항 Teleport 기능
CC6.1 - 논리적 접근 제한 하드웨어, 데이터(저장 중, 처리 중, 전송 중), 소프트웨어, 관리 권한, 모바일 장치, 출력물, 오프라인 시스템 구성 요소를 포함한 정보 자산에 대한 논리적 접근은 접근 제어 소프트웨어와 규칙 집합을 통해 제한됩니다. Teleport Enterprise는 다음을 수행할 수 있는 강력한 역할 기반 접근 제어(RBAC)를 지원합니다:
  • 사용자가 접근할 수 있는(또는 접근할 수 없는) SSH 노드를 제어합니다.
  • 클러스터 수준 구성(세션 녹화, 구성 등)을 제어합니다.
  • 사용자가 서버에 로그인할 때 사용할 수 있는 UNIX 로그인을 제어합니다.
CC6.1 - 사용자 식별 및 인증 사람, 인프라, 소프트웨어는 로컬 또는 원격으로 정보 자산에 접근하기 전에 식별 및 인증됩니다. 단기 인증서와 기존 아이덴티티 관리 서비스를 사용하여 역할 기반 접근 제어(RBAC)를 제공합니다. 로컬 또는 원격으로 연결하는 것 모두 동일하게 쉽습니다.
CC6.1 - 네트워크 분할 고려 네트워크 분할은 조직 정보 시스템의 서로 관련 없는 부분들을 서로 격리할 수 있게 합니다. Teleport는 코퍼레이트 네트워크를 넘어서는 네트워크 분할을 지원합니다

방화벽 뒤에 있는 노드에 연결하거나 프록시 서버로 리버스 터널을 생성합니다
CC6.1 - 접근 지점 관리 외부 개체에 의한 접근 지점과 해당 접근 지점을 통해 흐르는 데이터 유형이 식별, 인벤토리화, 관리됩니다. 각 접근 지점을 사용하는 개인 및 시스템의 유형이 식별, 문서화, 관리됩니다. 노드에 라벨을 지정하여 인벤토리를 만들고 규칙을 생성합니다

AWS 태그로부터 라벨을 생성합니다

Teleport는 클러스터 내 모든 노드의 실시간 목록을 유지합니다. 이 노드 목록은 사용자(자신이 접근 권한을 가진 하위 집합만 확인)와 관리자가 언제든지 조회할 수 있습니다.
CC6.1 - 정보 자산에 대한 접근 제한 데이터 분류, 별도의 데이터 구조, 포트 제한, 접근 프로토콜 제한, 사용자 식별, 디지털 인증서의 조합을 사용하여 정보 자산에 대한 접근 제어 규칙을 수립합니다. Teleport는 인증서를 사용하여 접근 권한을 부여하고 접근 제어 규칙을 생성합니다
CC6.1 - 식별 및 인증 관리 개체의 정보, 인프라, 소프트웨어에 접근하는 개인 및 시스템에 대해 식별 및 인증 요구 사항이 수립, 문서화, 관리됩니다. Teleport는 클라우드와 온프레미스 환경 모두에서 동일한 인증 보안 표준으로 작동하므로 SSH 요구 사항에 대한 정책을 쉽게 설정할 수 있습니다.
CC6.1 - 인프라 및 소프트웨어에 대한 자격 증명 관리 새로운 내부 및 외부 인프라와 소프트웨어는 접근 자격 증명을 부여받고 네트워크 또는 접근 지점에 구현되기 전에 등록, 인가, 문서화됩니다. 접근이 더 이상 필요하지 않거나 인프라와 소프트웨어가 더 이상 사용되지 않을 때는 자격 증명이 제거되고 접근이 비활성화됩니다. 단기 토큰으로 클러스터에 노드를 초대합니다
CC6.1 - 암호화를 사용한 데이터 보호 위험 평가에 기반하여 적절하다고 판단되는 경우, 개체는 저장 데이터를 보호하기 위한 다른 조치를 보완하기 위해 암호화를 사용합니다. Teleport 감사 로그는 DynamoDB 저장 데이터 암호화를 사용할 수 있습니다.
CC6.1 - 암호화 키 보호 암호화 키의 생성, 저장, 사용, 폐기 과정에서 키를 보호하기 위한 프로세스가 마련되어 있습니다. Teleport는 인증 기관(CA) 역할을 하여 CA가 서명한 SSH 및 x509 사용자 인증서를 발급하며, 이 인증서는 (기본적으로) 단기 유효 기간을 가집니다. SSH 호스트 인증서 또한 CA가 서명하며 자동으로 순환됩니다
CC6.2 - 보호된 자산에 대한 접근 자격 증명 관리 정보 자산 접근 자격 증명은 시스템 자산 소유자 또는 인가된 관리자로부터의 인가에 기반하여 생성됩니다. 명령줄에서 승인을 요청합니다

접근 요청으로 승인 워크플로를 구축합니다

플러그인을 사용하여 Slack이나 Jira 같은 도구로 승인을 전송합니다
CC6.2 - 필요 시 보호된 자산에 대한 접근 제거 개인이 더 이상 접근이 필요하지 않을 때 자격 증명 접근을 제거하는 프로세스가 마련되어 있습니다. Teleport는 직원의 역할에 기반하여 임시 자격 증명을 발급하며, 직무 변경, 퇴사 또는 유지보수 기간 종료 시 이를 취소합니다
CC6.2 - 접근 자격 증명의 적절성 검토 불필요하거나 부적절한 자격 증명을 가진 개인에 대해 주기적으로 접근 자격 증명의 적절성을 검토합니다. Teleport는 클러스터 내 모든 노드의 실시간 목록을 유지합니다. 이 노드 목록은 사용자(자신이 접근 권한을 가진 하위 집합만 확인)와 관리자가 언제든지 조회할 수 있습니다.
CC6.3 - 보호된 정보 자산에 대한 접근 생성 또는 수정 자산 소유자로부터의 인가에 기반하여 보호된 정보 자산에 대한 접근을 생성하거나 수정하는 프로세스가 마련되어 있습니다. 접근 요청으로 승인 워크플로를 구축하여 자산 소유자로부터 인가를 받습니다.
CC6.3 - 보호된 정보 자산에 대한 접근 제거 개인이 더 이상 접근이 필요하지 않을 때 보호된 정보 자산에 대한 접근을 제거하는 프로세스가 마련되어 있습니다. Teleport는 임시 자격 증명을 사용하며 버전 관리 시스템이나 HR 시스템과도 통합하여 접근 요청 API로 접근을 취소할 수 있습니다
CC6.3 - 역할 기반 접근 제어 사용 상호 양립할 수 없는 기능을 분리하기 위해 역할 기반 접근 제어를 사용합니다. 역할 기반 접근 제어("RBAC")를 통해 Teleport 관리자는 사용자에게 세분화된 접근 권한을 부여할 수 있습니다.
CC6.3 - 접근 역할 및 규칙 검토 불필요하거나 부적절한 접근 권한을 가진 개인에 대해 주기적으로 접근 역할 및 접근 규칙의 적절성을 검토하고, 필요에 따라 접근 규칙을 수정합니다. Teleport는 클러스터 내 모든 노드의 실시간 목록을 유지합니다. 이 노드 목록은 사용자(자신이 접근 권한을 가진 하위 집합만 확인)와 관리자가 언제든지 조회할 수 있습니다.
CC6.6 - 접근 제한 통신 채널(예: FTP 사이트, 라우터 포트)을 통해 발생할 수 있는 활동 유형이 제한됩니다. Teleport를 사용하면 21번, 22번과 같은 일반적인 포트에 대한 접근을 손쉽게 제한하고, 대신 사용자가 Teleport를 사용해 서버로 터널링하도록 할 수 있습니다. Teleport는 다음의 기본 포트를 사용합니다.
CC6.6 - 식별 및 인증 자격 증명 보호 식별 및 인증 자격 증명은 시스템 경계 외부로 전송되는 동안 보호됩니다. 예, Teleport는 네트워크 외부에서도 자격 증명을 보호하여 제로 트러스트 네트워크 아키텍처를 가능하게 합니다
CC6.6 - 추가 인증 또는 자격 증명 요구 시스템 경계 외부에서 시스템에 접근할 때 추가 인증 정보 또는 자격 증명이 요구됩니다. 예, Teleport는 TOTP, WebAuthn, U2F 표준으로 MFA를 관리하거나 SAML, OAUTH, OIDC를 사용하여 ID 공급자(IdP)에 연결할 수 있습니다
CC6.6 - 경계 보호 시스템 구현 외부 접근 지점을 시도 및 무단 접근으로부터 보호하기 위한 경계 보호 시스템(예: 방화벽, 비무장 지대, 침입 탐지 시스템)이 구현되며, 이러한 시도를 탐지하기 위해 모니터링됩니다. 트러스티드 클러스터
CC6.7 - 암호화 기술 또는 보안 통신 채널을 사용한 데이터 보호 연결 접근 지점을 넘어서는 데이터 전송 및 기타 통신을 보호하기 위해 암호화 기술 또는 보안 통신 채널이 사용됩니다. Teleport는 FedRAMP 준수 FIPS 모드를 포함한 강력한 암호화를 제공합니다
CC7.2 - 탐지 정책, 절차 및 도구 구현 무단 또는 악성 소프트웨어를 나타낼 수 있는 소프트웨어 및 구성 매개변수 변경을 탐지하는 프로세스가 마련되어 있습니다. Teleport는 메타데이터가 포함된 상세한 SSH 감사 로그를 생성합니다

BPF 세션 녹화를 사용하여 악성 프로그램 실행을 포착합니다
CC7.2 - 탐지 조치 설계 다음으로 인해 발생할 수 있는 실제 또는 시도된 이상 징후를 식별하기 위해 탐지 조치가 설계됩니다: (1) 물리적 장벽의 침해; (2) 인가된 인력의 무단 행위; (3) 침해된 식별 및 인증 자격 증명의 사용; (4) 시스템 경계 외부로부터의 무단 접근; (5) 인가된 외부 당사자의 침해; (6) 무단 하드웨어 및 소프트웨어의 구현 또는 연결. 향상된 세션 녹화를 사용하여 악성 프로그램 실행을 포착하고, TCP 연결을 캡처하며, 접근해서는 안 되는 파일에 접근하는 프로그램을 로그로 남깁니다.
CC7.3 - 탐지된 보안 이벤트 전달 및 검토 탐지된 보안 이벤트는 보안 프로그램 관리를 책임지는 개인에게 전달되고 검토되며, 필요한 경우 조치가 취해집니다. 세션 녹화를 사용해 의심스러운 세션을 재생하고 검토합니다.
CC7.3 - 보안 인시던트 분석 절차 개발 및 구현 보안 인시던트를 분석하고 시스템에 미치는 영향을 파악하기 위한 절차가 마련되어 있습니다. 상세 로그를 분석하고 녹화된 세션을 재생하여 영향을 파악합니다. 인시던트 발생 중 어떤 파일에 접근했는지 정확히 확인합니다.
CC7.4 - 보안 인시던트 억제 조직 목표를 적극적으로 위협하는 보안 인시던트를 억제하기 위한 절차가 마련되어 있습니다. Teleport를 사용해 신속하게 접근을 취소하고 활성 인시던트를 억제합니다

공유 세션을 사용하여 여러 온콜 엔지니어가 함께 협업하며 문제를 해결할 수 있습니다.
CC7.4 - 보안 인시던트로 인한 위협 종료 진행 중인 보안 인시던트의 영향을 완화하기 위한 절차가 마련되어 있습니다. Teleport를 사용해 신속하게 접근을 취소하고 활성 인시던트를 억제합니다
CC7.4 - 인시던트 성격 파악 및 억제 전략 결정 적절한 억제 전략을 결정하기 위해 인시던트의 성격(예: 인시던트가 발생한 방식과 영향을 받은 시스템 자원)과 심각도를 파악하며, 여기에는 (1) 적절한 대응 시간 프레임 결정, (2) 억제 접근법의 결정 및 실행이 포함됩니다. Teleport의 세션 녹화 및 재생과 로그를 함께 사용하여 인시던트로 이어진 행위를 파악합니다.
CC7.4 - 인시던트 대응의 효과성 평가 인시던트 대응 활동의 설계는 주기적으로 효과성을 평가받습니다. 감사 로그와 세션 녹화를 사용해 인시던트 대응 계획의 문제점을 찾아내고 효과성을 개선합니다.
CC7.4 - 주기적인 인시던트 평가 관리자는 보안, 가용성, 처리 무결성, 기밀성, 프라이버시와 관련된 인시던트를 주기적으로 검토하며, 인시던트 패턴과 근본 원인에 기반하여 시스템 변경 필요성을 파악합니다. 세션 녹화와 감사 로그를 사용하여 인시던트로 이어지는 패턴을 찾습니다.
CC7.5 - 이벤트의 근본 원인 결정 이벤트의 근본 원인이 결정됩니다. 세션 녹화와 감사 로그를 사용하여 근본 원인을 찾습니다.
CC7.5 - 대응 및 복구 절차 개선 학습된 교훈을 분석하고 인시던트 대응 계획과 복구 절차를 개선합니다. '사후 조치 검토(after action review)' 또는 사후 분석 회의에서 세션 녹화를 재생합니다
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 시스템 수명 주기 전체에 걸쳐 변경을 관리합니다. 코드형 인프라(infrastructure as code) 도구와의 통합을 통해 문서화된 소프트웨어 개발 수명 주기를 지원합니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 변경을 인가하고, 시스템 변경을 식별 및 평가합니다. 코드형 인프라 통합을 통해 GitOps 플랫폼을 사용하여 변경을 인가할 수 있습니다. 접근 요청은 상위 권한에 대한 인가를 가능하게 합니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 변경을 설계하고 개발합니다. 코드형 인프라 통합을 통해 인프라 접근 제어를 코드로 지정할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 변경을 문서화합니다. 코드형 인프라 통합을 통해 구성 변경을 버전 관리 시스템 로그에 문서화할 수 있으며, 알림 시스템을 통해 최종 사용자에게 시스템 변경 사항을 알릴 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 시스템 변경을 추적합니다. 코드형 인프라 통합과 감사 로깅을 통해 Teleport 클러스터 내 구성 변경 이력과 접근 요청 승인 이력을 추적할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 소프트웨어를 구성합니다. 코드형 인프라 지원을 통해 동적 리소스 구성을 추적할 수 있습니다. Helm 지원을 통해 쿠버네티스 상의 Teleport 서비스에 대한 구성을 추적할 수 있습니다. 또한 버전 관리 시스템을 사용하여 Teleport YAML 구성 파일을 관리할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 시스템 변경을 테스트합니다. Teleport의 코드형 인프라 지원과 gRPC API를 통해 Teleport 구성 변경 사항에 대한 스테이징 환경과 자동화된 테스트를 설정할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 시스템 변경을 승인합니다. 접근 요청을 통해 제안된 권한 변경에 대한 승인이 가능하며, 코드형 인프라 지원을 통해 구성에 대한 승인 시스템을 설정할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 시스템 변경을 배포합니다. API 리소스에 대한 RBAC 보호를 통해 구성 변경을 인가된 지속적 배포 러너로 제한할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 인시던트를 해결하는 데 필요한 인프라, 데이터, 소프트웨어, 절차의 변경을 식별합니다. 코드형 인프라 지원을 통해 변경 사항을 되돌릴 수 있습니다. 또한 자체 호스팅 클러스터에서 Auth 서비스 백엔드를 백업할 수도 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. IT 기술의 기준 구성을 생성합니다. 코드형 인프라 지원을 통해 코드 리포지터리에서 기준 구성을 설정할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 비상 상황에 필요한 변경을 제공합니다. 관리자는 접근 요청을 사용하여 비상 상황에 변경을 제공하기 위해 일시적으로 권한을 상향할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 패치 변경을 관리합니다. 코드형 인프라 지원을 통해 구성에 대한 정기적인 패치 변경이 가능합니다.

SSH, Kubernetes, 데이터베이스를 위한 SOC 2 컴플라이언스

Teleport v18.9
원문 보기
요약

Teleport는 인프라 접근, 변경 관리, 시스템 운영 목적으로 SOC 2 요구사항을 충족하도록 설계되었습니다. SOC 2 컴플라이언스 기능은 Teleport Enterprise 및 Teleport Enterprise Cloud에서만 사용할 수 있습니다.

Teleport는 인프라 접근, 변경 관리, 시스템 운영 목적으로 SOC 2 요구사항을 충족하도록 설계되었습니다. 이 문서는 귀사가 SOC 2 컴플라이언스를 달성하는 데 Teleport를 어떻게 활용할 수 있는지에 대한 개략적인 개요를 설명합니다.

Warning

SOC 2 컴플라이언스 기능은 Teleport Enterprise 및 Teleport Enterprise Cloud에서만 사용할 수 있습니다.

Teleport로 SOC 2 컴플라이언스 달성하기#

SOC 2, 즉 서비스 조직 통제(Service Organization Controls)는 미국공인회계사협회(American Institute of CPAs, AICPA)에 의해 개발되었습니다. 이는 보안, 가용성, 처리 무결성, 기밀성, 프라이버시라는 5가지 신뢰 서비스 기준(trust services criteria)을 기반으로 합니다.

Teleport는 어떤 핵심 SOC 2 통제 항목을 충족하는 데 도움이 됩니까?#

Teleport는 9개 통제 영역 중 4개 영역에서 도움을 줍니다.

CC6 통제 활동#

Teleport는 RBAC를 사용하여 직무 분리를 지원하고 인가된 사용자로만 접근을 제한합니다

  • 단기 인증서와 기존 아이덴티티 관리 서비스를 사용하여 역할 기반 접근 제어(RBAC)를 제공합니다.

CC6 물리적 및 논리적 접근 제어#

Teleport는 사용자의 역할에 따라 임시 보안 자격 증명을 발급합니다.

CC7 시스템 운영#

Teleport는 접근을 감사하고 모니터링하는 데 도움이 됩니다.

  • 감사 이벤트와 세션 녹화는 변조를 방지하기 위해 볼트(vault)에 안전하게 저장됩니다.
  • 로그인, 실행된 명령, 배포 및 기타 이벤트를 구조화된 감사 로그로 변환합니다.
  • CLI 또는 브라우저에서 실시간으로 대화형 세션을 모니터링, 공유, 참여할 수 있습니다.

CC8 변경 관리#

Teleport는 사용자가 인시던트 발생 시 권한을 상향할 수 있도록 도와주며, RBAC는 승인이 필요한 상황을 줄이는 데 도움이 됩니다. Teleport Slack 통합을 사용하면 관리자가 임시 SSH 접근 요청을 신속하게 승인할 수 있습니다.

  • 엔지니어가 터미널을 벗어나지 않고도 즉시 상위 권한을 요청할 수 있게 합니다
  • Slack 또는 기타 지원되는 플랫폼을 통한 ChatOps 워크플로로 권한 요청을 승인하거나 거부합니다.
  • 간단한 API와 확장 가능한 플러그인 시스템으로 권한 상향 워크플로를 확장하고 사용자 지정할 수 있습니다.

Teleport는 구체적으로 어떤 기준을 충족하는 데 도움이 됩니까?#

아래는 AICPA의 공식 "신뢰 서비스 기준(Trust Services Criteria)" 참조 문서에 나열된 원칙과 일반적인 초점 사항, 그리고 Teleport가 이를 충족하는 데 어떻게 도움이 되는지를 정리한 표입니다.

각 원칙에는 여러 "초점 사항(Points of Focus)"이 있으며, 이는 제품과 조직에 따라 다르게 적용됩니다. 자신의 조직에 정확히 어떤 초점 사항이 적용되는지는 감사인과 상담하시기 바랍니다.

원칙 기준 초점 사항 Teleport 기능
CC6.1 - 논리적 접근 제한 하드웨어, 데이터(저장 중, 처리 중, 전송 중), 소프트웨어, 관리 권한, 모바일 장치, 출력물, 오프라인 시스템 구성 요소를 포함한 정보 자산에 대한 논리적 접근은 접근 제어 소프트웨어와 규칙 집합을 통해 제한됩니다. Teleport Enterprise는 다음을 수행할 수 있는 강력한 역할 기반 접근 제어(RBAC)를 지원합니다:
  • 사용자가 접근할 수 있는(또는 접근할 수 없는) SSH 노드를 제어합니다.
  • 클러스터 수준 구성(세션 녹화, 구성 등)을 제어합니다.
  • 사용자가 서버에 로그인할 때 사용할 수 있는 UNIX 로그인을 제어합니다.
CC6.1 - 사용자 식별 및 인증 사람, 인프라, 소프트웨어는 로컬 또는 원격으로 정보 자산에 접근하기 전에 식별 및 인증됩니다. 단기 인증서와 기존 아이덴티티 관리 서비스를 사용하여 역할 기반 접근 제어(RBAC)를 제공합니다. 로컬 또는 원격으로 연결하는 것 모두 동일하게 쉽습니다.
CC6.1 - 네트워크 분할 고려 네트워크 분할은 조직 정보 시스템의 서로 관련 없는 부분들을 서로 격리할 수 있게 합니다. Teleport는 코퍼레이트 네트워크를 넘어서는 네트워크 분할을 지원합니다

방화벽 뒤에 있는 노드에 연결하거나 프록시 서버로 리버스 터널을 생성합니다
CC6.1 - 접근 지점 관리 외부 개체에 의한 접근 지점과 해당 접근 지점을 통해 흐르는 데이터 유형이 식별, 인벤토리화, 관리됩니다. 각 접근 지점을 사용하는 개인 및 시스템의 유형이 식별, 문서화, 관리됩니다. 노드에 라벨을 지정하여 인벤토리를 만들고 규칙을 생성합니다

AWS 태그로부터 라벨을 생성합니다

Teleport는 클러스터 내 모든 노드의 실시간 목록을 유지합니다. 이 노드 목록은 사용자(자신이 접근 권한을 가진 하위 집합만 확인)와 관리자가 언제든지 조회할 수 있습니다.
CC6.1 - 정보 자산에 대한 접근 제한 데이터 분류, 별도의 데이터 구조, 포트 제한, 접근 프로토콜 제한, 사용자 식별, 디지털 인증서의 조합을 사용하여 정보 자산에 대한 접근 제어 규칙을 수립합니다. Teleport는 인증서를 사용하여 접근 권한을 부여하고 접근 제어 규칙을 생성합니다
CC6.1 - 식별 및 인증 관리 개체의 정보, 인프라, 소프트웨어에 접근하는 개인 및 시스템에 대해 식별 및 인증 요구 사항이 수립, 문서화, 관리됩니다. Teleport는 클라우드와 온프레미스 환경 모두에서 동일한 인증 보안 표준으로 작동하므로 SSH 요구 사항에 대한 정책을 쉽게 설정할 수 있습니다.
CC6.1 - 인프라 및 소프트웨어에 대한 자격 증명 관리 새로운 내부 및 외부 인프라와 소프트웨어는 접근 자격 증명을 부여받고 네트워크 또는 접근 지점에 구현되기 전에 등록, 인가, 문서화됩니다. 접근이 더 이상 필요하지 않거나 인프라와 소프트웨어가 더 이상 사용되지 않을 때는 자격 증명이 제거되고 접근이 비활성화됩니다. 단기 토큰으로 클러스터에 노드를 초대합니다
CC6.1 - 암호화를 사용한 데이터 보호 위험 평가에 기반하여 적절하다고 판단되는 경우, 개체는 저장 데이터를 보호하기 위한 다른 조치를 보완하기 위해 암호화를 사용합니다. Teleport 감사 로그는 DynamoDB 저장 데이터 암호화를 사용할 수 있습니다.
CC6.1 - 암호화 키 보호 암호화 키의 생성, 저장, 사용, 폐기 과정에서 키를 보호하기 위한 프로세스가 마련되어 있습니다. Teleport는 인증 기관(CA) 역할을 하여 CA가 서명한 SSH 및 x509 사용자 인증서를 발급하며, 이 인증서는 (기본적으로) 단기 유효 기간을 가집니다. SSH 호스트 인증서 또한 CA가 서명하며 자동으로 순환됩니다
CC6.2 - 보호된 자산에 대한 접근 자격 증명 관리 정보 자산 접근 자격 증명은 시스템 자산 소유자 또는 인가된 관리자로부터의 인가에 기반하여 생성됩니다. 명령줄에서 승인을 요청합니다

접근 요청으로 승인 워크플로를 구축합니다

플러그인을 사용하여 Slack이나 Jira 같은 도구로 승인을 전송합니다
CC6.2 - 필요 시 보호된 자산에 대한 접근 제거 개인이 더 이상 접근이 필요하지 않을 때 자격 증명 접근을 제거하는 프로세스가 마련되어 있습니다. Teleport는 직원의 역할에 기반하여 임시 자격 증명을 발급하며, 직무 변경, 퇴사 또는 유지보수 기간 종료 시 이를 취소합니다
CC6.2 - 접근 자격 증명의 적절성 검토 불필요하거나 부적절한 자격 증명을 가진 개인에 대해 주기적으로 접근 자격 증명의 적절성을 검토합니다. Teleport는 클러스터 내 모든 노드의 실시간 목록을 유지합니다. 이 노드 목록은 사용자(자신이 접근 권한을 가진 하위 집합만 확인)와 관리자가 언제든지 조회할 수 있습니다.
CC6.3 - 보호된 정보 자산에 대한 접근 생성 또는 수정 자산 소유자로부터의 인가에 기반하여 보호된 정보 자산에 대한 접근을 생성하거나 수정하는 프로세스가 마련되어 있습니다. 접근 요청으로 승인 워크플로를 구축하여 자산 소유자로부터 인가를 받습니다.
CC6.3 - 보호된 정보 자산에 대한 접근 제거 개인이 더 이상 접근이 필요하지 않을 때 보호된 정보 자산에 대한 접근을 제거하는 프로세스가 마련되어 있습니다. Teleport는 임시 자격 증명을 사용하며 버전 관리 시스템이나 HR 시스템과도 통합하여 접근 요청 API로 접근을 취소할 수 있습니다
CC6.3 - 역할 기반 접근 제어 사용 상호 양립할 수 없는 기능을 분리하기 위해 역할 기반 접근 제어를 사용합니다. 역할 기반 접근 제어("RBAC")를 통해 Teleport 관리자는 사용자에게 세분화된 접근 권한을 부여할 수 있습니다.
CC6.3 - 접근 역할 및 규칙 검토 불필요하거나 부적절한 접근 권한을 가진 개인에 대해 주기적으로 접근 역할 및 접근 규칙의 적절성을 검토하고, 필요에 따라 접근 규칙을 수정합니다. Teleport는 클러스터 내 모든 노드의 실시간 목록을 유지합니다. 이 노드 목록은 사용자(자신이 접근 권한을 가진 하위 집합만 확인)와 관리자가 언제든지 조회할 수 있습니다.
CC6.6 - 접근 제한 통신 채널(예: FTP 사이트, 라우터 포트)을 통해 발생할 수 있는 활동 유형이 제한됩니다. Teleport를 사용하면 21번, 22번과 같은 일반적인 포트에 대한 접근을 손쉽게 제한하고, 대신 사용자가 Teleport를 사용해 서버로 터널링하도록 할 수 있습니다. Teleport는 다음의 기본 포트를 사용합니다.
CC6.6 - 식별 및 인증 자격 증명 보호 식별 및 인증 자격 증명은 시스템 경계 외부로 전송되는 동안 보호됩니다. 예, Teleport는 네트워크 외부에서도 자격 증명을 보호하여 제로 트러스트 네트워크 아키텍처를 가능하게 합니다
CC6.6 - 추가 인증 또는 자격 증명 요구 시스템 경계 외부에서 시스템에 접근할 때 추가 인증 정보 또는 자격 증명이 요구됩니다. 예, Teleport는 TOTP, WebAuthn, U2F 표준으로 MFA를 관리하거나 SAML, OAUTH, OIDC를 사용하여 ID 공급자(IdP)에 연결할 수 있습니다
CC6.6 - 경계 보호 시스템 구현 외부 접근 지점을 시도 및 무단 접근으로부터 보호하기 위한 경계 보호 시스템(예: 방화벽, 비무장 지대, 침입 탐지 시스템)이 구현되며, 이러한 시도를 탐지하기 위해 모니터링됩니다. 트러스티드 클러스터
CC6.7 - 암호화 기술 또는 보안 통신 채널을 사용한 데이터 보호 연결 접근 지점을 넘어서는 데이터 전송 및 기타 통신을 보호하기 위해 암호화 기술 또는 보안 통신 채널이 사용됩니다. Teleport는 FedRAMP 준수 FIPS 모드를 포함한 강력한 암호화를 제공합니다
CC7.2 - 탐지 정책, 절차 및 도구 구현 무단 또는 악성 소프트웨어를 나타낼 수 있는 소프트웨어 및 구성 매개변수 변경을 탐지하는 프로세스가 마련되어 있습니다. Teleport는 메타데이터가 포함된 상세한 SSH 감사 로그를 생성합니다

BPF 세션 녹화를 사용하여 악성 프로그램 실행을 포착합니다
CC7.2 - 탐지 조치 설계 다음으로 인해 발생할 수 있는 실제 또는 시도된 이상 징후를 식별하기 위해 탐지 조치가 설계됩니다: (1) 물리적 장벽의 침해; (2) 인가된 인력의 무단 행위; (3) 침해된 식별 및 인증 자격 증명의 사용; (4) 시스템 경계 외부로부터의 무단 접근; (5) 인가된 외부 당사자의 침해; (6) 무단 하드웨어 및 소프트웨어의 구현 또는 연결. 향상된 세션 녹화를 사용하여 악성 프로그램 실행을 포착하고, TCP 연결을 캡처하며, 접근해서는 안 되는 파일에 접근하는 프로그램을 로그로 남깁니다.
CC7.3 - 탐지된 보안 이벤트 전달 및 검토 탐지된 보안 이벤트는 보안 프로그램 관리를 책임지는 개인에게 전달되고 검토되며, 필요한 경우 조치가 취해집니다. 세션 녹화를 사용해 의심스러운 세션을 재생하고 검토합니다.
CC7.3 - 보안 인시던트 분석 절차 개발 및 구현 보안 인시던트를 분석하고 시스템에 미치는 영향을 파악하기 위한 절차가 마련되어 있습니다. 상세 로그를 분석하고 녹화된 세션을 재생하여 영향을 파악합니다. 인시던트 발생 중 어떤 파일에 접근했는지 정확히 확인합니다.
CC7.4 - 보안 인시던트 억제 조직 목표를 적극적으로 위협하는 보안 인시던트를 억제하기 위한 절차가 마련되어 있습니다. Teleport를 사용해 신속하게 접근을 취소하고 활성 인시던트를 억제합니다

공유 세션을 사용하여 여러 온콜 엔지니어가 함께 협업하며 문제를 해결할 수 있습니다.
CC7.4 - 보안 인시던트로 인한 위협 종료 진행 중인 보안 인시던트의 영향을 완화하기 위한 절차가 마련되어 있습니다. Teleport를 사용해 신속하게 접근을 취소하고 활성 인시던트를 억제합니다
CC7.4 - 인시던트 성격 파악 및 억제 전략 결정 적절한 억제 전략을 결정하기 위해 인시던트의 성격(예: 인시던트가 발생한 방식과 영향을 받은 시스템 자원)과 심각도를 파악하며, 여기에는 (1) 적절한 대응 시간 프레임 결정, (2) 억제 접근법의 결정 및 실행이 포함됩니다. Teleport의 세션 녹화 및 재생과 로그를 함께 사용하여 인시던트로 이어진 행위를 파악합니다.
CC7.4 - 인시던트 대응의 효과성 평가 인시던트 대응 활동의 설계는 주기적으로 효과성을 평가받습니다. 감사 로그와 세션 녹화를 사용해 인시던트 대응 계획의 문제점을 찾아내고 효과성을 개선합니다.
CC7.4 - 주기적인 인시던트 평가 관리자는 보안, 가용성, 처리 무결성, 기밀성, 프라이버시와 관련된 인시던트를 주기적으로 검토하며, 인시던트 패턴과 근본 원인에 기반하여 시스템 변경 필요성을 파악합니다. 세션 녹화와 감사 로그를 사용하여 인시던트로 이어지는 패턴을 찾습니다.
CC7.5 - 이벤트의 근본 원인 결정 이벤트의 근본 원인이 결정됩니다. 세션 녹화와 감사 로그를 사용하여 근본 원인을 찾습니다.
CC7.5 - 대응 및 복구 절차 개선 학습된 교훈을 분석하고 인시던트 대응 계획과 복구 절차를 개선합니다. '사후 조치 검토(after action review)' 또는 사후 분석 회의에서 세션 녹화를 재생합니다
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 시스템 수명 주기 전체에 걸쳐 변경을 관리합니다. 코드형 인프라(infrastructure as code) 도구와의 통합을 통해 문서화된 소프트웨어 개발 수명 주기를 지원합니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 변경을 인가하고, 시스템 변경을 식별 및 평가합니다. 코드형 인프라 통합을 통해 GitOps 플랫폼을 사용하여 변경을 인가할 수 있습니다. 접근 요청은 상위 권한에 대한 인가를 가능하게 합니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 변경을 설계하고 개발합니다. 코드형 인프라 통합을 통해 인프라 접근 제어를 코드로 지정할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 변경을 문서화합니다. 코드형 인프라 통합을 통해 구성 변경을 버전 관리 시스템 로그에 문서화할 수 있으며, 알림 시스템을 통해 최종 사용자에게 시스템 변경 사항을 알릴 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 시스템 변경을 추적합니다. 코드형 인프라 통합과 감사 로깅을 통해 Teleport 클러스터 내 구성 변경 이력과 접근 요청 승인 이력을 추적할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 소프트웨어를 구성합니다. 코드형 인프라 지원을 통해 동적 리소스 구성을 추적할 수 있습니다. Helm 지원을 통해 쿠버네티스 상의 Teleport 서비스에 대한 구성을 추적할 수 있습니다. 또한 버전 관리 시스템을 사용하여 Teleport YAML 구성 파일을 관리할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 시스템 변경을 테스트합니다. Teleport의 코드형 인프라 지원과 gRPC API를 통해 Teleport 구성 변경 사항에 대한 스테이징 환경과 자동화된 테스트를 설정할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 시스템 변경을 승인합니다. 접근 요청을 통해 제안된 권한 변경에 대한 승인이 가능하며, 코드형 인프라 지원을 통해 구성에 대한 승인 시스템을 설정할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 시스템 변경을 배포합니다. API 리소스에 대한 RBAC 보호를 통해 구성 변경을 인가된 지속적 배포 러너로 제한할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 인시던트를 해결하는 데 필요한 인프라, 데이터, 소프트웨어, 절차의 변경을 식별합니다. 코드형 인프라 지원을 통해 변경 사항을 되돌릴 수 있습니다. 또한 자체 호스팅 클러스터에서 Auth 서비스 백엔드를 백업할 수도 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. IT 기술의 기준 구성을 생성합니다. 코드형 인프라 지원을 통해 코드 리포지터리에서 기준 구성을 설정할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 비상 상황에 필요한 변경을 제공합니다. 관리자는 접근 요청을 사용하여 비상 상황에 변경을 제공하기 위해 일시적으로 권한을 상향할 수 있습니다.
CC8.1 - 목표를 달성하기 위해 인프라, 데이터, 소프트웨어, 절차에 대한 변경을 인가, 설계, 개발 또는 획득, 구성, 문서화, 테스트, 승인, 구현합니다. 패치 변경을 관리합니다. 코드형 인프라 지원을 통해 구성에 대한 정기적인 패치 변경이 가능합니다.