AI Briefing

실행 가능한 인사이트를 위한 보안 개요 대시보드 구축

·2026.03.10 22:00

핵심 내용

Cloudflare는 흩어진 보안 신호를 모아 바로 조치할 수 있는 Security Overview를 만들었다.

자세히 보기

Security Overview를 단순한 가시성 화면이 아니라, 바로 조치할 수 있는 운영 허브로 다시 설계했다. 핵심은 사용자가 지금 당장 고쳐야 할 항목을 먼저 보여주는 Security Action Items와, 보안 스택이 실제로 활성화돼 있는지 한눈에 확인하는 Detection Tools다.

보안 항목은 Critical, Moderate, Low로 우선순위를 나누고, Insight Type별로 필터링할 수 있다. 또한 Security Overview와 Security Analytics에 흩어져 있던 Suspicious Activity 카드를 연결해, 카드 클릭 한 번으로 관련 필터가 적용된 분석 화면으로 바로 이동하게 했다.

뒤에서는 하루 1,000만 개 이상의 actionable insights를 갱신하는 엔진이 동작한다. 이를 위해 Cloudflare는 도메인 전반을 담당하는 작은 전문 마이크로서비스, 즉 checker 구조를 사용하며, 이들은 두 방식으로 움직인다.

  • Scheduled checks: 오케스트레이터가 주기적으로 작업을 밀어 넣고, checker가 DNS 같은 설정을 깊게 검사한다.
  • Event handlers: WAF 규칙 변경처럼 제어 플레인 이벤트가 발생하면 즉시 반응해 실시간으로 이상을 잡아낸다.

이 구조는 단순히 이상을 찾는 데서 끝나지 않고, 맥락까지 붙여준다. Cloudflare는 이를 Contextual Insights라고 부르며, 특히 DNS의 dangling record 탐지에 집중해 어떤 리소스가 끊어졌는지와 실제 영향이 얼마나 큰지를 함께 보여준다.

예를 들어 Dangling A/AAAA/CNAME record는 먼저 활성 검증으로 진짜 위험인지 확인한다. A/AAAA는 전용 egress proxy로 HTTP/HTTPS 접속을 시도해 서버가 죽었는지 확인하고, CNAME은 재귀적으로 최종 목적지를 따라간 뒤 AWS, Azure, Shopify 같은 공급자별 오류 패턴을 맞춰 자원이 회수 가능한 상태인지 판별한다.

검증이 끝나면 컨텍스트를 덧붙인다. 최근 7일간 DNS query 수를 ClickHouse에서 합산해 영향도를 계산하고, A/AAAA는 네트워크 소유자(ASN)나 인프라 위치를 파악하며, CNAME은 호스팅 제공자를 식별한다. 여기에 TTL까지 더해, 수정 후에도 캐시 때문에 취약 상태가 얼마나 오래 남는지까지 보여준다.

실제 데이터도 제시했다. 매주 1억 개 이상의 DNS record를 스캔했고, 지난주에는 100만 개 이상의 dangling DNS record를 발견했다. 이 중 dangling CNAME 3만 1천 개의 대부분은 Microsoft Azure와 AWS Elastic Beanstalk를 가리켰으며, 이런 자원은 subdomain takeover로 이어질 수 있어 즉시 조치가 필요하다고 설명한다.

마지막으로 이 기능은 현재 domain level에서 시작했지만, 다음 단계는 account level이다. 여러 Cloudflare 도메인의 security action items를 한 화면에서 집계해, 엔터프라이즈 보안팀이 가장 중요한 위험부터 우선 처리할 수 있도록 확장할 계획이다.

이 한국어 요약은 AI가 자동으로 만들었습니다. 원문의 주장과 맥락은 원문에서 확인해 주세요. 저작권은 원저작자에게 있습니다.

AI 처리 방식을 확인하거나, 요약 오류와 출처 표기 문제, 삭제 요청을 문의 · 건의로 알려주세요.