보안 개요
보안 개요 (Security overview)
이 문서에서는 HashiCorp가 여러분의 데이터를 안전하게 관리하는 방법을 설명해요. 이 문서는 HCP Vault Dedicated의 현재 상태를 반영하며, 보안 프로토콜이나 고려 사항의 변경 사항을 전달하기 위해 주기적으로 업데이트될 수 있어요.
출처: 문서
본문
팁
플랫폼 아키텍처를 이해하려면 HashiCorp Cloud Platform (HCP) 아키텍처 문서를 참고해 주세요.
Vault 데이터
각 HCP Vault Dedicated 클러스터는 HCP 조직 안에 만들어져요. HCP Vault Dedicated를 배포할 때 지원되는 클라우드 서비스 제공자(CSP)를 선택해요. HCP 조직과 CSP 모두 단일 HCP 고객 전용이에요.
Vault 데이터는 암호화되어 클러스터와 같은 리전의 계정 전용 저장 디스크에 저장돼요.
암호화 키 소유권
HCP Vault Dedicated 클러스터의 자동 언씰(auto-unseal)과 모든 클러스터 스냅샷 암호화에 고유한 KMS(Key Management Service) 암호화 키가 사용돼요. 이 키는 클라우드 제공자의 KMS를 사용해 조직 전용 HCP 테넌트에서 관리되며, HCP Vault Dedicated 컴퓨트 인스턴스가 신뢰하도록 구성돼요. 이 키는 신중하게 구성된 보안 정책으로 관리되며 모든 사용이 감사(audit)돼요. 키는 클러스터나 테넌트 사이에 공유되지 않아요.
관리 정책 (Managed policies)
HashiCorp는 HCP Vault Dedicated 클러스터를 관리하기 위해 여러 정책을 사용해요.
- MSP(Managed Service Provider) 정책은 모든 HCP Vault Dedicated 클러스터에 업데이트를 수행하는 데 사용돼요. 이 정책을 통해 HCP Vault Dedicated 서비스에 필요한 정책들을 관리·접근할 수 있고, 주기적으로 새로운 관리 기능을 추가할 수 있어요.
- DR(Disaster Recovery) Primary 정책은 DR 구성에서 기본 클러스터의 복제 작업을 관리하는 데 사용돼요.
- PR(Performance Replication) Secondary 정책은 PR 구성에서 보조 클러스터의 복제 작업을 관리하는 데 사용돼요.
이 정책 중 하나를 사용해 업데이트가 수행되면 root 토큰이 생성되고 감사 로그에 표시돼요. root 토큰은 클러스터의 플랫폼 관리의 일부이며, 사용자가 관리하지 않는 경로(즉, 루트 레벨 sys 경로만)에 접근하는 데만 사용돼요. 업데이트가 완료되면 root 토큰은 파괴돼요. msp, dr-primary, pr-secondary 정책과 연결된 root 토큰 감사 로그는 무시해 주세요. 또한 감사 로그에 hcp-metadata 경로가 나타나는 것을 볼 수 있지만, 조치가 필요하지 않으니 무시해 주세요.
스냅샷
스냅샷은 프로덕션 티어 클러스터에서 사용할 수 있어요. 이 클러스터들의 경우 HashiCorp는 매일 그리고 모든 업그레이드 전에 스냅샷을 수행해요. 필요에 따라 온디맨드(on-demand)로 스냅샷을 찍을 수도 있어요. 스냅샷은 클러스터가 생성된 CSP 계정의 전용 암호화 키로 암호화되고, 미국에 있는 HashiCorp가 관리하는 암호화된 Amazon S3 버킷에 저장돼요.
감사 로그
감사 로그는 프로덕션 티어 클러스터에서 접근할 수 있어요. 감사 로그는 CSP와 함께 암호화된 객체 저장소에 저장되며, HCP Vault Dedicated 클러스터가 배포된 것과 같은 리전에 저장돼요.
원하면 이 데이터를 지원되는 통합 중 하나를 사용해 기존 SIEM(보안 정보·이벤트 관리) 플랫폼에 업로드할 수 있어요.
네임스페이스 API 잠금 (Namespace API lock)
네임스페이스 API 잠금 및 잠금 해제는 Vault 클러스터 관리자가 admin 네임스페이스 또는 그 하위 네임스페이스의 대부분의 Vault API 엔드포인트를 차단하는 데 직접 사용할 수 있어요. 네임스페이스 잠금 해제 엔드포인트 외에는, 대부분 인증되지 않은 엔드포인트(예: sys/health)만 사용할 수 있어요. 이전에 클러스터 씰 기능을 제공했던 HCP Vault Dedicated UI를 통해서도 동일한 기능을 사용할 수 있어요.
Root 토큰
클러스터 초기화는 초기 인증 방법을 활성화하고, 정책을 정의하며, 컨트롤 플레인과의 신뢰를 구축하는 데 사용되는 root 토큰을 생성해요. root 토큰은 셋업이 완료된 후 폐기(revoke)돼요.
Vault 클러스터 관리자는 클러스터가 초기 HCP Vault Dedicated 구성을 수행할 준비가 됐을 때 admin 토큰을 생성할 수 있어요.
클러스터 자동 언씰 (Cluster auto unseal)
클러스터 자동 언씰은 HashiCorp가 관리해요. 각 Vault 클러스터에 대해 클러스터가 배포된 클라우드 제공자에 따라 AWS KMS(Key Management Service) 또는 Azure Key Vault에 고유한 키가 생성돼요. 이 키는 Vault 클러스터를 지원하는 인스턴스가 신뢰하며, 자동 언씰(autounseal) 메커니즘으로 사용되도록 구성돼요.
외부 AWS KMS 또는 Azure Key Vault 키는 지원되지 않아요.
클러스터 강화 (Cluster hardening)
클러스터는 프로덕션 강화 지침을 따르고 있어요.
- 엔드투엔드 TLS - 인스턴스는 자동으로 교체되는
LetsEncrypt인증서를 사용해요. - 단일 테넌트, Vault 전용 클러스터 - 인스턴스는 Vault 프로세스와 관리 하위 시스템만 실행해요. Vault 인스턴스는 조직 간에 공유되지 않아요.
- 방화벽 제한 - 공개·비공개 IP 주소에서 인바운드 TCP/8200과 TCP/5696만 허용해요. 프로덕션에서는 공개 IP 사용을 권장하지 않아요.
- SSH / 원격 데스크톱 비활성화 - 모든 Vault 클러스터에서 포트 22가 비활성화돼요.
- 스왑 비활성화 - 인스턴스에서 스왑 공간이 영구적으로 비활성화돼요.
- root로 실행하지 않음 - Vault 프로세스는 전용 비-root 사용자 계정으로 실행돼요.
- 코어 덤프 끄기 - 인스턴스에서 코어 덤프가 비활성화돼요.
- 불변 업그레이드(Immutable upgrades) - Vault 클러스터를 업그레이드할 때 불변(immutable) 인스턴스를 사용하며, 소프트웨어 패키지는 제자리에서(in-place) 업그레이드되지 않아요.
- root 토큰 회피 - root 토큰은 클러스터를 초기에 구성한 뒤 폐기되며, 클러스터 밖으로 절대 공유되지 않아요.
- 감사 활성화 - 모든 프로덕션 클러스터에서 기본적으로 활성화돼요. 감사 로깅은 Dev 클러스터에서는 사용할 수 없어요.
- 빈번한 업그레이드 - 시스템 패키지에 대해 월간 업데이트가 수행돼요. 현재 HCP는 Vault 버전을 자동으로 업그레이드해요. 프로덕션 티어 클러스터에 대한 고객 제어형 메이저 버전 업그레이드 지원이 계획되어 있어요.
- SELinux / AppArmor 구성 - 사용되지 않아요.
- 저장소 접근 제한 - 모든 Vault 데이터는 암호화되어 고객 전용 계정 아래에 저장돼요. HashiCorp의 이 계정 접근은 필요에 따라 접근하는(need-to-access) 지원 직원으로 제한돼요.
- 셸 명령 기록 비활성화 - Vault 명령이 실행되지 않으므로 해당 사항 없어요.
- ulimits 조정 - Ulimits가 Vault 사용에 맞게 최적화돼 있어요.
- Docker 컨테이너 - Docker가 사용되지 않으므로 해당 사항 없어요.
- 평문 자격 증명 없음 - 모든 자격 증명은 암호화돼요.
시스템 API 엔드포인트
인증이 필요한 /v1/sys 아래의 대부분의 엔드포인트는 사용할 수 없어요. 다만 다음 엔드포인트는 사용할 수 있어요.
이 엔드포인트에 접근하려면 CLI 명령에 -namespace(약어 -ns) 플래그를 사용해 대상 네임스페이스를 설정하거나 VAULT_NAMESPACE 환경 변수를 설정해야 해요. API를 사용한다면 HTTP 요청 헤더에 X-Vault-Namespace 헤더를 설정하거나 엔드포인트에 네임스페이스를 지정해 주세요(예: <namespace>/sys/leader).
/sys/metrics를 인증된 엔드포인트로 변경해 프로덕션 티어 클러스터에서만 접근 가능하게 하는 것이 계획되어 있어요.
GDPR 데이터 처리 계약
HashiCorp는 HCP Vault Dedicated에 대해 GDPR(일반 데이터 보호 규정) DPA(데이터 처리 계약)를 지원해요.
HIPAA 업무 제휴 계약
HIPAA BAA(Business Associate Contracts)는 지원되지 않아요.
지원
보안 관련 질문, 우려 사항, 기능 요청이 있으면 HashiCorp 지원팀에 문의해 주세요.
더 알아보기 (Learn more)
- HCP Vault Dedicated 소개 페이지에서 기능 개요를 확인해 보세요.
- 로그·메트릭 스트리밍 문서에서 감사 로그를 SIEM으로 내보내는 방법을 살펴볼 수 있어요.
- Vault 프로덕션 강화 튜토리얼에서 보안 강화 기준을 배워 보세요.