콘텐츠로 이동하기
보안 & 아이덴티티

Google Cloud, 확장된 CVE 프로그램으로 보안 및 투명성에 대한 약속 강화

2024년 11월 12일
https://storage.googleapis.com/gweb-cloudblog-publish/images/expanding_CVE.max-2500x2500.jpg
Sri Tulasiram

Head of Cloud Security Response

Phil Rollet

Cloud CVE Program Lead

Try Gemini Enterprise Business Edition today

The front door to AI in the workplace

Try now

* 해당 블로그의 원문은 2024년 11월 12일 Google Cloud 블로그(영문)에 게재되었습니다. 


Google Cloud는 고객과 정부 기관이 취약점을 파악하도록 돕는 것이 소비자, 기업 및 소프트웨어 공급업체의 보안을 확보하는 데 중요한 역할을 한다는 것을 인지하고 있습니다.

저희는 CVE(Common Vulnerabilities and Exposures) 시스템이 IT 생태계 전반에서 신뢰를 구축하는 데 필수적인 부분으로 발전하는 것을 보았습니다. CVE는 소프트웨어 및 서비스 사용자가 조치가 필요한 취약성을 식별하는 데 도움을 줄 수 있으며, 각 취약성을 식별하고 우선 순위를 지정하는 데 중요한 정보를 포함하는 글로벌 표준화된 추적 메커니즘이 되었습니다.

제품 및 서비스에서 발견된 취약성에 대한 보안 및 투명성에 대한 지속적인 노력의 일환으로, 오늘부터 고객의 조치나 패치가 필요하지 않은 경우에도 중요한 Google Cloud 취약성에 대한 CVE를 발행합니다.

사용자가 Google Cloud 취약성에 대해 고객 조치가 필요하지 않음을 쉽게 인식할 수 있도록 CVE 레코드에 "exclusively-hosted-service" 태그를 주석으로 추가합니다. 이 발표와 관련하여 현재 고객이 취해야 할 조치는 없습니다.

Google Cloud의 CISO인 Phil Venables는 "취약성의 전체 클래스를 배우고 완화하기 위한 투명성과 공동 조치는 악의적인 행위자에 대응하는 데 중요한 부분입니다. 우리는 방어자 커뮤니티 전체에서 계속해서 주도하고 혁신할 것입니다."라고 말했습니다.

Google Cloud의 취약성 투명성에 대한 약속

사이버 안전 검토 위원회(CSRB)는 보안에 대한 강력한 의지 부족이 예방 가능한 오류와 심각한 침해를 야기한다는 사실을 발견했으며, 이는 보안 모범 사례를 발전시킬 책임이 있는 주요 플랫폼 제공업체에게 심각한 문제입니다. CSRB가 APT 그룹이 위조된 인증 토큰을 사용하여 정부 기관을 포함한 약 25개 조직의 이메일 계정에 액세스한 방법을 자세히 설명하는 Storm-0558에 대한 보고서에서 클라우드 서비스 제공업체의 모범 사례를 강조한 이유를 알 수 있습니다.

Cloud VRP를 포함한 프로그램을 통해 업계와 협력하고 CVE를 통해 취약성에 대한 가시성을 높임으로써 Google Cloud는 대규모로 보안 모범 사례를 발전시키고 있다고 생각합니다. CVE는 공개적으로 공개되며 누구나 취약성을 추적하고 식별하는 데 사용할 수 있으며, 이는 고객이 보안 상태를 더 잘 이해하는 데 도움이 되었습니다. 궁극적으로 CVE를 발행하면 기업 및 비즈니스 요구 사항에 맞는 안전한 클라우드 파트너로서 Google Cloud에 대한 신뢰를 구축하는 데 도움이 됩니다.

Secure By Design 문서에서 언급했듯이 Google은 외부 보안 연구원과 20년 동안 협력해 왔으며, 취약성을 발견하는 이들의 독립적인 작업은 Google에 도움이 되었습니다. Google의 취약성 보고 프로세스는 보안 문제를 해결하기 위한 커뮤니티 기반 접근 방식의 일환으로 직접적인 참여를 장려합니다.

이와 동일한 커뮤니티 중심 여정을 통해 2011년에 첫 번째 CVE 번호 지정 기관을 출범하게 되었습니다. 그 이후로 Google은 소비자 및 기업 제품에서 8,000개 이상의 CVE를 발행했습니다. 그 이후로 MITRE와의 파트너십을 확장했으며 Google은 2022년에 4개의 최상위 루트 중 하나가 되었습니다.

오늘 발표는 Google Cloud가 보안 취약성에 대한 투명성 문화를 정상화하기 위해 취하는 중요한 단계이며, 고객과 협력하여 보안을 지속적으로 개선하는 공유 운명 모델과 일치합니다.

Google Cloud VRP는 Google Cloud 제품 및 서비스 강화에 중점을 두고 있으며 엔지니어와 외부 보안 연구원을 한데 모아 모든 고객의 보안 상태를 개선하는 반면 CVE를 통해 고객과 보안 연구원이 공개적으로 알려진 취약성을 추적하도록 지원합니다.

클라우드 CVE는 Google의 보안 게시판 사이트에 계속 게시됩니다. Google Cloud VRP에 대한 자세한 내용은 여기에서 확인할 수 있습니다.

게시 위치