Gurae Tech News

Tech Moves. We Track.

Advertisement

NIS2와 DORA 규제 준수를 위한 쿠버네티스 플랫폼 팀의 역할과 책임

기사 주제 관련 자료 이미지. 실제 사건 현장 사진이 아닙니다.
사진: Zulfugar Karimov / Unsplash. 기사 주제 관련 자료 이미지. 실제 사건 현장 사진이 아닙니다.

유럽의 여러 엔지니어링 조직에서 NIS2, DORA 같은 규제 요구사항이 보안팀과 플랫폼 팀 사이에서 소유권 문제로 인해 처리되지 못하는 사례가 빈번하다. 보안팀이 규제 준수를 담당하지만 실제 기술적 산출물은 플랫폼 팀이 만들어야 하므로 책임이 불명확해진다.

기사 주제 관련 자료 이미지. 실제 사건 현장 사진이 아닙니다.
사진: Markus Winkler / Unsplash. 기사 주제 관련 자료 이미지. 실제 사건 현장 사진이 아닙니다.

NIS2와 DORA는 관리 기구가 사이버 보안 위험 관리에 대한 최종 책임을 지도록 명확히 규정하지만, 실제 기술적 결정과 산출물은 엔지니어링 매니저와 플랫폼 팀이 담당한다. 따라서 규제 준수를 위한 작업은 법률, 보안, 플랫폼 팀 간 명확한 역할 분담과 협업이 필요하다.

규제 요구사항을 단순히 티켓으로 관리하는 대신, 구체적인 기술 산출물(예: 강화된 이미지 카탈로그, 비밀 관리 서비스, 감사 로그 등)을 정의하고 이를 스프린트 작업으로 관리해야 한다. 이 과정에서 RACI 모델을 활용해 책임과 권한을 명확히 한다.

오픈소스 도구(예: Harbor, Sigstore, Kyverno, Falco 등)를 활용해 규제 준수에 필요한 기술적 증거를 생성하고 운영할 수 있다. 이는 별도의 컴플라이언스 제품 없이도 플랫폼 팀이 직접 관리할 수 있는 수준이다.

조직 내 규제 준수 실패는 기술적 문제보다 소유권 부재에서 비롯된다. 따라서 규제 준수는 보안팀만의 업무가 아니라 플랫폼 팀과 애플리케이션 팀이 함께 책임지고, 보안팀은 정책과 검토 역할을 수행하는 협업 체계가 중요하다.

출처: CNCF