태그: #security
GPU·LLM·MLOps·쿠버네티스, 그리고 마음가짐에 관한 글 · 147 편
Ingress WAF - ModSecurity/Coraza와 OWASP CRS 적용
쿠버네티스 Ingress 단에서 WAF를 적용하는 방법을 다룹니다. 레거시 ModSecurity와 후속 엔진 Coraza의 차이, ingress-nginx 통합 설정, OWASP CRS 튜닝과 오탐 관리, 탐지/차단 모드, 성능 영향과 전용 WAF 비교까지 운영 관점에서 정리합니다.
2026-06-14 · 30 분 읽기 #ingress#waf#modsecurity#security#kubernetesIngress TLS 자동화 — cert-manager와 ACME로 인증서 완전 자동화
cert-manager와 Let’s Encrypt ACME를 사용해 Kubernetes Ingress의 TLS 인증서를 완전히 자동화하는 실전 가이드입니다. Issuer/Certificate CRD 구조, HTTP-01 대 DNS-01 챌린지, 와일드카드 인증서, 갱신 모니터링, 사내 CA 연동, 트러블슈팅까지 다룹니다.
2026-06-14 · 29 분 읽기 #ingress#kubernetes#cert-manager#tls#acmeingress-nginx 보안 하드닝 — WAF, mTLS, 어노테이션 위험 차단
ingress-nginx의 보안 하드닝을 다룹니다. snippet 어노테이션 비활성화와 RBAC, ModSecurity/Coraza WAF 연동, 클라이언트 인증서 mTLS, external auth 연동, TLS 정책, rate limit, CVE 대응, 멀티테넌트 격리, 그리고 운영 체크리스트까지 정리합니다.
2026-06-14 · 21 분 읽기 #ingress#kubernetes#nginx#security#devopseBPF 런타임 보안 — Tetragon, Falco, 그리고 BPF LSM
컨테이너 이스케이프와 공급망 공격 시대에 런타임 보안이 왜 필수인지, 그리고 eBPF가 어떻게 답이 되는지 정리합니다. Falco 룰 작성, Tetragon TracingPolicy로 차단까지, BPF LSM의 원리, seccomp/AppArmor와의 계층 비교, 운영 노하우를 다룹니다.
2026-06-13 · 27 분 읽기 #ebpf#security#falco#tetragon#kubernetes금융급 쿠버네티스 플랫폼 — 규제와 클라우드 네이티브의 공존
전자금융감독규정과 망분리 요건 아래에서 쿠버네티스 플랫폼을 설계하고 운영하는 방법을 다룹니다. 멀티테넌시 격리 기준, Kyverno 정책 기반 보안 게이트, 감사 추적, DR 등급별 전략, 계정계 레거시 연계까지 금융권 실무 관점에서 정리합니다.
2026-06-13 · 38 분 읽기 #kubernetes#finance#security#compliance#multi-tenancyIstio 보안 실전 — mTLS, AuthorizationPolicy, 그리고 제로트러스트 메시
SPIFFE 아이덴티티와 istiod CA 기반의 메시 보안 모델부터 PeerAuthentication의 PERMISSIVE에서 STRICT로의 전환 전략, AuthorizationPolicy 최소 권한 설계, JWT 최종 사용자 인증, OPA 외부 인가, cert-manager 커스텀 CA 통합까지 실전 YAML로 정리합니다. 정책 디버깅과 dry-run, 컴플라이언스 활용, 도입 로드맵도
2026-06-13 · 35 분 읽기 #istio#mtls#security#authorizationpolicy#zero-trustCilium 네트워크 정책 실전 — L3부터 L7, DNS까지 제로트러스트 구현
k8s NetworkPolicy의 한계를 넘어 CiliumNetworkPolicy로 L3/L4/L7과 DNS 기반 egress까지 제어하는 실전 가이드입니다. 기본 거부 전환 4단계 로드맵, Hubble 기반 정책 작성 워크플로, 흔한 함정과 컴플라이언스 격리 시나리오까지 YAML 중심으로 다룹니다.
2026-06-13 · 23 분 읽기 #cilium#network-policy#zero-trust#kubernetes#security탈구글 실험 — 2026년 프라이버시 스택 갈아타기 가이드
Gmail 이탈 선언 글과 DuckDuckGo no-AI 검색 트래픽 급증이 보여주는 빅테크 피로감을 짚고, 검색/메일/브라우저/사진/드라이브 영역별 대안과 셀프호스팅 옵션을 비교합니다. 메일 마이그레이션 실전 절차, 비용 계산, 위협 모델별 추천까지 담은 현실적인 탈구글 가이드입니다.
2026-06-12 · 37 분 읽기 #privacy#degoogle#email#self-hosting#duckduckgo연령 인증 의무화 시대 — 프라이버시를 지키는 인증 기술은 가능한가
소셜미디어 연령 인증 의무화 흐름과 그에 대한 프라이버시 우려를 짚고, 영지식 증명, Verifiable Credentials와 selective disclosure(SD-JWT), eIDAS 2.0 디지털 지갑, 디바이스 측 검증 모델까지 프라이버시를 보존하는 인증 기술을 개발자 관점에서 정리합니다. 기술이 풀 수 있는 것과 풀 수 없는 정책 문제를 균형 있게 다룹니다.
2026-06-12 · 27 분 읽기 #privacy#identity#zero-knowledge#verifiable-credentials#securitySiteMinder에서 Keycloak으로 — 레거시 SSO 마이그레이션 전략과 실전 로드맵
SiteMinder 환경을 Keycloak으로 전환하는 실전 로드맵을 정리합니다. 앱 인벤토리 분류, 객체 매핑표, SAML 브로커링 공존 아키텍처, oauth2-proxy 헤더 변환, 점진적 비밀번호 캡처, 단계별 롤아웃과 롤백 계획까지 — 빅뱅 없이 안전하게 갈아타는 방법입니다.
2026-06-12 · 27 분 읽기 #keycloak#siteminder#sso#iam#migrationSCIM 2.0 딥다이브 — 사용자 프로비저닝 자동화의 표준
SSO만으로는 계정 수명주기를 관리할 수 없습니다. SCIM 2.0의 스펙 구조(RFC 7642/7643/7644), User/Group 스키마, REST 엔드포인트와 PATCH 연산, Okta/Entra/Keycloak 지원 현황, 그리고 SCIM 서버 구현 시 빠지기 쉬운 함정까지 실무 관점에서 깊이 있게 정리합니다.
2026-06-12 · 29 분 읽기 #scim#iam#provisioning#sso#security인가 모델의 진화 — RBAC, ABAC, ReBAC 그리고 OpenFGA/Zanzibar
인증이 해결되면 다음 전장은 인가입니다. RBAC의 role explosion, ABAC의 정책 복잡성, 그리고 Google Zanzibar가 제시한 ReBAC 패러다임까지 인가 모델의 진화를 추적합니다. OpenFGA 실전 모델링, OPA/Rego와의 역할 구분, 마이크로서비스 인가 데이터 동기화 전략과 선택 가이드를 담았습니다.
2026-06-12 · 26 분 읽기 #authorization#rbac#rebac#openfga#zanzibarOpenID Connect 딥다이브 — Authorization Code Flow부터 Discovery까지
OIDC가 OAuth 2.0 위에 어떻게 인증 레이어를 쌓는지, ID Token/Access Token/Refresh Token의 역할 차이, Authorization Code + PKCE의 상세 흐름을 실제 HTTP 요청/응답 예제와 함께 해부합니다. Discovery와 JWKS 키 회전, UserInfo, 클레임과 스코프, nonce/state를 통한 CSRF 방어, 그리고 실무에서 바로
2026-06-12 · 21 분 읽기 #oidc#oauth2#jwt#sso#securitynpm 공급망 공격 해부 — Red Hat까지 뚫린 시대의 방어 전략
2026년 6월 Red Hat Cloud Services 공식 npm 패키지까지 악성 코드에 노출된 사건을 계기로, npm 공급망 공격의 유형을 해부하고 lockfile 무결성, provenance 서명, 사내 레지스트리, CI 네트워크 격리까지 조직이 갖춰야 할 방어 스택을 정리합니다. 바로 적용할 수 있는 .npmrc와 GitHub Actions 설정 예제를 함께 제공합니다.
2026-06-12 · 30 분 읽기 #npm#supply-chain#security#devops#sigstoreKeycloak 토큰 커스터마이징 — Protocol Mapper와 Claims 설계 실전
Keycloak의 Protocol Mapper와 Client Scope를 활용해 JWT 클레임을 설계하는 실전 가이드입니다. 내장 mapper 활용법, 커스텀 ProtocolMapper SPI 구현, audience 검증 함정, 토큰 비대화 다이어트 전략, kcadm 기반 테스트 방법까지 다룹니다.
2026-06-12 · 24 분 읽기 #keycloak#oidc#jwt#sso#securityKeycloak 관측성 — 메트릭, 감사 로그, 이벤트 기반 모니터링
Keycloak의 이벤트 시스템과 메트릭 엔드포인트, EventListener SPI를 활용한 외부 전송, Prometheus와 Grafana 대시보드 구성, OpenTelemetry tracing, 이상 징후 탐지와 알림 룰, 그리고 ISMS/SOC2 감사 컴플라이언스 관점까지 Keycloak 관측성을 종합적으로 다룹니다.
2026-06-12 · 21 분 읽기 #keycloak#observability#monitoring#prometheus#security고급 OAuth 플로우 — CIBA, Device Flow, DPoP가 필요한 순간
표준 리다이렉트 플로우로 풀리지 않는 인증 시나리오를 위한 고급 OAuth 메커니즘을 정리합니다. Device Authorization Grant(RFC 8628), CIBA의 poll/ping/push 모드, DPoP(RFC 9449)의 proof 구조와 replay 방어, Keycloak 설정, 그리고 AI 에이전트와 CLI 도구 인증으로 device flow가 재조명되는 2026년의 맥
2026-06-12 · 25 분 읽기 #oauth2#oidc#keycloak#ciba#dpopAPI Gateway에서의 OIDC 토큰 검증 — Istio, Envoy, Gateway API 실전
엣지에서 검증할 것인가 서비스에서 검증할 것인가. Envoy jwtauthn 필터의 상세 설정, Istio RequestAuthentication과 AuthorizationPolicy의 조합, JWKS 캐싱과 장애 모드, audience 전략, 토큰 전파와 token exchange까지 API Gateway 계층의 OIDC 토큰 검증을 실전 YAML과 함께 정리합니다. Kong과 APISIX
2026-06-12 · 26 분 읽기 #istio#envoy#jwt#oidc#api-gatewayKeycloak 26 아키텍처 딥다이브 — Realm, Client, Quarkus 런타임의 이해
Keycloak 26.x의 내부 아키텍처를 해부합니다. WildFly에서 Quarkus로의 전환 배경, realm/client/role 도메인 모델, 인증 플로우 엔진, kc.sh 빌드 최적화, 그리고 26.6의 신기능까지 프로덕션 관점에서 정리했습니다.
2026-06-12 · 27 분 읽기 #keycloak#sso#oidc#security#devopsJWT 보안 완전 정복 — 서명 검증, 키 회전, 흔한 취약점과 방어
JWT, JWS, JWE의 구조를 해부하고 alg 혼동 공격, kid 인젝션 같은 실제 취약점과 방어법을 다룹니다. JWKS 기반 키 회전, EdDSA를 포함한 알고리즘 선택, Java/Node/Go 안전 검증 코드, 토큰 저장 위치 논쟁과 revocation 문제까지 실무 관점에서 정리합니다.
2026-06-12 · 26 분 읽기 #jwt#security#oidc#keycloak#cryptography