WERANA
WERANA

기술 블로그

보안 인사이트, 기술 심층 분석, 그리고 최신 사이버 보안 트렌드를 공유합니다

보안팀 없는 기업이 ISMS 준비 전에 확인할 항목
보안 인사이트

보안팀 없는 기업이 ISMS 준비 전에 확인할 항목

전담 보안팀이 없는 기업은 ISMS 통제항목을 바로 문서화하기보다 현재 운영 상태를 먼저 진단해야 합니다. 인증 범위와 책임자를 정하고, 서버·클라우드·계정·개인정보 등 주요 자산을 목록화합니다. 이후 접근권한 관리, 취약점·패치 대응, 로그 보관, 백업·복구, 사고 대응, 외부업체 관리가 실제로 수행되는지 확인합니다. 핵심은 문서의 존재가 아니라 담당자·점검주기·실행 증적이 남는 운영체계입니다. 부족한 항목은 위험도와 심사 영향에 따라 우선순위를 정해 보완하는 방법을 안내합니다.

WERANA Security Research Team2026. 7. 31.
보안팀이 없는 클라우드 기업, 보안을 어디서부터 시작해야 할까?
보안 인사이트

보안팀이 없는 클라우드 기업, 보안을 어디서부터 시작해야 할까?

보안도구를 먼저 구매하기보다 ① 자산 파악 ② 중요한 위험 선별 ③ 대응 책임과 절차 수립의 순서로 시작해야 한다는 내용을 설명한다. 인력이 부족한 조직이 최소한으로 갖춰야 할 클라우드 보안 기준도 체크리스트로 제시한다.

WERANA Security Research Team2026. 7. 31.
쿠버네티스 보안, 배포 후 런타임 보안까지 봐야 하는 이유
보안 인사이트

쿠버네티스 보안, 배포 후 런타임 보안까지 봐야 하는 이유

쿠버네티스 보안은 이미지 스캔, RBAC, 파드 보안 설정만으로 완성되지 않습니다. 배포 이후에는 실행 중인 파드와 컨테이너에서 프로세스 실행, 파일 접근, 네트워크 통신, 권한 상승 시도, 비정상 outbound 연결 같은 실제 행위가 발생합니다. 공격자는 배포 전 검증을 통과한 뒤 런타임 환경에서 침투를 이어갈 수 있기 때문에, 보안팀은 클러스터 설정뿐 아니라 워크로드의 실행 상태와 공격 경로까지 함께 분석해야 합니다. WERANA Veluna는 배포 후 런타임 컨텍스트를 기반으로 실제 위협과 조치 우선순위를 식별하도록 돕습니다.

WERANA Security Research Team2026. 7. 6.
 취약점 관리, CVSS만으로 충분할까? 실제 공격 가능한 위험을 선별하는 방법
보안 인사이트

취약점 관리, CVSS만으로 충분할까? 실제 공격 가능한 위험을 선별하는 방법

취약점 관리는 더 이상 CVSS 점수나 CVE 개수만으로 우선순위를 정하기 어렵습니다. 같은 취약점이라도 실제 운영 환경에서 실행 중인지, 외부에서 접근 가능한지, 권한 상승이나 횡이동 경로로 이어지는지에 따라 위험도는 크게 달라집니다. 따라서 EPSS·KEV, 외부 노출 여부, 런타임 사용 여부, 자산 중요도를 함께 분석해야 합니다. WERANA Veluna는 스캔 결과에 EPSS·KEV, 외부 노출 여부, 런타임 사용 여부를 결합해 보안팀이 지금 조치해야 할 실제 공격 가능한 위험에 집중하도록 돕습니다.

WERANA Security Research Team2026. 7. 3.
클라우드 네이티브 보안의 다음 단계: 스캔 결과에 런타임 컨텍스트를 더하다
보안 인사이트

클라우드 네이티브 보안의 다음 단계: 스캔 결과에 런타임 컨텍스트를 더하다

스캔은 취약점, 설정 오류, 외부 노출을 찾는 출발점입니다. 그러나 실제 위험도는 해당 자산이 실행 중인지, 공격자가 접근 가능한지, 비정상 행위로 이어지고 있는지에 따라 달라집니다. 클라우드 네이티브 보안의 다음 단계는 스캔 결과에 런타임 컨텍스트를 더해 지금 조치해야 할 위험을 선별하는 것입니다. WERANA Veluna는 eBPF 기반으로 Kubernetes·Container·Host의 실행 컨텍스트를 분석해 지금 조치해야 할 위험을 선별합니다.

WERANA Security Research Team2026. 6. 30.
MSA 전환 후 서비스 간 통신이 안 보인다면? eBPF로 Kubernetes 내부 트래픽 가시화하는 방법
기술 해설

MSA 전환 후 서비스 간 통신이 안 보인다면? eBPF로 Kubernetes 내부 트래픽 가시화하는 방법

서비스가 수십 개로 늘어나면 정작 내부에서 뭐가 오가는지 아무도 모릅니다. 코드 손 안 대고, 사이드카도 없이 K8s 서비스 간 트래픽을 커널에서 직접 들여다본 과정을 공유합니다.

WERANA Security Research Team2026. 4. 28.