PostgreSQL 침해를 겪고 나서야 보였다 — 웹 방어와 Host Runtime Security는 다른 문제였다
DB 침해에서 OS command execution과 resource hijacking까지 이어진 실제 사건은 기존 웹 abuse detection만으로는 보이지 않는 영역을 드러냈다. 예방, 관측, 판단, 집행을 어떻게 다시 나눴는지 정리한다.
TOPIC / Runtime Security
이 주제와 연결된 구현, 운영, 설계 결정과 회고를 모아 봅니다.
DB 침해에서 OS command execution과 resource hijacking까지 이어진 실제 사건은 기존 웹 abuse detection만으로는 보이지 않는 영역을 드러냈다. 예방, 관측, 판단, 집행을 어떻게 다시 나눴는지 정리한다.
여러 물리 노드를 하나의 PaaS로 묶더라도 process observation과 containment authority까지 중앙화할 필요는 없다. 각 노드가 자기 runtime의 사실과 집행을 소유하고 PaaS mesh는 요약된 상태만 조정하도록 한 이유를 정리한다.