클라우드 보안 서비스를 찾을 때 먼저 정할 일은 제품 이름이나 월 요금제가 아닙니다. 무엇을 보호할지, 그리고 경고가 발생했을 때 누가 확인하고 수정할지를 정하는 일입니다.
공개 웹사이트 공격을 줄이는 문제, AWS IAM 권한·스토리지 공개 설정을 점검하는 문제, Microsoft 365의 SaaS 앱과 OAuth 연결을 관리하는 문제는 서로 다른 계층입니다. 이 글은 제품 순위가 아니라 보호 대상과 운영 조건에 따라 범위를 좁히는 가이드입니다. 가격·플랜 정보는 2026년 9월 28일 기준 공식 안내를 바탕으로 하며, 계약 전 최신 조건을 확인해야 합니다.
클라우드 보안 서비스를 찾기 전에: 무엇을 보호하려는지부터 구분하기
- 클라우드 계정·구성: IAM 권한, 공개 스토리지, 네트워크·정책 설정을 점검할 때
- 워크로드와 개발 과정: VM, 컨테이너, 코드, 데이터베이스를 개발부터 실행 단계까지 볼 때
- 공개 웹 애플리케이션: 웹사이트·API 앞단에서 SQL 인젝션, XSS 같은 공격을 줄일 때
- SaaS와 OAuth 연결: 업무용 SaaS, 앱 간 연결, OAuth 권한을 파악할 때
- 사용자 접근: 네트워크 위치보다 신원과 정책으로 내부 앱 접근을 통제할 때
도구가 위험을 찾아도 설정 수정, 패치 적용, 예외 승인, 재검증은 별도 운영 작업일 수 있습니다. 데이터베이스 백업·복구 요건도 인프라 보안 도구만으로 대체되지 않으므로 데이터베이스 호스팅과 백업·복구 조건을 따로 점검하세요.
CSPM·CNAPP·CWPP·SaaS 보안·WAF·제로 트러스트의 역할 차이
| 유형 | 우선 보호 대상 | 먼저 검토할 상황 | 대체하지 않는 영역 |
|---|---|---|---|
| CSPM | 클라우드 자산의 설정·보안 상태 | 계정, 권한, 공개 설정을 점검할 때 | 웹앱 앞단 공격 차단 |
| CNAPP | 보안 상태, 워크로드, DevOps | 코드부터 런타임까지 함께 볼 때 | SaaS 사용 행태 관리 |
| CWPP | 실행 중인 워크로드 | VM·컨테이너 보호가 핵심일 때 | 계정 전체 설정 점검 |
| WAF | 공개 웹 애플리케이션 경계 | 웹사이트·API 보호가 필요할 때 | IAM·스토리지·VM 상태 점검 |
| SaaS 보안 | SaaS 앱, OAuth, 앱 간 연결 | Microsoft 365와 업무용 SaaS를 관리할 때 | VM·컨테이너 보호 |
| Zero Trust | 사용자·기기·앱 접근 | 원격 사용자와 내부 앱 접근을 통제할 때 | 코드·컨테이너 취약점 관리 |
CSPM은 구성과 보안 상태를 보는 출발점이고, CNAPP는 이를 워크로드와 DevOps까지 넓힌 접근입니다. CSPM을 방화벽으로, WAF를 클라우드 전체 보안 도구로 이해하면 도입 범위가 어긋납니다.
클라우드 계정과 설정을 점검할 때: AWS·Azure·Google Cloud 보안 플랫폼
AWS 중심 조직은 AWS Security Hub를 검토할 수 있습니다. Essentials는 보안 상태 관리, 취약점 관리, 위협 탐지, 위험 분석과 Azure 적용 범위를 안내합니다. 요금은 EC2, ECR 이미지, Lambda, IAM 사용자·역할 등 리소스 단위와 연결됩니다. 30일 무료 체험에는 Essentials가 포함되지만 Threat Analytics, Lambda Code Scanning, Extended 플랜은 포함되지 않습니다. 악성 활동·이상 행동 탐지가 필요하면 GuardDuty의 로그·이벤트·워크로드·분석 데이터 기반 종량제도 별도로 계산해야 합니다.
Google Cloud의 Security Command Center는 Standard·Premium·Enterprise 계층으로 소개됩니다. Standard는 기본 보안 상태·컴플라이언스·데이터 보안을 추가 비용 없이 제공하며, Premium은 고급 보안 상태 관리와 위협 탐지를 포함합니다. Premium은 구독형 또는 사용량 기반이며 보호 대상과 사용량에 따라 비용이 달라집니다. 최신 서비스 계층 문서에서 Enterprise는 deprecated로 표시되므로 현재 제공 상태를 계약 또는 콘솔에서 확인해야 합니다. 프로젝트·리전·과금 구조는 Google Cloud 서비스 선택과 비용 관리에서 별도로 볼 수 있습니다.
Azure와 하이브리드·멀티클라우드 환경에서는 Microsoft Defender for Cloud가 CSPM, 워크로드 보호, DevOps 보안을 코드부터 런타임까지 제공하는 CNAPP로 안내됩니다. 무료·유료 계층, 30일 평가판, 종량제와 Commit Units 선구매 방식이 있습니다. Commit Units는 취소·교환이 지원되지 않으므로 사용량이 불확실한 조직은 선불 조건을 신중히 봐야 합니다.
코드·컨테이너·VM·데이터베이스까지 보호할 때: CNAPP와 워크로드 보안
컨테이너, VM, 데이터베이스, CI/CD 흐름을 함께 운영한다면 설정 점검만으로는 부족할 수 있습니다. 이때 CSPM에 워크로드 보호와 DevOps 관점을 더한 CNAPP가 후보가 됩니다. Microsoft Defender for Cloud는 하이브리드·멀티클라우드에서 코드부터 런타임까지 가시성을 제공하는 제품으로 소개됩니다.
다만 멀티클라우드 지원이 모든 리소스·리전·보호 기능의 동일한 지원을 뜻하지는 않습니다. 실제 클라우드, 계정 구조, 컨테이너·VM 비중, 보호 계획별 과금을 대조하세요. 경고의 분류, 패치·이미지 교체·권한 수정, 예외 승인과 재검증의 담당자도 도입 전에 정해야 합니다.
인터넷에 공개된 웹서비스라면: WAF가 해결하는 문제와 해결하지 못하는 문제
공개 웹사이트나 API의 앞단 보호가 우선이면 WAF를 별도 계층으로 검토합니다. Cloudflare WAF는 SQL 인젝션·XSS 같은 애플리케이션 공격 차단과 관리형·사용자 정의 규칙 적용을 안내합니다.
WAF는 IAM 권한, 공개 스토리지, VM 패치 상태를 종합 점검하는 CSPM을 대체하지 않습니다. 반대로 CSPM도 웹 요청을 필터링하는 WAF가 아닙니다. 소규모 공개 웹앱은 WAF부터, 계정과 배포 자산이 늘면 CSPM 또는 CNAPP을 추가하는 흐름으로 나눌 수 있습니다.
Cloudflare 웹사이트 플랜의 표시 가격은 Pro가 연간 결제 기준 월 20달러 또는 월 결제 기준 25달러, Business가 각각 월 200달러 또는 250달러입니다. 이는 웹사이트 플랜 가격이며 Zero Trust의 사용자당 과금과 같은 항목으로 합산하면 안 됩니다.
SaaS 앱·OAuth 연동·원격 접속을 관리할 때: SaaS 보안과 Zero Trust
Microsoft Defender for Cloud Apps는 클라우드 인프라가 아니라 SaaS 앱 보안을 대상으로 합니다. 앱 검색, SaaS 보안 상태 관리, 앱 간 연동 통제, OAuth 기반 공격 탐지, 생성형 AI 앱 가시성을 안내합니다. Microsoft 365 중심 조직이 승인되지 않은 SaaS 사용과 OAuth 권한을 관리하려면 Defender for Cloud와 별도 범위로 검토해야 합니다. 공식 페이지의 Microsoft Defender Suite는 연간 결제 기준 사용자당 월 12달러로 표시되며, Microsoft 365 E3 또는 Office 365 E3와 Enterprise Mobility + Security E3가 필요합니다.
원격 사용자와 내부 앱 접근은 Zero Trust 계열의 영역입니다. Cloudflare Zero Trust는 신원과 정책을 중심으로 접근을 통제하며, 무료 플랜은 50명 이하 팀 또는 엔터프라이즈 PoC용으로 안내됩니다. Pay-as-you-go는 사용자당 월 7달러입니다. 무료·유료 플랜은 로그 보존 기간과 지원 범위가 다르므로 무료 플랜만으로 운영·감사 요건 충족을 일반화하기는 어렵습니다.
비용을 비교하는 법: 사용자·리소스·로그·이벤트·스캔량 중 어떤 단위인가
- 사용자 수: SaaS 보안·Zero Trust에서 확인할 단위입니다.
- 리소스 수: AWS Security Hub에서는 EC2, ECR 이미지, Lambda, IAM 사용자·역할 등이 중요합니다.
- 로그·이벤트·분석 데이터: GuardDuty처럼 데이터량에 따른 사용량 과금이 적용될 수 있습니다.
- 보호 대상·스캔 범위: Security Command Center Premium은 보호 대상과 사용량에 따라, Defender for Cloud는 보호 계획별로 비용 구조가 다를 수 있습니다.
견적 전에는 클라우드 계정 수, VM·컨테이너·이미지 수, 공개 앱 수, 사용자 수, 로그 보존 기간, 필요한 보호 계획을 목록으로 만드세요. 표시 달러 가격은 환율, 세금, 리전, 계약, 결제 주기에 따라 실제 한국 결제액과 달라질 수 있습니다.
환경별 도입 순서와 클라우드 보안 서비스 선택 체크리스트
아래는 실제 견적이나 성능 시험 결과가 아닌 가정 예시입니다. 보호 대상과 운영 조건을 넣어 첫 번째로 검토할 서비스 유형을 정하는 선택표입니다.
| 가정 예시 | 우선 검토 | 다음 단계 | 비용 확인 변수 | 운영자가 할 일 |
|---|---|---|---|---|
| AWS 중심, EC2 20개와 공개 웹앱 1개 | 웹앱은 WAF, 계정·리소스는 Security Hub | 이상 행동 탐지는 GuardDuty 별도 검토 | EC2·IAM 수, 분석 데이터량, WAF 사이트 플랜 | 규칙 적용, IAM·공개 설정 수정, 경고 처리 |
| Azure·AWS 멀티클라우드, 컨테이너 운영 | 워크로드·DevOps까지 보는 CNAPP | 공개 서비스가 있으면 WAF 추가 | 연결 범위, 보호 계획, 워크로드·스캔 대상 | 지원 리소스·리전 검증, 취약점 수정과 배포 연결 |
| Microsoft 365와 여러 SaaS 앱 사용 | SaaS 보안과 OAuth·앱 간 연동 통제 | 원격 내부 앱 접근에는 Zero Trust 검토 | 라이선스 전제조건, 사용자 수, 로그 보존·지원 범위 | 승인 앱·OAuth 권한·접근 예외 관리 |
결정 순서: ① 자산을 계정·워크로드·웹앱·SaaS·접근으로 나누고, ② 클라우드 사업자 수와 공개 여부를 적고, ③ 경고를 수정할 담당자를 정한 뒤, ④ 공식 비용 계산기·콘솔에서 리소스와 사용량을 확인하세요.
1~2인 개발팀은 모든 계층을 한꺼번에 도입하기보다 공개 웹서비스의 WAF와 계정의 기본 보안 상태부터 분리해 확인하는 편이 현실적입니다. 멀티클라우드·컨테이너 운영이 커지면 CNAPP을, Microsoft 365와 SaaS 사용이 늘면 SaaS 보안과 접근 통제를 추가 검토하세요.
참고한 공식 자료
- AWS Security Hub 가격
- Amazon GuardDuty 가격
- Google Cloud Security Command Center 제품 페이지
- Google Cloud Security Command Center 가격
- Google Cloud Security Command Center 서비스 계층 문서
- Microsoft Defender for Cloud
- Microsoft Defender for Cloud Apps
- Microsoft Defender for Cloud 선구매 계획
- Cloudflare WAF
- Cloudflare Zero Trust 요금·플랜
- Cloudflare 웹사이트 요금

Leave a Reply