병원에서 Linux를 실행하는 의료 기기를 예로 들어 보겠습니다. 이 기기는 환자 데이터를 처리하고 투여량을 조정하며 임상 시스템에 보고합니다. 또는 거리 곳곳에서 24시간 내내 거래를 처리하는 ATM도 있습니다. 제조 네트워크의 엣지에서 작업 현장의 센서 데이터를 중계하는 게이트웨이 장치도 해당됩니다. 이러한 각 장치의 운영 체제(OS)는 설치 시 검증을 거쳤습니다. 하지만 모든 바이너리와 라이브러리가 여전히 빌드된 시점과 정확히 일치할까요? 수술실이나 공장 작업장에서 사용하는 기기에 대해 이러한 보장을 요구한다면, 비즈니스를 운영하는 서버에서도 동일한 수준의 보장을 기대해야 하지 않을까요?

부트 체인의 보안 격차

일반적으로 기본 운영 체제는 '잠금 해제'된 상태로 설치되므로, 컴퓨터에서 root 권한을 얻어 영구적으로 변경할 수 있습니다. 따라서 일반적인 Red Hat Enterprise Linux(RHEL) 또는 Debian 설치 버전은 보안 부팅을 지원하지만, 대개 커널에만 서명되어 있습니다. 펌웨어의 암호화된 신뢰 체인은 루트 파일 시스템이나 애플리케이션까지 보호하지는 않습니다. 하지만 '어플라이언스'를 제작하려는 조직은 사용자 정의 서명을 활용해 보안 부팅부터 운영 체제 무결성까지 연결함으로써 보안을 강화할 수 있습니다.

컨테이너 워크플로우에서 OS 무결성까지

대부분의 조직은 이미 CI/CD 파이프라인을 통해 컨테이너 이미지를 빌드하고 서명하며 배포하고 있습니다. 컨테이너를 가져올 때마다 암호화 다이제스트를 확인합니다. 새 컨테이너가 시작될 때마다 런타임이 이미지가 서명된 것과 일치하는지 확인합니다. 조직은 이미 애플리케이션에 대해 이 모델을 신뢰하고 있습니다.

RHEL용 이미지 모드는 이와 동일한 컨테이너 워크플로우를 운영 체제 자체에 도입합니다. 수동이나 스크립트로 OS를 설치하고 구성하는 대신 Containerfile(또는 호환되는 다른 OCI 빌드 시스템)에서 OS를 정의하고, 컨테이너 이미지로 빌드한 후 bootc로 배포할 수 있습니다. OS는 버전이 지정되고 재현 가능한 아티팩트가 되어 애플리케이션과 동일한 파이프라인을 통해 이동합니다. 업데이트는 원자성(Atomic)을 보장하며, 롤백 기능도 기본으로 제공됩니다. 배포된 모든 시스템은 직접 빌드한 이미지를 실행하며, 해당 이미지를 생성한 빌드 시스템까지 역추적할 수 있습니다.

이미지 모드로 구현되는 봉인된 이미지(sealed image)는 여기서 한 걸음 더 나아가 보안을 한층 더 강화합니다. 빌드 및 서명된 OS 이미지는 이제 펌웨어부터 런타임까지 암호화된 방식으로 검증됩니다. 이는 새로운 프로세스를 도입하는 것이 아닙니다. 대신 이미 신뢰하고 있는 프로세스를 애플리케이션에서 OS 계층으로 확장하는 것입니다.

작동 방식

시큐어 부트(Secure Boot)와 서명된 통합 커널 이미지(Signed Unified Kernel Image, UKI)는 이미 부트로더, 커널, initramfs로 이어지는 부팅 체인을 검증합니다. 봉인된 이미지는 파일 수준의 정밀도로 변경 불가능한 OS 이미지 자체까지 검증 범위를 확장합니다. Composefs와 fs-verity를 사용하면 OS 컨테이너 이미지의 암호화 다이제스트가 빌드 시 서명된 UKI에 직접 삽입됩니다. 런타임 시 사용자 또는 팀이 해당 이미지에 추가한 모든 파일은 해당 다이제스트와 비교하여 개별적으로 검증됩니다. 시스템은 일치하지 않는 OS 파일의 로드를 거부합니다. 이미지가 빌드된 이후 파일이 변조되거나 손상, 또는 교체된 경우 커널은 I/O 에러를 반환하며, 해당 파일은 제공되지 않습니다. 로그만 남기고 제공하거나 플래그를 지정한 채로 제공하지도 않습니다. 해당 파일은 단순히 읽을 수 없는 상태가 됩니다. 변조된 콘텐츠는 사실상 제거되므로 커널이 이를 어떤 프로세스에도 전달하지 않습니다.

인프라에 미치는 영향

서명 체인은 사용자가 직접 제어할 수 있습니다. 사용자가 키를 생성하고, 이미지에 서명하며, 시스템이 신뢰할 대상을 직접 결정합니다. 관리 체계에 벤더가 개입할 필요가 없습니다.

정부, 금융, 의료 분야의 보안 수준이 높은 조직은 수년 동안 이러한 수준의 OS 무결성을 요구해 왔습니다. 봉인된 이미지는 이러한 기능을 제공하며, 이를 원하는 모든 조직이 활용할 수 있습니다. 규제가 적용되는 산업에 종사하지 않더라도 운영 체제가 직접 구축한 것과 정확히 일치한다는 사실을 아는 것만으로도 이점을 누릴 수 있습니다.

봉인된 이미지가 보호하는 범위를 정확히 파악하는 것이 중요합니다. 봉인은 변경할 수 없는 OS 이미지 내의 파일을 보호합니다. 여기에는 기본 운영 체제 그리고 그 위에 계층화되는 모든 소프트웨어가 포함됩니다. 모니터링 에이전트, 보안 툴, 애플리케이션 바이너리, 그리고 팀이 기본 이미지에 추가한 특정 패키지들이 여기에 해당합니다. 이 모든 요소가 봉인됩니다. 이 기능은 /etc의 쓰기 가능한 구성이나 /var의 런타임 상태는 포함하지 않습니다. 이러한 구분은 의도된 것입니다. 봉인은 사용자가 구축한 OS를 보호합니다. 구성 관리와 런타임 보안 툴이 나머지 부분을 보호하도록 돕습니다.

이 문서의 시작 부분에서 의료 기기와 ATM을 예로 들었으나, 실제 활용 범위는 이를 훨씬 뛰어넘습니다. 데이터센터, 엣지 플릿 또는 제조 현장을 상상해 보십시오. 하나의 Containerfile이 OS를 정의합니다. 하나의 파이프라인이 OS를 빌드하고 서명하며 봉인합니다. 동일한 봉인된 이미지를 베어 메탈, VM, 클라우드 인스턴스에 배포할 수 있습니다. 동일한 무결성이 어디에서나 유지됩니다. 이 기능은 특정 활용 사례만을 위한 틈새 기능이 아닙니다. 이것이 바로 OS 무결성이 지향해야 할 모습입니다.

시작하기

봉인된 이미지는 RHEL 10.2에서 기술 프리뷰로 제공됩니다. 이 기술은 systemd 프로젝트의 주요 구성 요소와 보안 부팅 및 composefs 관련 기존 툴링을 포함한 업스트림 Linux 기술을 기반으로 구축되었습니다. 이를 통해 dm-verity가 제공하는 것과 같이 유연하고 효율적인 방식으로 무결성을 확보하면서도, 파일 시스템 기반 접근 방식의 유연성도 함께 제공합니다. 이것이 바로 OS 관리가 나아갈 방향입니다. 현재 기술 프리뷰가 공개되어 툴링을 바로 사용할 수 있습니다. Red Hat은 앞으로 몇 주에 걸쳐 Red Hat Developer 블로그에 단계별 시리즈를 게시하여, 이러한 방식으로 시스템을 구축하고 검증하는 실제 과정을 확인하실 수 있도록 지원할 예정입니다.

제품 체험판

Red Hat Enterprise Linux | 제품 체험판

Red Hat Enterprise Linux의 한 가지 버전으로서 하드웨어 리소스를 오케스트레이션하고 물리 시스템 또는 클라우드에서 실행되거나 하이퍼바이저 게스트로 실행됩니다.

저자 소개

Mark joined Red Hat in 2014 and is part of the RHEL and OpenShift product management teams. Before that, he had experience as: a sysadmin, a support tech for multiple Linux distros, a consulting architect and an engineering partnership manager. He loves discussing image-based operating systems, edge scenarios, and container engines. Outside of work, Mark enjoys going to see punk rock and other weird music shows in tiny clubs.

UI_Icon-Red_Hat-Close-A-Black-RGB

채널별 검색

automation icon

오토메이션

기술, 팀, 인프라를 위한 IT 자동화 최신 동향

AI icon

인공지능

고객이 어디서나 AI 워크로드를 실행할 수 있도록 지원하는 플랫폼 업데이트

open hybrid cloud icon

오픈 하이브리드 클라우드

하이브리드 클라우드로 더욱 유연한 미래를 구축하는 방법을 알아보세요

security icon

보안

환경과 기술 전반에 걸쳐 리스크를 감소하는 방법에 대한 최신 정보

edge icon

엣지 컴퓨팅

엣지에서의 운영을 단순화하는 플랫폼 업데이트

Infrastructure icon

인프라

세계적으로 인정받은 기업용 Linux 플랫폼에 대한 최신 정보

application development icon

애플리케이션

복잡한 애플리케이션에 대한 솔루션 더 보기

Virtualization icon

가상화

온프레미스와 클라우드 환경에서 워크로드를 유연하게 운영하기 위한 엔터프라이즈 가상화의 미래