깃랩, 컴플라이언스 강화한 단일 테넌트 SaaS 공개
최근 30일 조회수 — 좋아요 —핵심 요약
깃랩이 EU 규제 대응을 위해 격리성과 데이터 주권을 강화한 GitLab Dedicated의 컴플라이언스 기능을 발표했다.
깃랩(GitLab)이 9월 14일 자사 블로그를 통해 ‘GitLab Dedicated’의 컴플라이언스 기능을 강화했다고 밝혔다. DORA, NIS2, GDPR 등 유럽연합(EU)의 규제 요건에 맞춰 단일 테넌트 SaaS 환경에서 격리성과 통제권, 감사 대응력을 확보하는 것이 핵심이다.
깃랩에 따르면 규제 대응은 더 이상 미래의 계획 사항이 아니다. 유럽연합 사이버보안청(ENISA)의 NIS360 보고서는 각국 감독 당국이 이미 핵심 산업 분야의 사이버보안 성숙도를 실제로 점검하고 있다고 확인했다. 가이드라인 제시와 자문 단계를 지나 실질적인 감독과 점검, 책임 추궁 단계로 넘어갔다는 것이다.
문제는 기존의 두 배포 방식 모두 이런 규제 환경에 완전히 들어맞지 않는다는 데 있다. 멀티테넌트 클라우드 플랫폼은 운영 부담을 덜어주지만, 소스 코드와 파이프라인이 규제 당국이 주시하는 공유 인프라 위에 놓인다. 실행 환경과 러너(runner), 스토리지를 여러 고객사가 함께 쓰다 보니 CVE 하나, 설정 실수 하나가 여러 테넌트를 동시에 노출시킬 수 있다. 반대로 셀프 매니지드 방식은 격리는 보장하지만 업그레이드 주기, 보안 패치, 재해복구(DR) 테스트에 대한 책임을 이미 여력이 부족한 플랫폼 팀에 떠넘긴다. 시크릿과 자격증명이 쌓이고도 정기적으로 순환되지 않고, 수동으로 이뤄지는 장애 대응식 변경이 인프라 코드 기준선과 어긋나면서 실제 공격 표면이 감사 과정에서 가려지는 문제가 생긴다.
GitLab Dedicated는 AWS(Amazon Web Services) 중 고객이 선택한 리전에 배포되고 깃랩이 직접 호스팅·관리하는 완전 격리형 단일 테넌트 SaaS다. 깃랩 사이트 신뢰성 엔지니어(SRE)들이 이 인스턴스를 관리하지만, 고객 환경에 기본적으로 직접 접근할 권한을 갖지 않는 별도의 AWS 계정에서 운영한다. 모든 운영 변경은 실시간 시스템 개입이 아니라 정의된 제어 평면을 거치는 자동화된 승인 게이트 워크플로로 처리된다. CI/CD 변수와 러너 토큰은 고객이 정한 주기에 따라 순환할 수 있어, 설정 드리프트를 줄이고 운영상 공격 표면을 코드화된 절차로 관리한다.
재해복구는 모든 GitLab Dedicated 고객에게 기본으로 제공된다. 고객 인스턴스마다 백업을 유지하는 보조 리전을 두고, 깃랩 지오(GitLab Geo)가 두 사이트 간 비동기 연속 복제를 수행하는 구조다. 데이터 주권 측면에서는 프로비저닝 시점에 리전을 선택하면 오브젝트 스토리지, 아티팩트, 컴퓨트 데이터가 해당 AWS 리전에 고정된다. 장애 대응용 보조 리전도 별도로 지정하므로, 명시적으로 허용한 두 리전 사이의 복제 외에는 데이터가 국경을 넘지 않는다. 이는 GDPR과 데이터 주권 심사에서 데이터 위치, 접근 권한 소유자, 러너 트래픽의 승인된 리전 이탈 여부를 명확히 밝혀야 하는 감사 요건에 대응하기 위한 설계라고 깃랩은 설명한다.
이번 발표에는 NatWest Group의 사례도 인용됐다. 나탈 웨스트 그룹의 엔지니어링 플랫폼 담당 플랫폼 리드 애덤 레깃(Adam Leggett)은 “GitLab Dedicated SaaS를 도입해 엔지니어들이 공통 클라우드 엔지니어링 플랫폼을 쓰도록 하고, 자동화된 테스트와 온디맨드 인프라, 직결 배포를 통해 신속하고 반복적이며 안전하게 고품질의 고객·직원 성과를 낼 수 있게 됐다”고 말했다.
다만 이번 자료는 깃랩이 자사 블로그를 통해 공개한 발표 내용으로, 실제 규제 당국의 인증 여부나 제3자의 독립적인 검증 결과는 확인되지 않았다.
읽기 목록은 이 브라우저에 저장됩니다.
출처
- GitLab Dedicated: Compliance for a new regulatory era — GitLab Blog
이 글은 위 출처를 근거로 자동 생성된 뒤 발행됐습니다. 원문을 함께 확인해 주세요. 교차 보도 없이 단독 출처로 작성됐습니다.