Skip to main content
QUICK REVIEW

[논문 리뷰] Securing Serverless Computing: Challenges, Solutions, and Opportunities

Xing Li, Xue Leng|arXiv (Cornell University)|2021. 05. 25.
Security and Verification in Computing참고 문헌 13인용 수 12
한 줄 요약

이 논문은 서버리스 컴퓨팅 보안 분야에서 처음으로 종합적인 서베이를 제시하며, 자원 격리, 모니터링, 관리, 데이터 보호의 네 가지 핵심 과제에 대해 학술 연구와 산업 솔루션을 분석한다. 연구는 학술 분야의 혁신과 산업 현장의 구현 간의 핵심 격차를 밝혀내며, 특히 오픈소스 플랫폼에서의 문제점을 지적하고, 서버리스 워크로드를 위한 보안 생태계를 강화하기 위한 실천 가능한 연구 기회를 제안한다.

ABSTRACT

Serverless computing is a new cloud service model that reduces both cloud providers' and consumers' costs through extremely agile development, operation, and charging mechanisms and has been widely applied since its emergence. Nevertheless, some characteristics of serverless computing, such as fragmented application boundaries, have raised new security challenges. Considerable literature work has been committed to addressing these challenges. Commercial and open-source serverless platforms implement many security measures to enhance serverless environments. This paper presents the first survey of serverless security that considers both literature work and industrial security measures. We summarize the primary security challenges, analyze corresponding solutions from the literature and industry, and identify potential research opportunities. Then, we conduct a gap analysis of the academic and industrial solutions as well as commercial and open-source serverless platforms' security capabilities, and finally, we present a complete picture of current serverless security research.

연구 동기 및 목표

  • 서버리스 컴퓨팅의 고유한 아키텍처적 특성에서 기인하는 주요 보안 과제를 체계적으로 식별하고 분류하기.
  • 학술 연구와 산업 실무 간 격차를 해소하기 위해 문헌 기반 솔루션과 실제 상용 및 오픈소스 플랫폼의 구현 사례를 분석함으로써 학계와 산업의 융합을 도모하기.
  • 상용 서버리스 플랫폼 대비 오픈소스 서버리스 플랫폼에서의 현재 보안 조치의 성숙도와 완전성을 평가하기.
  • 기존 솔루션을 비교 분석함으로써 서버리스 보안 분야에서 미흡하게 다뤄진 연구 기회를 식별하기.
  • 현재 접근 방식의 한계를 부각하고 표준화되고 커뮤니티 기반의 보안 개선을 촉구함으로써 향후 연구의 기반을 마련하기.

제안 방법

  • 서버리스 보안 분야의 학술 문헌을 체계적으로 검토하여 격리, 모니터링, 관리, 데이터 보호의 네 핵심 과제에 대해 제안된 솔루션을 분류하고 분석한다.
  • 상용 서버리스 플랫폼(예: AWS Lambda, Azure Functions)과 오픈소스 플랫폼(예: OpenFaaS, Kubeless)의 보안 메커니즘을 다섯 가지 차원(격리, 모니터링, 관리, 암호화, 도구 지원)에 기반해 조사하고 비교한다.
  • 학술 솔루션을 산업 구현 사례와 매핑하여 실용적 적용 가능성과 구현 준비도의 격차를 평가한다.
  • 학술 연구와 산업 솔루션, 상용 플랫폼과 오픈소스 플랫폼 간의 완전성과 성숙도를 비교 분석하는 다면적 격차 분석을 수행한다.
  • VPC, IAM, 암호화, 모니터링/트레이싱 도구 통합 등 표준 평가 기준을 사용하여 보안 기능을 평가한다.
  • 발견된 결함 기반으로 향후 연구 방향을 제안하며, 특히 오픈소스 플랫폼과 플랫폼 간 상호운용성에서의 문제점을 중심으로 한다.

실험 결과

연구 질문

  • RQ1서버리스 컴퓨팅의 주요 보안 과제는 무엇이며, 그 근본 원인은 모델의 아키텍처적 특성에서 어떻게 기인하는가?
  • RQ2학술적 솔루션은 상용 플랫폼의 산업 구현 사례와 비교해 완전성과 실용성 측면에서 어떻게 다를까?
  • RQ3상용 플랫폼과 오픈소스 플랫폼 간의 보안 기능에는 어떤 핵심적인 차이가 있으며, 이러한 차이를 초래하는 요인는 무엇인가?
  • RQ4어느 보안 요소들이 아직 충분히 연구되거나 구현되지 않았는가? 특히 오픈소스 생태계에서의 잠재적 연구 기회는 무엇인가?
  • RQ5학술적 혁신과 산업 실무의 통합을 어떻게 개선할 수 있을까? 이를 통해 서버리스 환경에서 견고한 보안 메커니즘의 도입을 가속화할 수 있는가?

주요 결과

  • 상용 서버리스 플랫폼은 오픈소스 플랫폼 대비 격리, 모니터링, 접근 제어 분야에서 더 포괄적이고 성숙한 보안 기능을 제공한다.
  • 오픈소스 플랫폼는 주로 컨테이너 기반 기반 기술(예: Kubernetes, Docker)에 의존하여 보안 기능을 제공함으로써, 통합성과 표준화가 떨어지는 보안 기능을 갖는다.
  • 학술 연구는 격리 및 모니터링 분야에서 혁신적인 솔루션을 도출했지만, 대부분 실세계 구현에서 검증되거나 채택되지 않은 채로 남아 있다.
  • 학계에서 제안한 이론적 보안 메커니즘과 상용 플랫폼에서 실제 구현된 생산 수준의 솔루션 사이에는 상당한 격차가 존재한다.
  • 오픈소스 플랫폼의 보안 관리 및 데이터 보호 기능은 종종 제3자 도구나 인프라에 위임되어 있어 제어력과 일관성이 떨어진다.
  • 오픈소스 서버리스 플랫폼에서의 표준화되지 않은 기술 스택은 통합적이고 보안 중심 설계된 보안 메커니즘의 개발을 저해하며, 장기적으로는 보급에 위험을 초래한다.

더 나은 연구,지금 바로 시작하세요

논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.

카드 등록 없음 · 무료 플랜 제공

이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.