← 최신 논문
💻 computer science

Kumo: A Security-Focused Serverless Cloud Simulator

이 논문은 서버리스 플랫폼의 공유 실행 환경에서 발생하는 보안 위험을 분석하기 위해 스케줄링 및 리소스 공유 결정을 모델링하고 공격자와 피격자를 명시적으로 고려하는 보안 중심 서버리스 클라우드 시뮬레이터 'Kumo'를 제안합니다.

원저자: Wei Shao, Khaled Khasawneh, Setareh Rafatirad, Houman Homayoun, Chongzhou Fang

게시일 2026-03-23
📖 3 분 읽기☕ 가벼운 읽기

원저자: Wei Shao, Khaled Khasawneh, Setareh Rafatirad, Houman Homayoun, Chongzhou Fang

원본 논문은 CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/) 라이선스로 제공됩니다. 이것은 아래 논문에 대한 AI 생성 설명입니다. 저자가 작성하거나 승인한 것이 아닙니다. 기술적 정확성을 위해서는 원본 논문을 참조하세요. 전체 면책 조항 읽기

1. 배경: 왜 이 연구가 필요한가요?

"보이지 않는 위험"

최근 많은 기업들이 서버를 직접 관리하지 않고, 필요할 때만 기능을 실행하는 '서버리스 (Serverless)' 방식을 사용합니다. 마치 쇼핑몰에서 가게를 빌려 쓰는 것과 비슷합니다. 주인 (클라우드 업체) 이 건물을 관리하고, 가게 주인 (사용자) 은 상품 (프로그램) 만 팔면 됩니다.

하지만 문제는 여러 가게가 같은 건물 (서버) 을 공유한다는 점입니다.

  • 기존의 문제: 이 공유된 공간에서 해커가 특정 피해자의 가게 바로 옆에 자리를 잡거나 (공존 공격), 너무 많은 손님을 불러와서 피해자의 가게에 손님이 들어갈 수 없게 만들 수 있습니다 (서비스 거부 공격).
  • 연구의 어려움: 실제 쇼핑몰 (실제 클라우드) 에서 이런 실험을 하려면 비용이 너무 비싸고, 해커가 어디에 숨어 있는지 알 수 없으며, 실험을 통제하기 어렵습니다.
  • 기존 도구의 한계: 기존 시뮬레이션 프로그램들은 "얼마나 빨리 처리되나?", "비용은 얼마나 드나?"만 계산할 뿐, **"해커가 피해자를 공격할 수 있는가?"**는 보안 문제는 잘 다루지 못했습니다.

2. 해결책: 쿠모 (Kumo) 는 무엇인가요?

"완벽한 통제 가능한 가상 쇼핑몰"

쿠모는 실제 쇼핑몰을 모방한 가상 실험실입니다. 하지만 일반적인 실험실과 달리, 보안에 초점을 맞췄습니다.

  • 주인공 설정: 이 실험실에는 **'해커 (공격자)'**와 **'일반 고객 (피해자)'**이 명확하게 구분되어 있습니다.
  • 실험 환경: 연구자들은 해커가 어떻게 움직이고, 시스템이 어떻게 반응하는지 완벽하게 통제할 수 있습니다.
  • 핵심 기능:
    1. 배치 (Scheduling): 누가 어느 가게 (서버) 에 들어갈지 결정하는 '관리자'의 규칙을 바꿔가며 실험합니다.
    2. 공유 (Resource Sharing): 여러 가게가 같은 자원을 쓸 때 생기는 마찰을 관찰합니다.
    3. 대기열 (Queuing): 손님이 너무 많을 때 대기줄이 어떻게 생기는지, 그리고 해커가 그 줄을 막아 피해자를 밀어낼 수 있는지 확인합니다.

3. 주요 발견: 두 가지 중요한 실험 결과

쿠모를 통해 두 가지 큰 실험을 진행했는데, 결과는 매우 흥미로웠습니다.

실험 A: "누가 옆에 앉을까?" (공존 공격)

  • 상황: 해커가 피해자의 가게 바로 옆에 자리를 잡으려 노력합니다.
  • 발견: 관리자의 규칙 (스케줄러) 에 따라 결과가 천차만별이었습니다.
    • 어떤 규칙은 해커가 피해자 옆에 앉을 확률을 **0%**로 만들었습니다. (완벽한 격리)
    • 어떤 규칙은 해커가 피해자 옆에 앉을 확률을 매우 높게 만들었습니다.
    • 비유: 쇼핑몰 관리자가 "서로 다른 브랜드는 멀리 배치하라"고 지시하면 해커는 피해자를 찾을 수 없지만, "빈 공간이 어디든 상관없이 무작위로 배치하라"고 하면 해커는 쉽게 피해자 옆에 앉을 수 있습니다.
  • 결론: 어떤 배치 규칙을 쓰느냐가 보안의 1 순위입니다.

실험 B: "줄을 막아서 문을 닫게 만들자" (서비스 거부 공격)

  • 상황: 해커가 가짜 손님 (요청) 을 무수히 보내서 피해자의 가게로 가는 줄을 막습니다.
  • 발견: 이 경우 관리자의 규칙보다는 시스템 전체의 능력이 더 중요했습니다.
    • 해커가 너무 많은 손님을 보내면, 어떤 규칙을 쓰든 피해자는 결국 문을 닫게 됩니다.
    • 중요한 것은 대기줄의 길이쇼핑몰의 전체 크기였습니다. 줄을 너무 길게 만들면 손님은 들어오지만 기다리는 시간이 너무 길어지고, 줄을 짧게 하면 아예 들어오지 못합니다.
  • 결론: 시스템의 자원 (공간과 인원) 관리가 보안의 핵심입니다.

4. 요약 및 시사점

이 논문의 핵심 메시지는 다음과 같습니다.

  1. 보안은 단순하지 않습니다: "서버리스"가 안전하다고 생각할 수 있지만, 실제로는 **어떻게 자원을 나누어 주느냐 (배치)**와 **자원이 부족할 때 어떻게 대처하느냐 (대기열)**에 따라 보안 위험이 완전히 달라집니다.
  2. 두 가지 다른 적:
    • 적 1 (공존 공격): 관리자의 배치 규칙을 잘만 정하면 막을 수 있습니다.
    • 적 2 (서비스 거부): 배치 규칙만으로는 안 되고, 시스템의 전체적인 능력을 키워야 합니다.
  3. 쿠모의 역할: 쿠모는 실제 시스템을 망가뜨리지 않고, "만약 이렇게 규칙을 바꾼다면 해커가 얼마나 쉽게 공격할 수 있을까?"를 안전하고 저렴하게 미리 예측해 주는 도구입니다.

한 줄 요약:

**쿠모 (Kumo)**는 클라우드 시스템의 보안 구멍을 찾기 위해 만든 **'가상 시뮬레이션 게임'**으로, 해커가 어떻게 공격하는지 미리 연습해보고, 어떤 방어 규칙이 가장 효과적인지 찾아내는 데 도움을 줍니다.

연구 분야의 논문에 파묻히고 계신가요?

연구 키워드에 맞는 최신 논문의 일일 다이제스트를 받아보세요 — 기술 요약 포함, 당신의 언어로.

Digest 사용해 보기 →