Microsoft는 2026년 9월 9일 클라우드에서 호스팅되는 웹 애플리케이션과 서버리스 플랫폼을 겨냥한 위협을 체계화하기 위한 Cloud Web Applications Threat Matrix라는 프레임워크를 발표했습니다. 이 프레임워크는 MITRE ATT&CK의 적대자 전술 분류 방식을 기반으로 하지만, 애플리케이션, 관리형 실행 환경, 워크로드 ID, 개발 및 배포 파이프라인, 연결된 클라우드 리소스의 경계를 넘나드는 공격 경로에 초점을 맞춥니다.
Microsoft는 애플리케이션 계층과 클라우드 플랫폼을 각각 따로 점검하면 공격을 이해하는 데 공백이 생길 수 있다고 말합니다. 예를 들어 침해는 코드 저장소나 노출된 관리 인터페이스에서 시작된 뒤, 관리형 ID나 데이터베이스 또는 애플리케이션에 연결된 스토리지 서비스로 이동할 수 있습니다. 따라서 이 프레임워크는 보안 팀에 공격 단계 전반에 대한 공통된 시야를 제공하고, 모니터링 도구가 무엇을 보고 무엇을 보지 못하는지 파악하도록 설계되었습니다.
프레임워크는 무엇을 다루는가?
이 프레임워크는 기술을 리소스 개발, 초기 접근, 실행, 지속성, 권한 상승, 탐지 회피, 자격 증명 접근, 탐색, 측면 이동, 데이터 수집, 영향 등 11개 전술로 나눕니다.
Microsoft가 제시하는 사례로는 클라우드 서비스가 삭제된 뒤에도 DNS 레코드가 남아 있을 때 서브도메인을 탈취하는 행위, 자동 배포와 연결된 저장소에 코드를 주입하는 행위, 전용 레지스트리에 악성 컨테이너 이미지를 심는 행위, 노출된 관리 인터페이스를 악용하는 행위가 있습니다. 또한 이 프레임워크는 특수하게 제작된 파일이나 메시지를 통해 서버리스 함수 트리거를 주입하는 행위와, 배포 자격 증명을 사용해 애플리케이션 관리 인터페이스에 접근하거나 파일을 수정하는 행위도 다룹니다.
그 밖의 기술로는 원격 코드 실행 취약점 악용, Azure App Service의 Kudu와 같은 모듈 사용, 접근을 유지하기 위한 예약 작업이나 소스 코드 수정, 유효한 클라우드 계정 악용이 포함됩니다. Microsoft는 메타데이터 인터페이스를 통해 워크로드 ID 토큰에 접근하는 행위와, 외부 서비스에 인증된 세션을 유지하는 커넥터를 재사용하는 행위에 대해서도 경고합니다.
데이터 탈취에서 끝나지 않는 위험
이 프레임워크는 영향을 전통적인 침해에만 한정하지 않습니다. 클라우드 로깅을 중단하거나 로그 보존 정책을 변경하는 행위, 환경 변수와 구성 파일에서 비밀 정보를 추출하는 행위, 애플리케이션 데이터베이스와 로그에 접근하는 행위를 다룹니다. 상세한 로그에는 후속 공격에 활용될 수 있는 키, 개인정보 또는 내부 경로가 포함될 수 있습니다.
또한 이 프레임워크는 데이터 삭제나 웹사이트 콘텐츠 훼손과 같은 운영 및 재정적 위험도 포함합니다. Microsoft가 Denial of Wallet이라고 부르는 방식으로 자동 확장 기능을 악용해 청구액을 높이는 행위와, 채굴이나 광범위한 스캔 또는 트래픽 전달을 위해 컴퓨팅 리소스를 탈취하는 행위도 여기에 해당합니다.
보안 팀에 실질적으로 달라지는 점은 무엇인가?
실질적인 가치는 보안 검토를 “애플리케이션이 보호되고 있는가?”라는 질문에서 저장소와 빌드 파이프라인부터 실행 환경, ID, 연결된 서비스에 이르는 전체 신뢰 사슬을 점검하는 방식으로 전환하는 데 있습니다. Microsoft는 다중 인증 적용, 사용자와 워크로드에 최소 권한 원칙 적용, 애플리케이션과 배포 환경 및 민감한 리소스에 대한 접근 제한을 권고합니다.
또한 저장소와 빌드 시스템을 보호하고, 신뢰할 수 있는 출처의 패키지와 확장 기능을 사용하며, 재사용 가능한 자격 증명을 코드나 구성 파일에 저장하지 말 것을 권고합니다. 우선순위에는 보호된 위치에서 보안 로그를 중앙화하고, 로깅 설정의 수정을 방지하며, 할당량·동시성·재정 알림에 제한을 설정하는 일이 포함됩니다. 이와 함께 백업 및 복구 계획을 테스트해야 합니다.
certi.news의 분석
여기서 실제 발전은 새로운 제품의 출시가 아니라, 애플리케이션 위험과 애플리케이션이 의존하는 클라우드 위험을 연결하기 위한 통합 모델을 제공한다는 점입니다. 이는 여러 저장소와 배포 파이프라인, ID, 서비스를 통해 분산된 애플리케이션을 운영하는 팀에 중요합니다. 그러나 이 프레임워크는 위협을 체계화하고 방어 우선순위를 정하기 위한 도구일 뿐, 특정 조직이 모든 기술에 대해 완전한 보장을 확보하고 있다는 증거는 아닙니다. 또한 이를 효과적으로 사용하려면 각 환경에서 적절한 로그, 권한, 측정 지표를 사용할 수 있어야 하며, 이는 매트릭스를 배포하는 것만으로 해결되지 않습니다.