cloudflare

Cloudflare CASB를 통한 Claude Compliance API 지원 발표 (새 탭에서 열림)

Cloudflare가 Claude Compliance API를 CASB에 통합해, 보안·컴플라이언스 팀이 엔드포인트 에이전트 없이 Claude 사용 현황과 민감정보 노출을 Cloudflare 대시보드에서 모니터링할 수 있게 했다. 이를 통해 Claude의 프로젝트, 파일, 대화, 생성 문서에서 발생하는 보안 문제를 탐지하고, 기존 SaaS 보안 워크플로와 Cloudflare Gateway 정책을 이용해 차단·제한까지 연결할 수 있다. 핵심은 AI 애플리케이션의 사용 데이터를 단순히 차단하는 데서 나아가, 데이터 생성·처리·저장 전 과정을 관리하는 것이다.

AI 도입에 따른 새로운 보안 과제

  • 기존 SaaS와 달리 AI 서비스에서는 사용자가:
    • 고객 개인정보나 기밀자료를 프롬프트에 입력할 수 있다.
    • API 키를 실수로 공유하고 장기간 교체하지 않을 수 있다.
    • 민감정보가 포함된 응답이나 문서를 생성할 수 있다.
  • 네트워크 계층에서 승인되지 않은 AI 서비스 사용을 차단하는 것만으로는 승인된 서비스 내부의 활동을 파악할 수 없다.
  • AI 애플리케이션은 데이터를 읽는 것뿐 아니라 생성하고, 여러 시스템과 연결하며, 에이전트나 API를 통해 업무를 수행한다.
  • 따라서 보안은 API 호출, 데이터 처리, 저장 데이터까지 전체 라이프사이클을 다뤄야 한다.

Cloudflare의 AI 보안 구성

  • Cloudflare AI Gateway
    • 애플리케이션과 Anthropic 같은 AI 제공업체 사이에 위치한다.
    • 요청, 토큰 사용량, 모델 성능을 관찰한다.
    • 속도 제한, 응답 캐싱, 세밀한 모델 라우팅을 지원한다.
  • Cloudflare Gateway 및 DLP
    • AI 트래픽을 검사한다.
    • 고객 개인정보나 기밀자료가 포함된 프롬프트가 모델에 전달되기 전에 차단할 수 있다.
  • Cloudflare Access 및 MCP 서버 포털
    • 에이전트가 기업 도구에 연결하는 경로를 보호된 단일 엔드포인트로 통합한다.
    • 사용자·에이전트별 접근 권한을 제어하고 모든 요청을 감사 로그로 남긴다.
  • Cloudflare CASB
    • Claude 내부에 저장된 데이터를 검사한다.
    • 잘못된 공유 설정과 민감정보를 탐지하며 엔드포인트 에이전트를 요구하지 않는다.
  • 각 기능은 Cloudflare 플랫폼 안에서 연동되므로 여러 보안 서비스나 클라우드 사이를 트래픽이 우회하는 ‘헤어핀’ 구조를 피할 수 있다.

Claude Compliance API와 CASB 통합

  • Claude Compliance API는 Claude 조직, 워크스페이스, 사용량에 관한 보안 관련 데이터를 프로그래밍 방식으로 제공한다.
  • Cloudflare CASB는 이 API를 사용해 인라인 트래픽 검사나 단말 에이전트 없이 Claude의 보안 문제를 탐지한다.
  • 탐지 결과는 다른 SaaS 애플리케이션의 보안 결과와 함께 Cloudflare 대시보드에 표시된다.
  • 결과는 카테고리별로 묶이고 심각도순으로 정렬된다.
  • 보안팀은 Microsoft 365, Google Workspace, Salesforce와 동일한 방식으로 이슈를 분류하고 담당자를 지정하며 해결할 수 있다.

탐지 가능한 Claude 자산과 위험

  • 프로젝트
    • 조직 전체 또는 특정 사용자·그룹에 공유된 프로젝트를 탐지한다.
  • 프로젝트 첨부파일
    • DLP 정책을 위반하는 파일과 문서를 식별한다.
  • 채팅 파일
    • 사용자가 업로드한 파일과 Claude가 생성한 파일을 검사한다.
  • 채팅 메시지
    • 사용자의 프롬프트와 제공자의 응답에 포함된 민감정보를 탐지한다.
  • Artifacts
    • Claude가 생성한 문서와 파일의 DLP 정책 위반 여부를 확인한다.

Claude Enterprise와 Claude Platform 지원 범위

  • Claude Enterprise에서는 다음 정보를 확인할 수 있다.
    • 조직
    • 프로젝트
    • 채팅
    • 역할
    • 대화 메시지
    • 업로드된 파일
  • 대화와 파일은 전용 읽기 전용 엔드포인트를 통해 조회해 데이터 손실 위험을 줄인다.
  • Claude Platform에서는 다음 이벤트를 계속 제공한다.
    • 멤버 및 워크스페이스 변경
    • API 키 생성
    • 파일 생성 및 다운로드
  • Activity Feed 지원도 향후 추가될 예정이다.

탐지에서 정책 시행까지

  • CASB가 민감정보가 포함된 파일 업로드 같은 문제를 발견하면, 해당 결과를 Cloudflare Gateway 정책으로 연결할 수 있다.
  • 보안팀은 다음과 같은 조치를 취할 수 있다.
    • 특정 사용자의 Claude 파일 업로드 차단
    • Claude 애플리케이션 전체 접근 제한
    • 문제가 해결될 때까지 특정 기능만 제한
  • 이를 통해 CASB의 사후 가시성을 Gateway의 실시간 인라인 정책 집행으로 확장한다.

시작을 위한 조건

  • Claude Enterprise 계정이 필요하다.
  • 조직에 대해 Claude의 Compliance API 접근 권한을 요청해야 한다.
  • 이후 Cloudflare CASB에서 해당 API 통합을 구성해 Claude 관련 보안 결과를 대시보드에서 확인하는 방식이다.

실무적으로는 Claude 사용을 일괄 차단하기보다, CASB로 민감정보와 과도한 공유를 먼저 식별한 뒤 사용자·그룹·기능별 Gateway 정책으로 단계적으로 제한하는 접근이 적합하다.