Cloudflare CASB를 통한 Claude Compliance API 지원 발표 (새 탭에서 열림)
Cloudflare가 Claude Compliance API를 CASB에 통합해, 보안·컴플라이언스 팀이 엔드포인트 에이전트 없이 Claude 사용 현황과 민감정보 노출을 Cloudflare 대시보드에서 모니터링할 수 있게 했다. 이를 통해 Claude의 프로젝트, 파일, 대화, 생성 문서에서 발생하는 보안 문제를 탐지하고, 기존 SaaS 보안 워크플로와 Cloudflare Gateway 정책을 이용해 차단·제한까지 연결할 수 있다. 핵심은 AI 애플리케이션의 사용 데이터를 단순히 차단하는 데서 나아가, 데이터 생성·처리·저장 전 과정을 관리하는 것이다. ## AI 도입에 따른 새로운 보안 과제 - 기존 SaaS와 달리 AI 서비스에서는 사용자가: - 고객 개인정보나 기밀자료를 프롬프트에 입력할 수 있다. - API 키를 실수로 공유하고 장기간 교체하지 않을 수 있다. - 민감정보가 포함된 응답이나 문서를 생성할 수 있다. - 네트워크 계층에서 승인되지 않은 AI 서비스 사용을 차단하는 것만으로는 승인된 서비스 내부의 활동을 파악할 수 없다. - AI 애플리케이션은 데이터를 읽는 것뿐 아니라 생성하고, 여러 시스템과 연결하며, 에이전트나 API를 통해 업무를 수행한다. - 따라서 보안은 API 호출, 데이터 처리, 저장 데이터까지 전체 라이프사이클을 다뤄야 한다. ## Cloudflare의 AI 보안 구성 - **Cloudflare AI Gateway** - 애플리케이션과 Anthropic 같은 AI 제공업체 사이에 위치한다. - 요청, 토큰 사용량, 모델 성능을 관찰한다. - 속도 제한, 응답 캐싱, 세밀한 모델 라우팅을 지원한다. - **Cloudflare Gateway 및 DLP** - AI 트래픽을 검사한다. - 고객 개인정보나 기밀자료가 포함된 프롬프트가 모델에 전달되기 전에 차단할 수 있다. - **Cloudflare Access 및 MCP 서버 포털** - 에이전트가 기업 도구에 연결하는 경로를 보호된 단일 엔드포인트로 통합한다. - 사용자·에이전트별 접근 권한을 제어하고 모든 요청을 감사 로그로 남긴다. - **Cloudflare CASB** - Claude 내부에 저장된 데이터를 검사한다. - 잘못된 공유 설정과 민감정보를 탐지하며 엔드포인트 에이전트를 요구하지 않는다. - 각 기능은 Cloudflare 플랫폼 안에서 연동되므로 여러 보안 서비스나 클라우드 사이를 트래픽이 우회하는 ‘헤어핀’ 구조를 피할 수 있다. ## Claude Compliance API와 CASB 통합 - Claude Compliance API는 Claude 조직, 워크스페이스, 사용량에 관한 보안 관련 데이터를 프로그래밍 방식으로 제공한다. - Cloudflare CASB는 이 API를 사용해 인라인 트래픽 검사나 단말 에이전트 없이 Claude의 보안 문제를 탐지한다. - 탐지 결과는 다른 SaaS 애플리케이션의 보안 결과와 함께 Cloudflare 대시보드에 표시된다. - 결과는 카테고리별로 묶이고 심각도순으로 정렬된다. - 보안팀은 Microsoft 365, Google Workspace, Salesforce와 동일한 방식으로 이슈를 분류하고 담당자를 지정하며 해결할 수 있다. ## 탐지 가능한 Claude 자산과 위험 - **프로젝트** - 조직 전체 또는 특정 사용자·그룹에 공유된 프로젝트를 탐지한다. - **프로젝트 첨부파일** - DLP 정책을 위반하는 파일과 문서를 식별한다. - **채팅 파일** - 사용자가 업로드한 파일과 Claude가 생성한 파일을 검사한다. - **채팅 메시지** - 사용자의 프롬프트와 제공자의 응답에 포함된 민감정보를 탐지한다. - **Artifacts** - Claude가 생성한 문서와 파일의 DLP 정책 위반 여부를 확인한다. ## Claude Enterprise와 Claude Platform 지원 범위 - Claude Enterprise에서는 다음 정보를 확인할 수 있다. - 조직 - 프로젝트 - 채팅 - 역할 - 대화 메시지 - 업로드된 파일 - 대화와 파일은 전용 읽기 전용 엔드포인트를 통해 조회해 데이터 손실 위험을 줄인다. - Claude Platform에서는 다음 이벤트를 계속 제공한다. - 멤버 및 워크스페이스 변경 - API 키 생성 - 파일 생성 및 다운로드 - Activity Feed 지원도 향후 추가될 예정이다. ## 탐지에서 정책 시행까지 - CASB가 민감정보가 포함된 파일 업로드 같은 문제를 발견하면, 해당 결과를 Cloudflare Gateway 정책으로 연결할 수 있다. - 보안팀은 다음과 같은 조치를 취할 수 있다. - 특정 사용자의 Claude 파일 업로드 차단 - Claude 애플리케이션 전체 접근 제한 - 문제가 해결될 때까지 특정 기능만 제한 - 이를 통해 CASB의 사후 가시성을 Gateway의 실시간 인라인 정책 집행으로 확장한다. ## 시작을 위한 조건 - Claude Enterprise 계정이 필요하다. - 조직에 대해 Claude의 Compliance API 접근 권한을 요청해야 한다. - 이후 Cloudflare CASB에서 해당 API 통합을 구성해 Claude 관련 보안 결과를 대시보드에서 확인하는 방식이다. 실무적으로는 Claude 사용을 일괄 차단하기보다, CASB로 민감정보와 과도한 공유를 먼저 식별한 뒤 사용자·그룹·기능별 Gateway 정책으로 단계적으로 제한하는 접근이 적합하다.