GCP VM의 Shielded 보호 설정 점검

실제 부팅 보호 설정과 이미지 호환성을 함께 확인하세요.

설명

Shielded VM의 Secure Boot는 신뢰할 수 없는 부팅 구성 요소의 실행을 제한하고, vTPM과 무결성 모니터링은 부팅 측정값의 변경을 확인하는 데 도움이 됩니다. 세 기능의 목적은 서로 다릅니다.

설정 블록이 없다고 모든 보호가 꺼지는 것은 아닙니다. 지원 이미지에서 vTPM과 무결성 모니터링은 기본 활성화되며 Secure Boot는 호환성을 검토해 활성화해야 합니다.

잠재적 영향

  • 부팅 측정값의 변경을 감지하지 못하면 침해 조사가 늦어질 수 있습니다.
  • 서명되지 않은 커널이나 드라이버를 쓰는 환경에서 Secure Boot를 켜면 부팅이 실패할 수 있습니다.

해결 방법

  • enable_vtpm과 enable_integrity_monitoring을 활성화하고 정상 기준값 및 무결성 보고를 확인하세요.
  • 이미지와 커널·드라이버의 호환성을 시험한 뒤 가능한 환경에서 enable_secure_boot = true를 적용하세요. 기존 VM 변경 시 필요한 중지·재시작과 복구 계획을 마련하세요.

예시

부팅 보호 옵션만 보여 주는 발췌입니다. 지원되는 부팅 디스크와 네트워크 등 필수 VM 설정은 별도로 구성해야 합니다.

변경 전

hcl
resource "google_compute_instance" "vm" {
  name         = "primary-application-server"
  machine_type = "e2-medium"
  zone         = "us-central1-a"

  shielded_instance_config {
    enable_secure_boot        = true
    enable_vtpm               = true
    enable_integrity_monitoring = false
  }
}

변경 후

hcl
resource "google_compute_instance" "vm" {
  name         = "primary-application-server"
  machine_type = "e2-medium"
  zone         = "us-central1-a"

  shielded_instance_config {
    enable_secure_boot         = true
    enable_vtpm                = true
    enable_integrity_monitoring = true
  }
}

설명:

  • 변경 전: Secure Boot와 vTPM은 켜져 있지만 무결성 모니터링은 꺼져 있습니다.
  • 변경 후: 세 옵션을 모두 켭니다. 실제 부팅 성공과 무결성 보고 수집도 확인해야 합니다.

참조