Datadog IaC Security 커스텀 규칙, Rego로 사내 보안 표준 강제하는 방법
한마디로
Datadog IaC Security에 커스텀 규칙 기능이 추가돼 사내 인프라 정책을 자연어로 만들어 자동 검증할 수 있어요
한눈에
Datadog IaC Security는 코드형 인프라(Terraform, Kubernetes 등) 배포 전에 오류를 잡아주는 스캔 기능인데요, 이번에 커스텀 규칙(Custom Rules)이 추가되면서 회사마다 다른 내부 정책, 예를 들어 필수 태그나 승인된 인스턴스 타입 같은 걸 Rego 정책으로 직접 만들어 기본 규칙과 같이 돌릴 수 있게 됐습니다. 자연어로 요구사항을 설명하면 AI rule creator가 Rego 정책과 샘플 설정 파일을 자동 생성해주기 때문에 Rego 문법을 몰라도 정책을 만들 수 있어요.
AS-IS: 기본 규칙 카탈로그의 한계
IaC Security는 원래 암호화 누락이나 과도한 권한 부여 같은 흔한 오설정을 배포 전에 잡아주는 도구예요. 그런데 조직마다 만드는 내부 정책, 예를 들어 Terraform 리소스에 표준 태그 세트를 붙이라거나 승인된 인스턴스 타입만 쓰라거나 내부 네트워크 경계를 지키라는 요구사항은 기본 규칙 카탈로그로 커버가 안 됐습니다. 그동안 이런 회사 고유 컴플라이언스 요구사항은 엔지니어가 코드 리뷰 때 수동으로 확인하는 방식에 의존했어요.
이번 내용: Rego 정책으로 사내 규칙 직접 작성
커스텀 규칙은 Open Policy Agent(OPA)의 정책 언어인 Rego를 사용하고, IaC 스캔 때 Datadog 기본 규칙과 함께 실행됩니다. Ansible, AWS CloudFormation, Dockerfile, Kubernetes, Terraform, GitHub Actions를 지원해요. IaC Rules 페이지에서 'Create Rule'을 선택하면 이름, 플랫폼, 카테고리, 심각도를 지정하고 필요하면 provider와 CWE 식별자도 추가할 수 있습니다. 규칙 생성, 편집, 발행에는 appsec_vm_write 권한이 필요합니다.
자연어로 내부 정책을 설명하면 AI rule creator가 그 설명을 바탕으로 Rego 정책과 규칙을 트리거하는 샘플 IaC 설정을 함께 생성해줘요. Bits Chat으로도 정책 작성을 도울 수 있고, 처음부터 만드는 경우 에디터가 스타터 정책과 샘플 파일을 제공합니다. 기존 기본 규칙이나 커스텀 규칙을 클론해서 메타데이터, 정책, 샘플 파일, 설명을 복사한 뒤 수정하는 방법도 가능해요.
실무 적용 포인트: 검증부터 발행, 위반 확인까지
규칙을 저장하기 전에 에디터에서 정책을 평가해볼 수 있어요. 원문 예시로, aws_s3_bucket_versioning 리소스의 status가 Suspended로 설정된 경우를 잡는 Terraform 정책을 만든다면 그 설정이 담긴 샘플 파일로 정책을 실행해 finding이 나오는지 확인하고, 값을 Enabled로 바꿔서 다시 실행해 finding이 안 나오는지 검증하는 식입니다. 아직 다듬어야 할 규칙은 'Save as draft'로 저장해 스캔에 반영되지 않도록 하고, 준비가 끝나면 'Save and publish'로 발행하면 됩니다.
발행된 규칙의 위반 사항은 pull request 댓글, IDE 확장, IaC Security findings explorer에서 확인할 수 있고, PR Gates로 위반 시 병합을 막을 수도 있어요. Findings Automation Pipelines를 연결하면 이런 finding을 기반으로 자동 액션을 트리거하는 것도 가능합니다. 커스텀 규칙도 기존 IaC Security 설정 모델을 그대로 씁니다. Datadog 안에서 또는 code-security.datadog.yaml 파일로 저장소 전체 규칙 설정, 실행/무시 여부, 심각도 필터, 경로 필터, 규칙별 설정을 관리할 수 있고 인라인 주석으로 특정 라인이나 블록에 예외를 두는 것도 지원해요. 편집할 때마다 새 버전이 생기는 버전 히스토리도 남기 때문에 두 버전을 비교하거나 이전 버전으로 되돌리는 것도 가능합니다.
자주 묻는 질문
datadog 란
Datadog는 애플리케이션과 인프라를 관측하고 보안까지 모니터링하는 통합 플랫폼입니다. 이번에 다룬 IaC Security는 그중 코드형 인프라 배포 전 오설정과 보안 위반을 스캔해 잡아주는 기능이에요.
sentry datadog 비교
원문에는 Sentry와의 직접 비교 내용이 없어요. 다만 이번 업데이트로 알 수 있듯 Datadog는 에러 트래킹을 넘어 IaC 보안 정책까지 한 플랫폼에서 관리하는 방향으로 기능을 확장하고 있습니다.
커스텀 규칙은 어떤 플랫폼을 지원하나요
Ansible, AWS CloudFormation, Dockerfile, Kubernetes, Terraform, GitHub Actions 여섯 가지 플랫폼을 지원합니다.
Rego를 몰라도 커스텀 규칙을 만들 수 있나요
AI rule creator에 자연어로 요구사항을 설명하면 Rego 정책과 샘플 IaC 설정을 자동 생성해주기 때문에 처음부터 Rego 문법을 알아야 하는 건 아니에요. 다만 생성된 정책을 에디터에서 검증하고 필요하면 직접 수정하는 과정이 필요합니다.
에디터 노트
코드 리뷰 때 사람이 일일이 확인하던 사내 태그, 인스턴스 규칙을 정책으로 코드화해서 PR Gates로 강제할 수 있다는 점이 실무적으로 유용해 보입니다. 다만 AI가 생성한 Rego 정책을 검증 없이 바로 발행하면 오탐이나 누락이 생길 수 있어서, 원문에서도 강조하듯 샘플 설정으로 테스트하고 draft 저장을 거치는 단계는 건너뛰지 않는 게 좋습니다.
참고 출처 | 원문 보기
태그
- Datadog
- 데이터독
- IaC Security
- 코드형 인프라 보안
- Rego
- 레고 정책 언어
- OPA
- 오픈 폴리시 에이전트
이 노트는 자동 검증을 거쳐 발행되었습니다. 오류 제보는 편집팀이 즉시 확인합니다.
관련 마테크
- Datadog Journey Paths란, 전환, 이탈 경로 추적으로 UX 개선하는 법퍼널이 숫자만 보여준다면 Journey Paths는 이탈 사용자가 실제로 헤맨 경로 자체를 보여줘요
- Datadog Kafka Console란, 카프카 장애 원인 통합 진단 사용법카프카에서 컨슈머 랙이 튀었을 때 원인을 한 화면에서 찾게 해주는 Datadog의 새 기능이에요
- Datadog MCP Server란, Bits Chat과 AI 코딩 에이전트로 워크플로우 자동화하는 법Datadog MCP Server로 Bits Chat이나 Claude Code 같은 AI 코딩 에이전트에게 말로 시키면 장애 대응 워크플로우가 바로 만들어져요
- Datadog 프롬프트 캐싱 모니터링이란, AI 에이전트 토큰 비용 줄이는 방법AI 에이전트가 매번 반복하는 시스템 프롬프트를 캐싱하면 토큰 비용과 응답 지연을 줄일 수 있어요