Cloudflare CASB를 통한 Claude Compliance API 지원 발표 (새 탭에서 열림)
Cloudflare가 Claude Compliance API를 CASB에 통합해, 보안·컴플라이언스 팀이 엔드포인트 에이전트 없이 Claude 사용 현황과 민감정보 노출을 Cloudflare 대시보드에서 모니터링할 수 있게 했다. 이를 통해 Claude의 프로젝트, 파일, 대화, 생성 문서에서 발생하는 보안 문제를 탐지하고, 기존 SaaS 보안 워크플로와 Cloudflare Gateway 정책을 이용해 차단·제한까지 연결할 수 있다. 핵심은 AI 애플리케이션의 사용 데이터를 단순히 차단하는 데서 나아가, 데이터 생성·처리·저장 전 과정을 관리하는 것이다.
AI 도입에 따른 새로운 보안 과제
- 기존 SaaS와 달리 AI 서비스에서는 사용자가:
- 고객 개인정보나 기밀자료를 프롬프트에 입력할 수 있다.
- API 키를 실수로 공유하고 장기간 교체하지 않을 수 있다.
- 민감정보가 포함된 응답이나 문서를 생성할 수 있다.
- 네트워크 계층에서 승인되지 않은 AI 서비스 사용을 차단하는 것만으로는 승인된 서비스 내부의 활동을 파악할 수 없다.
- AI 애플리케이션은 데이터를 읽는 것뿐 아니라 생성하고, 여러 시스템과 연결하며, 에이전트나 API를 통해 업무를 수행한다.
- 따라서 보안은 API 호출, 데이터 처리, 저장 데이터까지 전체 라이프사이클을 다뤄야 한다.
Cloudflare의 AI 보안 구성
- Cloudflare AI Gateway
- 애플리케이션과 Anthropic 같은 AI 제공업체 사이에 위치한다.
- 요청, 토큰 사용량, 모델 성능을 관찰한다.
- 속도 제한, 응답 캐싱, 세밀한 모델 라우팅을 지원한다.
- Cloudflare Gateway 및 DLP
- AI 트래픽을 검사한다.
- 고객 개인정보나 기밀자료가 포함된 프롬프트가 모델에 전달되기 전에 차단할 수 있다.
- Cloudflare Access 및 MCP 서버 포털
- 에이전트가 기업 도구에 연결하는 경로를 보호된 단일 엔드포인트로 통합한다.
- 사용자·에이전트별 접근 권한을 제어하고 모든 요청을 감사 로그로 남긴다.
- Cloudflare CASB
- Claude 내부에 저장된 데이터를 검사한다.
- 잘못된 공유 설정과 민감정보를 탐지하며 엔드포인트 에이전트를 요구하지 않는다.
- 각 기능은 Cloudflare 플랫폼 안에서 연동되므로 여러 보안 서비스나 클라우드 사이를 트래픽이 우회하는 ‘헤어핀’ 구조를 피할 수 있다.
Claude Compliance API와 CASB 통합
- Claude Compliance API는 Claude 조직, 워크스페이스, 사용량에 관한 보안 관련 데이터를 프로그래밍 방식으로 제공한다.
- Cloudflare CASB는 이 API를 사용해 인라인 트래픽 검사나 단말 에이전트 없이 Claude의 보안 문제를 탐지한다.
- 탐지 결과는 다른 SaaS 애플리케이션의 보안 결과와 함께 Cloudflare 대시보드에 표시된다.
- 결과는 카테고리별로 묶이고 심각도순으로 정렬된다.
- 보안팀은 Microsoft 365, Google Workspace, Salesforce와 동일한 방식으로 이슈를 분류하고 담당자를 지정하며 해결할 수 있다.
탐지 가능한 Claude 자산과 위험
- 프로젝트
- 조직 전체 또는 특정 사용자·그룹에 공유된 프로젝트를 탐지한다.
- 프로젝트 첨부파일
- DLP 정책을 위반하는 파일과 문서를 식별한다.
- 채팅 파일
- 사용자가 업로드한 파일과 Claude가 생성한 파일을 검사한다.
- 채팅 메시지
- 사용자의 프롬프트와 제공자의 응답에 포함된 민감정보를 탐지한다.
- Artifacts
- Claude가 생성한 문서와 파일의 DLP 정책 위반 여부를 확인한다.
Claude Enterprise와 Claude Platform 지원 범위
- Claude Enterprise에서는 다음 정보를 확인할 수 있다.
- 조직
- 프로젝트
- 채팅
- 역할
- 대화 메시지
- 업로드된 파일
- 대화와 파일은 전용 읽기 전용 엔드포인트를 통해 조회해 데이터 손실 위험을 줄인다.
- Claude Platform에서는 다음 이벤트를 계속 제공한다.
- 멤버 및 워크스페이스 변경
- API 키 생성
- 파일 생성 및 다운로드
- Activity Feed 지원도 향후 추가될 예정이다.
탐지에서 정책 시행까지
- CASB가 민감정보가 포함된 파일 업로드 같은 문제를 발견하면, 해당 결과를 Cloudflare Gateway 정책으로 연결할 수 있다.
- 보안팀은 다음과 같은 조치를 취할 수 있다.
- 특정 사용자의 Claude 파일 업로드 차단
- Claude 애플리케이션 전체 접근 제한
- 문제가 해결될 때까지 특정 기능만 제한
- 이를 통해 CASB의 사후 가시성을 Gateway의 실시간 인라인 정책 집행으로 확장한다.
시작을 위한 조건
- Claude Enterprise 계정이 필요하다.
- 조직에 대해 Claude의 Compliance API 접근 권한을 요청해야 한다.
- 이후 Cloudflare CASB에서 해당 API 통합을 구성해 Claude 관련 보안 결과를 대시보드에서 확인하는 방식이다.
실무적으로는 Claude 사용을 일괄 차단하기보다, CASB로 민감정보와 과도한 공유를 먼저 식별한 뒤 사용자·그룹·기능별 Gateway 정책으로 단계적으로 제한하는 접근이 적합하다.