Confidential Containers란 무엇인가?
클라우드 환경에서 데이터 보안은 크게 세 가지 상태로 나뉜다. 저장 중인 데이터(Data at Rest), 전송 중인 데이터(Data in Transit), 그리고 처리 중인 데이터(Data in Use). 지금까지 대부분의 보안 솔루션은 앞의 두 가지에 집중해 왔다. 디스크 암호화와 TLS가 대표적인 예다. 그러나 실제로 애플리케이션이 메모리에서 데이터를 처리하는 순간은 상대적으로 취약한 상태로 남아 있었다.
Confidential Containers는 바로 이 공백을 메우기 위한 프로젝트다. 2021년 Red Hat, Intel, IBM 등의 협업으로 시작된 이 오픈소스 프로젝트는 하드웨어 기반의 **TEE(Trusted Execution Environment)**를 활용해 연산 중인 데이터도 암호화된 상태로 처리할 수 있도록 한다. 2026년 7월, CNCF TOC(Technical Oversight Committee) 투표를 통해 공식 인큐베이팅 프로젝트로 승인되며 클라우드 네이티브 생태계에서의 위상이 한층 높아졌다.
어떻게 동작하는가?
Confidential Containers는 Kubernetes 생태계에 Kata Containers 런타임을 통해 통합된다. Kata Containers는 컨테이너를 경량 VM 안에서 실행하는 방식으로 강력한 격리를 제공하는데, 여기에 TEE를 결합함으로써 호스트 인프라 운영자조차 메모리 내 데이터에 접근할 수 없도록 보장한다.
# Kubernetes Pod에서 Confidential Container 사용 예시
apiVersion: v1
kind: Pod
metadata:
name: confidential-workload
spec:
runtimeClassName: kata-cc # Confidential Containers 런타임 지정
containers:
- name: app
image: my-sensitive-app:latest
개발자 관점에서 중요한 점은 기존 Kubernetes 워크플로우를 크게 바꾸지 않아도 된다는 것이다. runtimeClassName만 지정하면 TEE의 보안 혜택을 누릴 수 있어, TEE 도입의 복잡성을 대폭 줄일 수 있다. Microsoft Azure, AMD, NVIDIA, Alibaba 등 주요 클라우드 및 하드웨어 벤더가 생태계에 참여하고 있어 실질적인 활용 기반도 갖춰지고 있다.
백엔드 개발자에게 왜 중요한가?
퍼블릭 클라우드나 외부 인프라에서 민감한 워크로드를 실행하는 상황은 점점 늘고 있다. 금융, 의료, 개인정보 처리 등의 도메인에서는 "인프라 운영자도 내 데이터를 볼 수 없다"는 보장이 컴플라이언스 요건이나 고객 신뢰 확보에 직결된다. 기존에는 이를 위해 온프레미스 환경을 고수하거나 복잡한 암호화 아키텍처를 직접 설계해야 했다.
Confidential Containers가 CNCF 인큐베이팅 단계에 진입했다는 것은 프로젝트의 안정성과 커뮤니티 성숙도가 일정 수준에 도달했음을 의미한다. GitHub 전체 저장소 기준 1,000개 이상의 스타, 1,200건 이상의 PR 머지 등 지표도 활발한 기여를 뒷받침한다. 앞으로 CNCF의 공식 지원을 받아 문서화, 보안 감사, 커뮤니티 거버넌스 측면에서 빠르게 성숙해질 것으로 기대된다.
정리
- 처리 중인 데이터(Data in Use) 보호라는 기존 보안 솔루션의 공백을 하드웨어 TEE로 해결하는 프로젝트다.
- Kata Containers 런타임과 통합되어 기존 Kubernetes 워크플로우와 높은 호환성을 제공한다.
- CNCF 인큐베이팅 프로젝트 승인으로 프로젝트 안정성과 생태계 신뢰도가 높아졌으며, 민감한 워크로드를 퍼블릭 클라우드에서 운영해야 하는 팀이라면 주목할 만하다.