Palo Alto Networks Strata Cloud Manager 지원이 시작되었습니다. 자세히 보기 →
Published:
방화벽의 실용적 역사 – 파트 3: 성능이 중심에 서다
by FireMon
Jody Brazil, FireMon CEO 2000년대 초반에 이르러 프록시는 경쟁에서 밀려났고, 스테이트풀 인스펙션이 시장을 지배했습니다. 인터넷 속도가 빨라지고 기업 내부의 방화벽 도입이 확대되면서 성능이 구매 결정을 좌우하게 되었습니다. 이때 등장한 것이 Netscreen, 방화벽 어플라이언스, 그리고 주문형 반도체(ASIC)입니다.
ASIC의 부상
Cisco가 네트워킹 분야에서 구축하고 판매했던 것과 유사한 일을 Netscreen은 보안 분야에서 해냈습니다. Netscreen은 목적에 맞게 설계된 방화벽 "어플라이언스"를 선보였습니다. 하드웨어, OS, 소프트웨어를 모두 통제함으로써 소프트웨어 기반의 Check Point 방화벽을 성능 면에서 크게 앞설 수 있었습니다. 또한 Netscreen은 방화벽의 패킷 처리 판단을 위한 보안 전용 ASIC을 도입했습니다. 소프트웨어에서 트래픽을 검사하는 대신, Netscreen 방화벽은 전용 칩을 탑재해 더 빠른 검사를 구현했고, 그 결과 더 낮은 비용으로 지연 시간은 줄이고 처리량은 높였습니다. 성능이 방화벽의 최우선 구매 기준으로 꼽히던 상황에서 어플라이언스는 Netscreen에 상당한 우위를 안겨주었습니다. 방화벽 어플라이언스를 처음 판매한 곳이 Netscreen은 아니었습니다. Cisco는 90년대에 PIX를 판매하고 있었습니다. 다만 Netscreen은 시장이 선호하던 스테이트풀 인스펙션 방화벽과 사용하기 쉬운 GUI를 방화벽 어플라이언스에 결합했습니다. 초기에는 중앙 관리 기능을 제공하지 않았지만, 개별 방화벽의 손쉬운 배포와 관리 덕분에 일부 소규모 환경에서는 그 한계를 극복할 수 있었습니다. 그리고 별도의 플랫폼을 구매하거나 OS를 관리할 필요가 없어 TCO가 낮아지고 성능은 높아지면서 대기업에서도 성공을 거두었습니다. 결국 Netscreen 역시 엔터프라이즈 관리 기능의 부재를 약점으로 인식하고 Check Point와 유사한 기능을 갖춘 중앙 관리 플랫폼을 내놓았습니다.
표준이 된 어플라이언스
방화벽 어플라이언스를 밀어붙인 곳이 Netscreen과 Cisco만은 아니었습니다. Nokia는 Ipsilon Networks 인수 이후 Check Point 소프트웨어 방화벽을 위한 어플라이언스 플랫폼을 제공하기 시작했습니다. 많은 Check Point 고객에게 Nokia 어플라이언스는 모든 Check Point 방화벽 게이트웨이의 표준 배포 플랫폼이 되었습니다. 주요 이점은 다음과 같습니다.
- 어플라이언스 플랫폼: 보안 팀이 어플라이언스 배포의 하드웨어, OS, 소프트웨어를 모두 직접 소유할 수 있었습니다. 반면 많은 조직에서 어플라이언스가 아닌 경우, 보안 팀은 하드웨어 팀과 운영체제 팀 등 내부 IT 자원과 협의해야 했습니다.
- 성능: Nokia는 성능 향상을 위해 스테이트풀 테이블을 전용 하드웨어 조회로 오프로드하는 기능을 지원했습니다.
- HA: Nokia는 장애 조치 기능인 VRRP를 내장해 출시했기 때문에 서드파티 솔루션을 구매하지 않고도 HA 방화벽을 구성할 수 있었습니다.
- 관리: 웹 UI를 통한 손쉬운 OS 관리와 간편한 OS 업그레이드 및 다운그레이드 덕분에 Nokia IPSO는 유지 관리가 쉬운 플랫폼이었습니다.
성능은 이 시장에서 매우 중요한 동인이었기에 더 높은 성능 제공에 집중한 다른 플랫폼들도 시장에 등장했습니다. Crossbeam은 범용 하드웨어 섀시 플랫폼으로, 방화벽 어플라이언스 시장에서 강력한 틈새를 확보했습니다. 앞서 언급한 이점과 매우 유사하게, Crossbeam은 고성능 HA 하드웨어 플랫폼을 제공했습니다. 결국 Check Point도 어플라이언스가 시장의 선호라는 점을 받아들여 Check Point 브랜드의 어플라이언스를 출시했습니다. 이후 Check Point는 방화벽 어플라이언스를 공급하던 Nokia 사업부를 인수해 어플라이언스 제품군과 기능을 계속 확장해 나갔습니다. 이후 등장한 주요 방화벽 벤더들은 모두 어플라이언스를 내놓았으며, 그 예로는 Palo Alto Networks, Fortinet, Watchguard, Sonicwall 등이 있습니다.
주류가 된 보안
Netscreen은 Check Point에게 매우 만만치 않은 경쟁자임이 입증되었습니다. 그러나 밀물이 모든 배를 띄우듯, 시장이 워낙 빠르게 확대되면서 2000년대 중반에는 모든 방화벽 벤더가 번창했습니다. 보안은 기술적 과제에서 비즈니스 과제로 옮겨갔습니다. 세간의 이목을 끈 공격과 핵심 비즈니스 기능의 인터넷 의존도 증가로 인해 보안은 주목받지 못하던 영역에서 최전선으로 부상했습니다. 방화벽은 시장에서 상업적으로 가장 성공한 보안 제품 중 하나였고, 지금도 그렇습니다. 그 증거로, FireMon의 최근 State of the Firewall 설문조사에 따르면 조직의 약 70%가 전체 보안 예산의 10% – 50%를 방화벽에 지출하고 있습니다. 방화벽이 왜 이토록 보안의 핵심 구성 요소가 되었는지 묻는 것은 타당하다고 생각합니다. 당시 세간의 이목을 끈 공격 대부분은 방화벽으로 효과적으로 차단할 수 없는 멀웨어(바이러스와 웜)였습니다. 내부자 위협은 인증 및 권한 부여 솔루션으로 더 잘 대응할 수 있었습니다. 외부 위협은 의도적으로 외부에 공개된 애플리케이션을 통해 노출되는 경우가 많았습니다. 그렇다면 방화벽은 왜 번창했을까요? 첫째, 방화벽은 사용 중인 몇 안 되는 포지티브 보안 모델 제품이었고, 지금도 그렇습니다. 포지티브 보안 모델은 다음 바이러스 시그니처나 침입 패턴으로 공격자를 앞서 나가는 데 의존하지 않습니다. 방화벽은 허용되는 것을 명시적으로 정의하고 그 외 모든 접근을 차단합니다. 방화벽이 보안의 유일한 해답이었던 적은 없지만, 방화벽은 정의된 접근만으로 기업의 위험을 매우 효과적으로 제한합니다. 둘째, 방화벽은 보안 조직이 통제할 수 있는 대상이었습니다. 실제로 방화벽 어플라이언스의 부상과 도입은 이 점을 더욱 뒷받침합니다. 방화벽 어플라이언스 덕분에 보안 엔지니어는 하드웨어와 운영체제 지원을 내부 IT에 의존하지 않고 솔루션 전체를 "소유"할 수 있었습니다. 방화벽은 시스템 소유자와의 협업, 에이전트를 설치할 엔드포인트 관리자, 안전한 코드 배포를 보장할 애플리케이션 개발자 없이도 네트워크에 배치할 수 있었습니다. 시스템 전체를 보안 조직이 구매하고 관리하며 유지했습니다. 이것이 방화벽이 번창한 타당한 보안상의 이유는 아닐지 몰라도, 사내 정치는 엄연한 현실이며 방화벽의 경우 그 덕분에 보안 생태계의 선도 기술로 자리 잡는 데 도움이 되었습니다. 2000년대 중반에 이르러 방화벽은 핵심 보안 기술로서의 입지를 굳혔습니다. 그러나 혁신은 멈추지 않았습니다. 차세대 방화벽 기술이 바로 눈앞에 다가와 있었습니다. 파트 4: 차세대