정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

방화벽의 실용적 역사 – 4부: 차세대

by FireMon

Jody Brazil, FireMon CEO 하드웨어와 소프트웨어 성능이 향상되면서 벤더 간 방화벽 성능 차이는 훨씬 줄어들었습니다. 성능 요구 사항이 완화된 것은 아니지만 대부분의 방화벽이 그 요구 사항을 충족할 수 있게 되었고, 성능은 의사 결정 요소로서의 비중이 크게 줄었습니다. 다음 격전지는 전통적인 방화벽을 넘어서는 기능 영역이 될 것이었습니다.

차세대 방화벽

10년이 넘는 기간 동안 '전통적인' 스테이트풀 인스펙션 방화벽은 업계 표준이었습니다. UTM이 특정 환경에서 틈새를 확보하기는 했지만, 스테이트풀 인스펙션 방화벽은 엔터프라이즈 환경에서 지배적인 기술이었습니다. Palo Alto Networks가 '차세대 방화벽'을 정의하고 2010년 이후 시장에서 상당한 반향을 얻기 전까지는 말입니다. 차세대 방화벽을 정의하는 몇 가지 핵심 기능이 있었습니다.

  • 애플리케이션 인식 패킷 필터링 – 포트와 프로토콜에 관계없이 레이어 7 애플리케이션 식별 정보를 기반으로 정책을 정의하고 트래픽을 제어하는 기능
  • IP 주소, 위치, 디바이스에 관계없이 적용되는 사용자 기반 액세스 제어(Active Directory와 같은 사용자 인증 플랫폼과의 통합을 통해)
  • 동일한 풀스택 애플리케이션 인식 기능을 활용한 통합 IPS 필터링
  • 단일 패스 분석으로 위의 모든 작업을 전통적인 스테이트풀 인스펙션 방화벽과 유사한 성능 수준에서 수행하는 기능

여기서 잠시 짚고 넘어갈 점은, Palo Alto의 창업자인 Nir Zuk가 Check Point Technologies의 엔지니어이자 최초의 스테이트풀 인스펙션 방화벽의 수석 엔지니어였으며, 방화벽 어플라이언스를 혁신한 Netscreen의 CTO이기도 했다는 사실입니다. 매우 인상적인 이력입니다. 그는 2010년에 그 역사를 상세히 다룬 인터뷰를 진행했으며, 읽어볼 만한 가치가 있습니다.

차세대 방화벽의 시장 침투

차세대 방화벽은 기존 벤더들과의 치열한 경쟁에 직면했습니다. 고객들은 기존 인프라에 상당한 투자를 한 상태였고, 한 방화벽 벤더에서 다른 벤더로의 마이그레이션은 당시에도(그리고 지금도) 극히 어려운 일이었습니다. 이러한 과제에 대응해 Palo Alto Networks는 네트워크 경계에서 Facebook과 같은 애플리케이션을 필터링하여 아웃바운드 사용자 행위를 제어하는 신기술의 이점을 부각하는 현명한 전략을 취했습니다. 이 새로운 기능에 집중함으로써, 방화벽 전면 교체 프로젝트를 기대하거나 요구하지 않고도 시장 점유율과 고객을 확보할 수 있었습니다. 그 결과 많은 고객이 기존 방화벽에 더해 Palo Alto Networks 방화벽을 도입하기 시작했습니다. 이 전략으로 고객을 확보한 후, Palo Alto Networks는 표준적인 방화벽 교체 프로젝트의 일환으로 해당 고객 환경 내 입지를 확대하고자 했습니다. 두 번째 성공적인 시장 전략은 Palo Alto Networks NGFW의 통합 IPS 기능을 내세우는 것이었습니다. 이 역시 기존 방화벽 벤더를 밀어낼 필요 없이, Palo Alto Networks는 자사 플랫폼을 고급 IPS로 판매할 수 있었습니다. 고객 관계를 구축한 후에는 전체 플랫폼 기능으로 해당 계정에 더 깊이 침투할 수 있었습니다. Palo Alto Networks는 방화벽 시장을 크게 뒤흔들었습니다. 기존 벤더들로부터 시장 점유율을 가져왔을 뿐만 아니라 방화벽의 정의 자체를 바꾸었습니다. 결국 NGFW가 표준이 되면서 경쟁사들은 뒤따라가야 하는 처지가 되었습니다.

플랫폼

방화벽의 진화는 멈추지 않았습니다. 네트워크 어플라이언스로서 방화벽은 매우 흥미로운 위치를 차지합니다. 방화벽은 네트워크 세그먼트 간의 트래픽을 검사하므로 탐지 및 대응 기능을 추가하기에 편리한 지점을 제공합니다. IDS와 IPS 기능은 UTM 및 차세대 방화벽과 함께 도입되었지만, 이는 추가된 기능의 시작에 불과했습니다. 위협 대응, 멀웨어 탐지 및 차단, 다중 인증을 통한 네트워크 기반 사용자 검증, 동적 블랙리스트 등이 이어졌습니다. 방화벽은 패킷 필터에서 보안 플랫폼으로 진화했습니다. 그리고 방화벽 벤더들은 단일 솔루션 공급업체에서 엔드포인트 보호, SIEM 기능, 멀웨어 탐지, 위협 프로파일링 등을 제공하는 풀스택 보안 벤더로 진화했습니다.

방화벽의 미래

방화벽의 진화는 아직 끝나지 않았습니다. 네트워킹 기술은 빠르게 변화하고 있으며 방화벽도 이에 적응해야 합니다. 클라우드, SDN, 컨테이너는 방화벽의 전통적인 역할을 위협합니다. 전통적인 네트워크 세그먼테이션은 매우 평면적인 네트워크로 대체되고 있으며, 이는 네트워크 복잡성을 크게 줄이는 대신 방화벽에는 상당한 과제를 안겨줍니다. 현재의 방화벽 벤더들이 이렇게 변화하는 네트워크 환경에 적응할까요? 클라우드나 SDN에 내장된 네이티브 보안 제어만으로 충분할까요? 새로운 과제를 해결하며 기존 방화벽 벤더를 위협할 신규 벤더가 등장할까요? 시간이 답해줄 것입니다. 지난 20여 년간 방화벽의 진화를 지켜보는 것은 흥미로운 일이었습니다. 그리고 앞으로의 20여 년을 더욱 흥미롭게 만들 시대의 문턱에 우리가 서 있다고 생각합니다.

방화벽의 실용적 역사 - 4부 | FireMon