Palo Alto Networks Strata Cloud Manager 지원이 시작되었습니다. 자세히 보기 →
Published:
보안 정책 규정 준수에 대한 일반적인 오해
by FireMon
요약
오늘날 넘쳐나는 규제, 끊임없이 변화하는 컴플라이언스 기준, 그리고 데이터 유출이라는 상존하는 위협에서 벗어나기란 불가능합니다. 2019년 데이터 유출의 25퍼센트는 시스템 결함에서 비롯되었고, 24퍼센트는 인적 오류가 근본 원인이었습니다. 보안 업계의 관심은 대부분 악의적 공격에 쏠려 있지만, 시스템 결함과 인적 오류로 인한 유출 역시 그에 못지않게 심각한 결과를 초래할 수 있다는 점에 주목할 필요가 있습니다. 설상가상으로 53퍼센트의 조직이 사이버보안 인력 부족을 심각한 문제로 보고했으며, 이러한 상황이 해소될 조짐은 보이지 않습니다. 조직들은 비즈니스와 규제 컴플라이언스의 속도를 따라가면서 이처럼 중첩된 문제들을 해결할 방안을 끊임없이 찾고 있습니다. 이러한 사고를 막기 위한 투자가 거듭 실패하면서 많은 조직이 냉소적이고 무기력한 태도를 갖게 되었습니다. 디지털 전환 이니셔티브는 고객, 파트너, 임직원에게 가치를 운영하고 전달하는 방식을 근본적으로 바꾸고 있습니다. 이에 따라 네트워크 보안 정책 및 방화벽 관리에 대한 접근 방식도 함께 달라져야 합니다. 만병통치약은 없으며, 백기를 드는 것 또한 문제가 됩니다. 다음에 무슨 일이 일어날지는 아무도 알 수 없다는 것이 현실입니다. 변화하는 환경에서 컴플라이언스를 유지하기 위해 합리적 판단, 근거, 선제적 조치라는 방법을 채택할 수 있습니다. 수동적 컴플라이언스라는 개념에서 벗어나는 것은 보안 민첩성을 확보하고, 위험을 줄이며, 모든 네트워크 장비와 클라우드 인스턴스 전반에서 실시간으로 위협을 찾아내기 위한 중요한 단계입니다. 이 글에서는 보안 태세를 개선하고 지속적인 컴플라이언스를 달성하며, 하이브리드 환경을 보호하기 위한 실시간 가시성과 통제력을 확보하는 데 권장되는 단계를 소개합니다.
누가, 무엇이 위험에 놓여 있는가
많은 조직이 수동적 컴플라이언스 방식을 채택해 왔으며, 그 결과 모든 구성원이 위협에 노출될 수 있습니다. 네트워크에 대한 가시성이 거의 또는 전혀 없는 상태에서는 다음 데이터 유출로 이어질 수 있는 숨겨진 위협을 발견하거나 컴플라이언스 미비점을 밝혀내지 못합니다. 수동적인 컴플라이언스 접근 방식에는 다음이 포함됩니다.
- 대량의 데이터 수집
- 모델링된 트리거와 함께 데이터를 데이터베이스에 저장
- 알림이 발생하기를 기다림
이러한 접근 방식은 조직을 더 안전하게 만들어 주지 않습니다. 소속 산업 분야에 따라 PCI-DSS, HIPAA, SOX, NERC-CIP와 같은 산업 및 규제 기준을 준수해야 할 수 있습니다. 위험을 줄이고 컴플라이언스 감사를 완료하기 위해 보안 팀이 투입하는 수작업의 양은 네트워크에서 실제로 무슨 일이 일어나고 있는지에 대한 실시간 가시성 부재로 인해 더욱 가중됩니다. 정책 컴플라이언스에 관한 네 가지 통념을 인식하는 것에서 첫걸음을 내딛으십시오.
통념 #1: 컴플라이언스는 규칙과 접근 제어가 전부다
컴플라이언스와 네트워크 보안은 태세 개선을 위해 규칙과 접근 제어를 만드는 것만을 의미하지 않습니다. 하이브리드 환경에서 무슨 일이 일어나고 있는지에 대한 지속적이고 실시간적인 평가가 필요합니다. 규칙과 정책 뒤에 숨는 것은 컴플라이언스 및 보안 실패에 대한 변명이 될 수 없습니다. 조직은 하이브리드 환경에서 매 순간 일어나는 일에 대한 직접적이고 실시간적인 로그 분석을 통해 이 통념을 극복합니다. 보안과 컴플라이언스는 네트워크 전반의 접근 제어 정책을 수립하고, 조직의 보안 및 컴플라이언스 조치를 검증하기 위해 실제 네트워크 활동을 지속적으로 분석하는 데서 나옵니다. FireMon 고객은 감사 및 컴플라이언스에 소요되는 연간 일수를 4배 줄였습니다.
FIREMON을 통한 로그 분석
- 실시간 고급 위협 탐지
- Elasticsearch 기반의 실시간 확장형 검색
- 비정상적인 사용자 및 시스템 행위
- 자동화된 데이터 수집 및 연관 분석
- 디지털 포렌식 및 조사
- 정확한 개선 권고
통념 #2: 컴플라이언스는 감사가 있을 때만 시급하다
하이브리드 환경의 진화는 여전히 보안과 컴플라이언스 유지에 가장 중대한 과제입니다. 안타깝게도 그 진화는 컴플라이언스 및 보안 담당자가 따라잡기를 기다려 주지 않습니다. 컴플라이언스 기준 또한 이렇게 진화하는 하이브리드 환경 속에서 변화하고 있습니다. 예를 들어 GDPR와 CCPA는 모두 소비자 데이터가 어디에 저장되는지를 묻습니다. 클라우드입니까? 이는 임박한 감사 시점에 주로 떠올리는 사항을 넘어, 상시적인 컴플라이언스 요구에 새로운 차원을 더합니다. 차세대 방화벽과 로깅 기술은 네트워크에서 흘러나오는 데이터를 활용하지만, 컴플라이언스는 모든 데이터를 분석할 프로세스와 도구를 갖추었을 때 달성됩니다. 데이터를 실시간으로 확인하면 컴플라이언스 팀과 네트워크 보안 팀이 신속하게 조정하고 위험을 줄일 수 있습니다. 네트워크 통제와 접근을 강화하면 조직이 네트워크 트래픽을 체계적으로 관리하기 위해 선제적 조치를 취하고 있다는 확신을 감사인에게 줄 수 있습니다. 그러나 실제 네트워크는 무엇을 말해 주고 있습니까? 지속적인 로그 분석 없이는 컴플라이언스 달성 여부를 검증할 방법이 없습니다. 이러한 지속적 분석은 예정된 감사나 최근 완료된 감사와 무관하게 이루어져야 합니다. 이 통념에서 얻어야 할 교훈은 컴플라이언스가 네트워크의 진화 및 기준 변화와 동시에 이루어져야 한다는 점입니다. 컴플라이언스는 더 이상 특정 시점의 평가일 수 없으며, 실시간 상시 모니터링을 통한 지속적 검증 프로세스가 되어야 합니다. 일반적인 FireMon 고객은 감사 보고서 작성에 소요되는 시간이 300% 이상 단축되는 효과를 경험합니다. FIREMON을 통한 실시간 상시 모니터링
- 컴플라이언스 확보를 위한 기본 제공 평가(예: PCI-DSS, NERC-CIP 등) 및 맞춤형 평가
- 장비 구성에 대한 상시 백업
- 폴링이 아닌 syslog 기반의 지속적 변경 탐지
- 컴플라이언스 기준과 관련된 모든 변경에 대한 자동 평가
- 변경 주체 식별 및 사용자 행위 분석
- 트래픽 흐름 분석으로 모든 방화벽 정책의 모든 규칙에 대한 출발지와 목적지를 추적하여 네트워크 트래픽 동작 파악
- 높은 처리량과 데이터 조회를 위한 분산 아키텍처
통념 #3: 접근을 허용하기보다 차단하는 편이 낫다
가장 오래된 보안 관행 중 하나는 “무조건 거절하기”입니다. 무조건 거절하는 방식의 문제는 최적화된 보안 태세를 수립하기에 앞서 비즈니스 요구사항을 정의하는 과정을 건너뛴다는 점입니다. 보안 및 컴플라이언스 팀은 기본적으로 접근을 차단하거나 제한하려 할 수 있지만, 이는 비즈니스의 출시 속도에 영향을 줄 수 있습니다. 조직을 보호하려면 보안과 접근 제어가 필요하지만, 접근을 줄이거나 없애는 것도 그만큼 해롭습니다. “차단”을 기본값으로 삼는 것은 적절한 접근 권한을 부여하는 이유와 그 결과를 신중히 검토하기에는 컴플라이언스와 접근 제어가 너무 어렵거나 시간이 많이 든다고 선언하며 백기를 드는 것과 같습니다. 균형점은 찾을 수 있습니다. 하이브리드 네트워크에서 핵심 자산과 정보에 대한 접근을 막을 필요도, 요구하는 모든 이에게 문을 활짝 열어 줄 필요도 없습니다. 대신 네트워크 정책이 비즈니스 요구에 맞춰 조정되어야 하며, 이는 자산과 엔티티 중심의 정책입니다. 사용자, 서비스, 호스트, 정보를 따라가는 정책은 컴플라이언스 기준에 부합할 수 있습니다. 지속적인 분석을 통해 컴플라이언스 이탈을 발견하고, 신속하게 경로를 수정하며, 컴플라이언스를 회복하기 위한 조치를 취할 수 있습니다. 이 통념에서 얻을 교훈은 차단이라는 이른바 만병통치약이 오히려 역효과를 낼 수 있다는 점입니다. 그러나 신중하고 일관된 데이터 기반 분석을 통해 컴플라이언스 및 보안 담당자는 모든 실패를 포착하고 실시간으로 신속히 조치할 수 있습니다. 평균적으로 고객은 변경 전 모델링과 위험 최적화를 자동화하여 SLA를 62% 단축했습니다. FIREMON을 통한 데이터 기반 분석
- 접근 정책에 의해 거부된 위협을 포함하여 기존 규칙 및 정책의 사용 현황 시각화
- 컴플라이언스 기준과 관련된 모든 변경에 대한 자동 평가
- 트래픽 흐름 분석으로 모든 방화벽 정책의 모든 규칙에 대한 출발지와 목적지를 추적하여 네트워크 트래픽 동작 파악
- 규칙 및 정책 설계 자동화
- 지나치게 허용적이거나 중복된 규칙 제거
통념 #4: 실시간 가시성은 불가능하다
법률 및 규제 변화가 매우 빠르게 이어지면서, 네트워크 보안 및 컴플라이언스 팀에는 전체 네트워크에 걸친 실시간 가시성과 데이터 접근이 필요합니다. 데이터가 여러 형식과 구조로 유입되기 때문에, 네트워크 활동이 규칙과 정책에 부합하는지 검증하려면 컴플라이언스 보고가 ‘데이터 짜맞추기’ 작업이 되어 버립니다. 보안 및 컴플라이언스 담당자는 방대한 데이터의 바다에서 답을 얻기 위해 사실상 데이터 과학자가 되어야 합니다. 특정 규칙이나 정책이 원하는 효과(컴플라이언스 부합)를 낼지 어떻게 알 수 있습니까? 대부분의 조직과 마찬가지로, 컴플라이언스 기준의 관점에서 네트워크 활동을 평가할 인력이나 시간이 없습니다. 새로운 컴플라이언스 기준의 기한이 다가올 무렵에도 데이터 짜맞추기 작업은 끝나지 않아, 컴플라이언스 달성 여부를 확신할 수 없습니다. 아무리 빠르게 데이터를 짜맞춰도 결코 끝나지 않습니다. 물론 이 딜레마의 다른 한편에는 이러한 기준이 실제로 데이터 침해를 막아 준다는 사실이 있습니다. 그러나 상당한 자원이 기준의 테스트와 적용에 투입되는 동안, 팀의 다른 인력은 네트워크에 더 많은 변형을 추가하고 있습니다. “결국 불가능한 일이구나”라고 생각하게 되는 것도 자연스럽습니다. 자동화된 프로세스를 통해 컴플라이언스 기준과 정책 및 규칙이 만들어 내는 결과를 평가하는 시간을 단축할 수 있습니다. 이 통념에서 얻는 교훈은 실시간 전사적 가시성이 가능하다는 것입니다. 전체 네트워크에 걸친 실시간 상시 가시성은 공격 표면을 줄이고, 데이터 유출을 없애며, 지속적인 컴플라이언스를 보장합니다. FireMon 고객은 일반적으로 관리 대상으로 편입할 수 있는 비인가 또는 섀도 장비를 40% 더 많이 탐지합니다. FIREMON을 통한 실시간 가시성
- 하이브리드 엔터프라이즈 전반의 실시간 상황 인식으로 사각지대 제거
- 전체 데이터 보존
- 전사적 검색 및 보고를 위한 단일 콘솔
- SiQL을 사용한 전사 범위 검색
- Elasticsearch 기반의 실시간 확장형 검색
- 전사의 모든 네트워크 장비로부터 자동 실시간 스트리밍
- 높은 처리량과 데이터 조회를 위한 분산 아키텍처
결론
하이브리드 네트워크 전반에서 보안과 컴플라이언스를 수립하고 유지하는 일은 필수적인 과제입니다. 예기치 못한 상황이 컴플라이언스 목표와 보안 요구사항을 달성하려는 최선의 노력을 방해하는 경우도 많습니다. 끊임없는 변화 속에서 성공하는 방법을 이해하면 네트워크 보안과 컴플라이언스를 개선할 길을 찾을 수 있습니다. 포괄적인 보안 및 컴플라이언스 전략은 사람, 프로세스, 기술로 구성되며, 그중 어느 하나도 다른 요소 없이는 작동할 수 없습니다. 이는 세 다리 의자와 같아서, 각 요소가 보안과 컴플라이언스를 떠받치는 중요한 역할을 합니다. 최선의 결과는 이러한 컴플라이언스 통념이라는 잘못된 전제를 걷어낼 때 얻어집니다. 컴플라이언스는 단순한 규칙과 접근 제어 그 이상입니다. 언제나 유효한 사안입니다. 조직에 맞는 견실한 보안 정책으로 비즈니스를 뒷받침할 수 있습니다. 또한 전체 네트워크에 대한 실시간 가시성을 확보할 수 있습니다. 컴플라이언스 이탈은 일어나기 마련이며, 이 글을 읽는 지금도 일어나고 있을 가능성이 큽니다. 그러나 발견까지 걸리는 시간을 단축하고, 정책의 적정성을 평가하며, 데이터를 지속적으로 점검함으로써 컴플라이언스를 회복할 수 있습니다. FIREMON 컴플라이언스에 대해 자세히 알아보기