정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
SASE가 귀사의 환경에 적합합니까?
by FireMon
FireMon과 Zscaler의 전문가들이 SASE를 검토해야 하는 이유와 마이그레이션 시 알아두어야 할 사항을 논의합니다
세상은 하이브리드로 전환되었습니다. 일부 자산은 온프레미스에, 일부는 클라우드에 있습니다. 그리고 이 모두를 관리해야 합니다. 이는 COVID 이전에도 쉬운 일이 아니었으며, 이제 인력이 원격으로 근무하고 워크로드 규모가 폭증하면서 안전한 액세스를 제공하는 과제는 더욱 커졌습니다.
일반적인 허브 앤 스포크 방식의 보안 모델은 역동적인 하이브리드 환경에서 효과적인 보안을 제공하지 못합니다. Secure Access Service Edge, 즉 SASE('새시'로 발음)는 오늘날 기업이 직면한 보안 과제에 대응하는 분산형 모델입니다. SASE는 아직 도입 초기 단계에 있지만, Gartner는 해당 시장이 향후 4년 내에 거의 $11 billion 규모에 이를 것으로 전망합니다.
SASE는 WAN과 CASB, Zero Trust 같은 네트워크 보안 서비스를 클라우드로 제공되는 단일 서비스로 통합합니다. 그 기능은 엔터티 아이덴티티, 실시간 컨텍스트, 보안 및 규정 준수 정책, 그리고 각 세션 동안의 지속적인 위험 및 신뢰 평가를 기반으로 합니다. 엔터티는 개인, 사람의 그룹, 디바이스, 서비스, 애플리케이션, IoT 디바이스 또는 에지 컴퓨팅 위치일 수 있습니다.
SASE는 정책이 사용자를 따라가게 함으로써 위협을 줄입니다. Zscaler의 제품 관리 디렉터 Naresh Kumar는 "인력과 워크로드가 지사, 가정 또는 카페로 이동함에 따라, SASE는 전체 보안 스택을 사용자와 가까운 에지 위치에서 사용할 수 있게 합니다"라고 말했습니다. "그리고 에지에 가까운 곳에서 보안이 제공되기 때문에 최종 사용자 경험에 영향을 주지 않습니다. 이것이 SASE의 핵심 요소입니다."
SASE 도입을 이끄는 3대 요인
Kumar는 "보안 관점에서 저희가 본 가장 큰 과제는 어디서나 근무하는 환경으로의 갑작스러운 전환 속에서 모든 사람을 어떻게 보호할 것인가입니다"라고 말했습니다. "지사, SaaS, 원격 인력 등 이 모두에 보안을 일관되게 적용해야 합니다."
"다음은 IT 조직이 이전에 소유하고 관리하던 경계 외부에서 원하는 수준의 보호를 확보할 만한 충분한 리소스를 갖추고 있는지 여부입니다. SaaS의 새로운 국면에서는 데이터 프라이버시 문제와 같이 회사 디바이스와 개인 디바이스를 관리하는 데 필요한 추가적인 컨텍스트가 요구됩니다."
Kumar는 세 번째 과제가 가장 중요하다고 말했습니다. 바로 기업 정책이 표준화되고 하이브리드 환경 전반에 걸쳐 완전한 가시성을 확보하도록 하는 방법입니다. FireMon의 기술 제휴 부문 부사장 Tim Woods는 다음과 같이 덧붙였습니다. "보안 관점에서 관리해야 하는 모든 다양한 영역을 고려하면 이는 쉬운 일이 아닙니다. 그러나 사람들을 필요한 리소스에 어떤 방식으로 연결하든, 우리는 여전히 일관된 정책 가시성을 유지해야 합니다. 그 하이브리드 모델 전반에 걸쳐 위에서 아래까지 변경 사항에 대한 가시성과 인지를 확보하는 것이 매우 중요합니다."
SASE로 이러한 과제를 해결하는 방법
"모든 엔터티에 걸쳐 보안 통제를 중앙집중화하십시오"
가시성은 Woods가 말한 보안/책임의 파편화로 인해 저해됩니다. "중앙집중식 정책 통제가 부족할 때, 말하자면 주방에 요리사가 너무 많을 때, 일관성에 부정적인 영향이 나타나기 시작하고, 일관성의 결여는 보안 격차를 만듭니다."
Kumar는 "지사나 본사에 있는 사용자와 VPN을 사용하는 원격 사용자에 대해 서로 다른 보안 요소를 다루고 있다면 결코 일관성을 달성할 수 없습니다"라고 말했습니다. "그리고 일관성은 SASE의 핵심 원칙입니다. 성능과 확장성에 필수적입니다."
Kumar는 기업이 현재 사용하는 보안 도구의 수도 문제의 일부라고 말했습니다. "현재 보안 팀과 네트워킹 팀은 무슨 일이 일어나고 있는지 파악하기 위해 여러 화면을 오가야 합니다. 지사나 사용자 같은 모든 엔터티가 서로 다른 방식으로 처리됩니다." 그러나 가시성은 중앙집중식으로 처리될 때만 확보할 수 있습니다. 여기에는 하이브리드 클라우드와 같은 이기종 환경 전반에서 정책을 관리하는 능력이 포함됩니다.
Woods는 "이기종성이라는 말을 들으면 복잡성이 떠오릅니다"라고 말했습니다. "그리고 바로 이 지점에서 중앙집중식 가시성뿐 아니라 중앙집중식 품질 관리가 가장 중요해집니다. 이는 우리 내부 인력만을 위한 것이 아니라, 확장된 하이브리드 인프라에 우리가 허용하는 모든 액세스를 위한 것입니다." 가시성과 품질 관리는 기업 자체의 연결에 적용되는 것과 마찬가지로 파트너, 임시 계약업체, 자회사, 인수합병 등에서 오는 연결에도 적용되어야 합니다. Woods는 "우리는 그러한 원격 연결과 그것이 수반하는 잠재적 위험을 고려해야 합니다"라고 말했습니다. 그렇지 않으면 기업은 그러한 연결의 서드파티 제공업체가 구축하기로 선택한, 혹은 구축하지 못한 보안 통제에 좌우될 수밖에 없습니다.
Woods는 "악의적 행위자가 서드파티 연결에 접근하여 침해가 발생하는 사례를 너무나 자주 보아 왔습니다"라고 말했습니다. "악의적 행위자는 끊임없이 가장 저항이 적은 경로를 찾습니다. 그리고 그것을 발견하면 반드시 악용합니다. 따라서 그러한 서드파티 연결을 클라우드 보안 계획에 포함시킬 수 있다면 모든 엔터티에 걸쳐 동등한 기반, 즉 동등한 보안 통제를 확보할 수 있습니다."
"당신의 수준은 마지막 변경 작업만큼입니다"
Woods는 "고객들로부터 자신들의 전체 자산 현황을 제대로 파악하고 있다고 느끼지 못한다는 말을 얼마나 많이 들었는지 모릅니다"라고 말했습니다. "어디가 안전하고 어디에 보안 격차가 있는지 모릅니다. 도구가 몇 개인지, 플랫폼이 몇 개인지도 모릅니다. 플랫폼 간에 정보를 공유하거나 데이터를 보강하여 결합된 보안 솔루션의 전체 가치를 높이는 방법도 모릅니다."
이러한 역량이 없는 기업은 확장할 능력도 없으며, 온디맨드 확장은 더더욱 불가능합니다. Woods는 다음과 같이 말했습니다. "클라우드 환경은 움직이는 모래와 같습니다. 매우 빠르게 변합니다. 우리가 클라우드에 배치한 리소스가 단순한 설정 오류 하나로 순식간에 인터넷에 노출될 수 있다는 점을 생각하면 두려운 현실입니다. 이는 민첩한 보안 정책 관리 모델의 필요성을 분명히 보여줍니다. 저는 '당신의 수준은 마지막 변경 작업만큼이다'라고 말하곤 합니다."
Woods는 변경을 구현하기 전에 기업이 다음 질문에 대한 답을 이미 알고 있어야 한다고 말했습니다.
- 이 변경이 규정 준수를 위반하게 됩니까?
- 허용할 수 없는 위험을 초래합니까?
- 정책 충돌로 인한 것과 같이, 이전에는 노출되지 않았던 알려진 취약점에 인프라를 노출시킵니까?
- 정책 관점에서 지나치게 허용적인 액세스를 제공합니까?
- 비즈니스 연속성을 저해합니까?
- 비즈니스 운영에 중요한 요소에 영향을 미칩니까?
Woods는 이렇게 물었습니다. "그 모든 것을 알아내기 위해 이리저리 뛰어다니며 문제를 해결해야 할까요, 아니면 선제적으로 대응해 미리 충분히 파악하고 '이 변경은 이미 평가했고 비즈니스 연속성에 부정적인 영향을 줄 것을 알기 때문에 허용할 수 없습니다'라고 말할 수 있을까요?"
"오래된 규칙을 새로운 시스템으로 가져오지 마십시오"
마이그레이션에 대해 논의하며 Kumar는 다음과 같이 말했습니다. "어플라이언스에 있던 정책을 그대로 클라우드로 옮기는 것은 좋은 생각이 아닙니다. 그렇게 하면 문제를 한 곳에서 다른 곳으로 옮기는 것에 불과합니다. 클라우드 마이그레이션은 어떤 규칙이 실제로 자산을 보호하고 있는지 식별할 기회입니다. 시간이 지나면서 규칙은 쌓이고, 때로는 더 이상 적용되지도 않는 규칙들이 남습니다. 아무 역할도 하지 못한 채 성능을 저하시키고 심지어 취약점을 만들어낼 뿐입니다."
Woods는 "정책 비대화는 실제로 존재하는 문제입니다"라고 말했습니다. "사용되지 않는 규칙, 중복 규칙, 가려진 규칙, 복제된 규칙, 기술적 오류, 정체된 규칙, 그저 잠들어 버린 규칙 등 시간이 지나면서 정책에 쌓이는 불필요한 모든 것들입니다. 그리고 이를 철저히 관리하지 않으면 의도치 않은 액세스 같은 나쁜 일이 발생할 수 있습니다. 정책 동작을 분석하려는 시도가 뒤죽박죽이 됩니다. 따라서 정책을 마이그레이션하려 할 때마다 저의 권고는 항상 깨끗하고 정돈된 정책에서 시작하라는 것입니다. 그 정책은 이전하려는 환경에 적합해야 합니다.
SASE는 기업이 "변화보다 빠르게" 움직이도록 돕습니다
네트워크 보안 정책의 민첩성을 저해하는 다섯 가지 요인은 다음과 같습니다.
- 가시성/통찰력 부족
- 호환성/통합 부족
- 환경의 변화
- 확장 불가
- 확대되는 공격 표면
SASE는 일관되고 선제적인 규정 준수와 함께 중앙집중화되고 단순화된 가시성 및 정책 관리를 가능하게 하여 조직이 이러한 제약에서 벗어나도록 돕습니다. 기업은 네트워크에서 일어나는 모든 일을 추적할 수 있습니다. Woods는 그 결과가 "선제적인 태세를 갖추고 변경 사항을 모니터링함으로써 얻어지는 긍정적인 비즈니스 성과"라고 말했습니다. "기업은 '변화보다 빨라야' 합니다. 즉, 변경이 구현되기 전에 이를 분석할 수 있어야 한다는 뜻입니다. 변경 사항을 평가하지 않으면 기습을 당하게 됩니다. 조만간 중요한 무언가를 놓치게 될 것입니다. 복잡성을 줄일 수 있는 곳이라면 어디서든 본질적으로 더 나은 보안과 규정 준수를 이끌어낼 수 있습니다."