정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

오해 2: 컴플라이언스는 감사가 있을 때만 시급하다

by FireMon

이 글은 컴플라이언스에 대한 오해와 하이브리드 환경에서 컴플라이언스와 보안을 통합하기 위해 알아야 할 사항을 다루는 4부작 시리즈의 2부입니다.

많은 조직이 수동적인 컴플라이언스 방식을 택하고 있습니다. 하이브리드 네트워크에 실제로 무엇이 존재하는지 파악하는 방법을 모르기 때문에, 제한된 정보로 최선을 다하면서 자사의 통제 항목이 요구사항을 충족하기를 기대할 뿐입니다. 그러나 감사 시점이 되면, 자신이 무엇을 모르는지조차 알지 못합니다. 그리고 비상 대응이 시작됩니다.

지난 감사의 고통에서 벗어나는 동안, 인프라는 더욱 복잡하고 동적으로 변해 왔습니다. 규제는 계속 바뀌었지만 방화벽 정책은 업데이트되었을 수도, 그렇지 않았을 수도 있습니다. 숨겨진 위협은 축적되어 왔지만 아무도 인지하지 못합니다. 그리고 아무도 지켜보지 않는 사이에 조직의 감사 대응 역량은 점점 더 어려워졌습니다.

이런 상황이 익숙하게 느껴진다면 문제가 있는 것입니다. 하지만 해결책도 있습니다. 귀사의 네트워크가 진화하는 동안, 24/7/365 감사 대비 태세를 가능하게 하는 기술도 함께 발전했습니다.

네트워크 보안 감사는 왜 이렇게 어려운가

새로운 규제 알림은 7분마다 발표되며, 컴플라이언스 기준 또한 이처럼 변화하는 하이브리드 환경 속에서 계속 달라지고 있습니다. 예를 들어 GDPR과 CCPA는 모두 소비자 데이터가 어디에 저장되는지를 묻습니다. 그 답이 "클라우드"라면, 감사를 앞두고 가장 먼저 떠올리는 사항 외에 완전히 새로운 차원의 컴플라이언스 요구사항을 다뤄야 합니다.

하이브리드 환경의 진화는 보안과 컴플라이언스를 유지하는 데 여전히 가장 중대한 과제입니다. 애플리케이션은 어디에나 존재합니다. 클라우드로 이전되었다가 다시 데이터센터로 돌아옵니다. 데이터베이스는 한 곳에, 데이터는 다른 곳에 있습니다. 이렇게 움직이는 모든 요소를 수동 프로세스로 추적하기란 불가능하며, 컴플라이언스 및 보안 담당자는 이를 따라잡느라 고전합니다.

그 결과 감사 준비에는 막대한 비용이 듭니다. 준비에 드는 직접 비용뿐 아니라, 모든 네트워크 관리자가 유지보수나 비즈니스 기술 고도화에 집중해야 할 시간에 본연의 업무에서 벗어나 감사에 매달려야 하는 비용도 발생합니다.

그리고 컴플라이언스 드리프트가 있습니다. 지난달에는 규정을 준수했지만 그 이후 네트워크가 변경되었습니다. 사용자들이 개인 기기를 들여왔습니다. DevOps 담당자가 애플리케이션을 작성했지만 문서화하지 않았습니다. 이러한 변경 사항을 모두 가시적으로 파악하지 못하기 때문에 인지하지 못하지만, 실제로는 규정을 준수하지 않고 있습니다. 내년에 감사인이 방문하면 준비에 몇 주 또는 몇 달을 쓰게 됩니다. 추가 비용이 발생할 수도 있습니다. 기업의 34퍼센트가 컴플라이언스 업무의 전부 또는 일부를 외부에 위탁하고 있으며(2019년 28퍼센트에서 증가), 이 추세는 확대되고 있습니다. 그리고 감사인이 떠난 뒤에는 다시 컴플라이언스에서 벗어나 다음번에 전 과정을 또다시 반복하게 됩니다.

이 악순환은 비용이 많이 들 뿐 아니라 사람을 지치게 하고 사기를 꺾습니다. 끊임없이 반복되는 감사 준비가 보안 인력 유지의 어려움과 직접적으로 연관된다는 연구는 없지만, 보안 임원의 40퍼센트는 높은 업무 스트레스가 보안 인력을 유지하지 못하는 주된 요인이라고 말합니다. 그리고 감사 준비가 스트레스를 준다는 사실은 누구도 부인할 수 없습니다.

상시 감사 대비 태세를 갖추려면 무엇이 필요한가

컴플라이언스는 쉬워야 합니다. 자동화를 통해 규제 관련 통제 항목을 실시간으로 점검할 수 있게 된 이후로 감사 대비 태세는 이미 현실이 되었습니다. 2011년에도 Network World는 "감사 프로세스를 견뎌낼 유일한 방법은 자동화"라고 보도했습니다. 그러나 10년이 지난 지금도 많은 기업이 여전히 같은 틀에 갇혀, 기계가 더 효율적이고 정확하게 처리할 수 있는 작업에 비용과 시간을 낭비하고 있습니다.

컴플라이언스는 모든 데이터를 분석할 프로세스와 도구를 갖출 때 달성됩니다. 차세대 방화벽과 로깅 기술은 네트워크에서 흘러나오는 데이터를 활용하므로, 컴플라이언스 및 네트워크 보안 팀이 데이터를 실시간으로 확인하고 신속하게 조정하여 위험을 줄일 수 있습니다.

네트워크 통제와 접근 권한을 강화하면 감사인에게 귀사가 네트워크 트래픽을 선제적으로 조율하고 있다는 확신을 줍니다. 지속적인 로그 분석을 통해 컴플라이언스 달성 여부를 검증할 수 있습니다. 이러한 지속적 분석은 감사 일정이 잡혀 있든 아니든 상관없이 이루어집니다.

요점은 네트워크와 규제 기준이 진화함에 따라 컴플라이언스에 접근하는 방식도 함께 진화해야 한다는 것입니다. 컴플라이언스는 더 이상 특정 시점의 평가일 수 없습니다. 위험의 개선 또는 완화를 보여주는 실시간 지속 모니터링을 갖춘 상시 검증 프로세스여야 합니다.

FireMon의 지속적 컴플라이언스로 컴플라이언스 보고 시간을 300% 단축

  • 스마트한 보안 프로세스 자동화를 구현하는 포괄적인 보안 정책 자동화 기능으로 낡은 수동 프로세스를 없애고 감사 대비 태세를 유지하십시오. 당사 고객들은 감사 보고서 작성에 걸리는 시간이 300퍼센트 이상 단축되었다고 보고합니다.
  • 선제적인 보안 정책 컴플라이언스는 40퍼센트 더 많은 디바이스를 탐지하고 정책을 자동으로 적용하며, 컴플라이언스 보고 시간을 90퍼센트 줄이고, 적용 대상이 되는 모든 규제에 대해 완전한 감사 컴플라이언스를 제공합니다.
  • 자동화된 작업을 귀사의 구체적인 요구사항에 맞춰 정렬함으로써 효율성, 민첩성, 효과성을 높이고, 자동화 여정을 귀사의 속도와 확신 수준에 맞춰 관리할 수 있는 유연성을 확보하십시오.

모든 사용 사례, 인프라, 표준을 위한 보안 정책 컴플라이언스

FireMon은 감사에 소요되는 시간을 줄이고 더 정확한 결과를 산출하도록 돕는 강력한 도구를 제공합니다. FireMon의 민첩한 네트워크 보안 정책 관리 플랫폼만이 다음을 가능하게 합니다:

  • 최적의 보안 정책과 네트워크 구성을 조율하고 관리하여 위험과 복잡성을 줄입니다.
  • 복잡한 하이브리드 환경에 지속적인 의도 기반 보안과 오케스트레이션을 제공하여, 보안 담당자와 비즈니스 이해관계자 모두에게 보안을 강화하고 민첩성을 높이며 비용을 절감하는 일관된 단일 운영 모델을 제공합니다.
  • 지능형 자동화 워크플로와 프로비저닝을 제공하여 네트워크 보안 및 운영 팀이 룰 수명주기 전반에 걸쳐 올바른 변경을 정밀하게 구현할 수 있도록 합니다.
  • 변경 검토 프로세스를 자동화하고 룰 정당성 검증 및 정리 작업을 간소화하여 성능을 최적화하고 내부 및 외부 표준에 대한 지속적 컴플라이언스를 보장합니다.
  • 실시간 가시성을 제공하여 하이브리드 인프라의 사각지대를 식별하고 제거함으로써, 클라우드, 네트워크, 보안 팀이 알려지지 않은 클라우드, 비인가 및 섀도 클라우드, 네트워크 인프라, 엔드포인트를 찾아내고 보호할 수 있게 합니다.

지속적 컴플라이언스로 시간은 더 절약하고 디바이스는 더 많이 탐지

이제 수동 프로세스와 인프라 가시성 부족 때문에 상시 감사 대비 태세를 갖추지 못할 이유는 없습니다. FireMon 보안 정책 자동화는 전체 감사 시간을 단축하여 두려운 감사 뒷수습을 다시는 반복하지 않도록 합니다.

오해: 컴플라이언스는 감사 때만 중요하다 | FireMon