정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
컴플라이언스 및 보안 통념 #3: 접근을 허용하기보다 차단하는 것이 낫다
by FireMon
이 글은 컴플라이언스에 관한 통념과 하이브리드 환경에서 컴플라이언스와 보안을 통합하기 위해 알아야 할 사항을 다루는 4부작 시리즈의 3부입니다. 통념 #2는 여기에서 확인하십시오.
가장 오래된 보안 관행 중 하나는 “무조건 거부하는 것”입니다. 디지털 전환을 추진하는 기업은 그런 방식을 택할 수 없습니다. 이들에게는 네트워크 접근이 필요한 내부 및 외부 사용자, API, IoT 기기가 있습니다. 컴플라이언스와 접근 제어가 어렵고 시간이 많이 걸린다는 이유로 백기를 들 수는 없습니다. 적절한 접근 권한을 부여하는 이유와 그 결과를 신중하게 고려해야 합니다.
무조건 거부하는 방식의 문제는 비즈니스 요구사항을 정의하는 단계를 건너뛰고 최적화된 보안 태세를 수립하는 단계로 곧장 넘어간다는 점입니다. 접근에 대한 비즈니스 요구사항을 정의하는 일은 누가 무엇에 접근해야 하고 왜 필요한지를 묻는 단순한 문제로 보이기에, 이는 뜻밖의 일입니다.
그러나 기업이 접근 권한을 결정하거나 비즈니스상 필요가 끝난 후 접근 권한을 회수하는 공식 절차를 갖춘 경우는 드뭅니다. 그리고 과도하게 규정된 접근 권한은 불필요한 접근 권한만큼이나 위험합니다. 네트워크 보안 운영, IT 관리, 컴플라이언스 담당자, 사업 부문 관리자 사이에는 단절이 존재하며, 이 격차는 보안 위험을 높일 뿐만 아니라 시장 출시 속도에도 제동을 겁니다.
따라서 접근 제어는 기술적 과제만이 아닙니다. 조직의 문제이기도 합니다.
철저히 계획하고 나머지는 자동화에 맡기십시오
현대의 방화벽은 포지티브 보안 모델을 기반으로 설계되어 있으며, 이는 관리자가 허용하지 않은 모든 접근을 차단한다는 의미입니다. 방화벽에 추가되는 모든 규칙은 더 많은 접근을 허용하고 더 많은 위험을 감수하겠다는 결정입니다. 또한 추가된 모든 규칙은 호출될 때마다 처리되어야 하므로 성능이 저하될 수 있습니다.
비즈니스 요구가 지속적으로 빨라지고 점점 더 많은 엔드포인트와 기기가 네트워크에 신속히 접근해야 하는 오늘날의 환경에서 개별 규칙을 하나하나 평가할 쉬운 방법은 없습니다. 보안 정책 자동화는 규칙 간 충돌이 없도록 보장하면서 정책을 신속하고 안정적으로 처리할 수 있습니다.
그러나 방화벽의 보안 수준은 전역 보안 정책이 허용하는 만큼만 확보되므로, 해당 정책을 신중하게 계획해야 합니다. 큰 틀에서 계획 수립 단계는 다음과 같습니다.
- 기반을 마련하십시오. 먼저 수용 가능한 위험 수준을 결정하고 기술 및 비즈니스 이해관계자 양측의 의견을 수렴하십시오. 이 단계에서는 어떤 리소스에 접근이 이루어지고 어떤 엔드포인트나 기기가 해당 리소스를 사용할지 보여주는 맵의 초안을 작성해야 합니다.
- 거버넌스를 수립하십시오. 핵심 이해관계자와 계획 수립 과정에서의 책임을 파악하십시오. 일정과 마일스톤을 설정하십시오. 리소스 맵을 계속 발전시키십시오.
- 보안 및 비즈니스 요구에 기반한 지침 원칙을 정하십시오. 다만 사용자 요구를 챙기는 일도 소홀히 하지 마십시오. 모든 보안 전문가가 알고 있듯이, 사용자는 지나치게 제한적인 통제를 우회할 방법을 찾아내며 이는 조직을 잠재적 위험에 노출시킬 수 있습니다. 필요한 경우 조직 전반에 결정 사항을 알려 사용자의 동참을 이끌어내고 유지하십시오. 이 시점에는 리소스 맵이 상당히 구체화되어 있어야 합니다.
- 다음의 모범 사례를 따르십시오: 최소 권한. 최소 권한은 엔드포인트나 기기가 자신의 작업을 수행하는 데 필요한 만큼만 접근 권한을 부여합니다. 엔드포인트와 기기가 부여된 권한을 모두 사용하고 있는지 추적하고, 사용하지 않는 자산에 대한 접근 권한은 회수하십시오. FireMon 네트워크 보안 정책 자동화는 활동을 추적하여 미사용 권한을 자동으로 제거하거나 담당자에게 알림을 보내 추가 조치를 취하도록 할 수 있습니다.
- 중복 여부를 확인하십시오. 이미 적절한 접근 제어가 마련되어 있을 수 있으며, 이를 중복 적용하면 위험이 발생하고 관리 용이성이 떨어집니다. FireMon과 같은 네트워크 보안 정책 자동화 솔루션이 도입되어 있다면 이 단계는 건너뛰십시오. FireMon이 이를 자동으로 수행합니다.
- 정기 검토를 자동화하십시오. 규칙은 정기적으로 검토하고, 제어 기능을 수행하는 애플리케이션에 대한 취약점 스캔을 실시해야 합니다. 로그를 수집하고 위반 사항을 모니터링해야 합니다. 마찬가지로 FireMon을 사용하는 경우 이러한 활동은 자동으로 이루어집니다.
보안 정책 자동화가 규칙을 대신 관리합니다
관리 대상인 방화벽 규칙은 지금까지 지극히 수작업에 의존하고 분절된 프로세스였습니다. 조직이 이를 제대로 수행하지 못하면 대가가 큽니다. 실제로 오늘날 데이터 유출 사고의 상당수는 취약한 방화벽에서 직접적으로 비롯되며, Gartner는 향후 몇 년간 발생할 침해의 99퍼센트가 방화벽 구성상의 인적 오류에 기인할 것으로 전망합니다.
FireMon은 방화벽 보안을 능동적으로 다루고 자동화하는 최초의 솔루션입니다.
가장 규모가 크고 가장 정교한 고객들의 직접적인 의견을 반영해 개발된 FireMon은 실용적인 이점과 완전한 ROI를 단 몇 개월 만에 제공합니다.
당사의 Agile NSPM 플랫폼은 네트워크 보안 인프라의 집행력을 향상시키고 현재 요구사항에 기반한 전략적 의사결정을 이끄는 포괄적인 보안 인텔리전스를 제공합니다. 여기에는 데이터를 신속하게 수집하고 규칙 요청을 검증하는 기능은 물론, 최고 수준의 보안 통제를 유지하면서 불필요한 규칙을 제거하고 구현된 규칙을 더욱 정밀하고 생산적이며 효과적으로 만드는 기능이 포함됩니다.
Agile NSPM의 주요 기능은 다음과 같습니다.
- 통합 비즈니스 워크플로. 접근 요구사항에 맞게 규칙을 최적화하고 보안 정책 및 통제와 규칙을 정렬합니다. BPMN(Business Process Model and Notation) 2.0을 준수하는 다수의 워크플로를 배포할 수 있습니다.
- 규칙 재인증 자동화. 상시 및/또는 감사 이벤트 기반의 타당성 검토와 규칙 조정 또는 폐기에 대한 영향 평가를 모니터링하고 유지합니다.
- 선제적 가이드와 집행 가능한 책임 체계. 제거 가능한 규칙에 대해 변경 티켓을 자동으로 생성하고 애플리케이션 수준의 권고를 실행하며, 관련 애플리케이션 목록을 추가하고 다음과 같은 애플리케이션 및 소유자 기반 규칙 속성에 따라 워크플로를 구성합니다: 목적지 및 서비스.
- 새로운 워크플로 프로세스와 UI. 비즈니스 이해관계자의 참여를 유도하고 성능을 개선하며 모범 사례 개발을 위한 프로세스를 문서화하는 비즈니스 중심의 규칙/장비 관리 인터페이스를 제공합니다.
- 자산 및 엔터티 중심 정책. 사용자, 서비스, 호스트, 데이터를 따라가며 정책을 비즈니스 요구에 맞게 조정해 귀사의 컴플라이언스 기준을 충족합니다.
- 상시 분석. 컴플라이언스 이탈을 드러내고 신속한 경로 수정을 가능하게 하며 컴플라이언스를 회복하기 위한 조치를 촉발합니다.
자동화는 접근과 위험 사이의 균형을 제공합니다
이 통념이 주는 교훈은 차단이라는 이른바 만능 해법이 역효과를 낼 수 있다는 점입니다. 그러나 신중하고 일관된 데이터 기반 분석을 통해 컴플라이언스 및 보안 담당자는 모든 실패를 포착하고 실시간으로 신속하게 시정할 수 있습니다.
하이브리드 네트워크에서 핵심 자산과 정보에 대한 접근을 막을 필요도 없고, 요구하는 모든 대상에게 문을 활짝 열어줄 필요도 없습니다. 균형점은 찾을 수 있습니다.