정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

AI가 외면하기 어렵게 만드는 네트워크 액세스 부채

by FireMon

지난 10년 동안 사이버보안은 새로운 방어 계층을 추가하는 방식으로 진화하는 위협 환경에 대응해 왔습니다. 기업들은 엔드포인트 보안, 아이덴티티, 클라우드 보안, 취약점 관리, 탐지 및 대응, 그리고 최근에는 AI 기반 보안 도구에 투자했습니다. 이러한 투자는 필요한 것이었습니다. 공격 표면이 변했고, 보안 팀도 그에 맞춰 변화했습니다. 그러나 이러한 통제 수단의 아래에서는 훨씬 더 오래된 무언가가 계속 쌓여 왔습니다. 바로 네트워크 액세스입니다. 애플리케이션이 이전되었습니다. 서버가 교체되었습니다. 기업들은 워크로드를 클라우드로 옮겼습니다. 인수를 통해 새로운 인프라가 환경에 들어왔습니다. 임시 방화벽 변경이 영구적인 것이 되었습니다. 제거할 경우 서비스 중단 위험이 있었기에 예외는 그대로 남았습니다. 그 결과는 많은 보안 팀이 너무나도 잘 알고 있는 현실입니다. 오늘날의 기업 액세스 모델은 우리가 의도적으로 설계한 것이 아닙니다. 물려받은 것입니다. 수년 동안 그렇게 물려받은 복잡성은 방화벽 위생 관리나 기술 부채로 취급될 수 있었습니다. 시간이 날 때 정리하면 되고, 다음 감사 때 오래된 룰을 검토하면 되며, 아무도 이해하지 못하는 정책은 정말 꼭 필요한 경우가 아니면 건드리지 않으면 되었습니다. AI 기반 취약점 발견, 공격 경로 분석, 노출 식별이 이러한 계산을 바꾸고 있습니다. 문제는 단순히 방화벽 정책이 깔끔한지가 아닙니다. 수년간 누적된 액세스가 비즈니스에 더 이상 필요하지 않은 경로를 공격자에게 제공하고 있는지, 그리고 중요한 순간에 보안 팀이 그러한 경로를 확신을 갖고 제거할 수 있는지가 문제입니다.

숫자가 말해주는, 우리가 여기까지 온 과정

FireMon Insights 데이터는 실제 기업 환경 전반에서 이 문제의 규모를 들여다볼 수 있는 창을 제공합니다. 개별 통계 자체도 인상적입니다. 이들을 종합하면 네트워크 액세스가 어떻게 누적되고 왜 제거하기가 그토록 어려워지는지에 대한 더 큰 이야기가 드러납니다.

방화벽 룰의 69%는 사용되지 않습니다

가장 명확한 지표 중 하나부터 살펴보겠습니다. FireMon Insights에 따르면 방화벽 룰의 69%가 사용되지 않습니다. 이 숫자를 보고 정리 작업의 문제로 여기기 쉽습니다. 그러나 더 중요한 질문을 던져 보십시오. 어떻게 기업들은 명백히 사용하지도 않는 액세스를 이렇게 많이 갖게 되었을까요? 대부분의 룰은 나름의 이유가 있어 생성되었을 것입니다. 애플리케이션이 데이터베이스에 접근해야 했습니다. 어떤 팀이 프로젝트를 시작했습니다. 인프라가 이전되었습니다. 누군가 문제를 해결하기 위해 임시 액세스가 필요했습니다. 어떤 사업부가 새로운 서비스에 연결해야 했습니다. 그러다 상황이 바뀌었습니다. 프로젝트가 종료되었습니다. 애플리케이션이 이동했습니다. 서버가 폐기되었습니다. 담당자의 역할이 바뀌었습니다. 임시 요구 사항이 사라졌습니다. 룰은 그대로 남았습니다. 기업 보안은 액세스를 만들어내는 데는 매우 능숙해졌습니다. 그러나 역사적으로 액세스를 없애는 데는 훨씬 덜 효과적이었습니다. 이러한 행태가 수년간의 변경, 수천 개의 룰, 그리고 점점 더 하이브리드화되는 인프라에 걸쳐 쌓이면, 미사용 액세스는 더 이상 잊혀진 몇 개의 방화벽 룰처럼 보이지 않게 됩니다. 그것은 누적된 네트워크 액세스 부채가 됩니다.

45%는 소유자나 문서가 없습니다

또 다른 FireMon Insights 결과는 그 부채를 제거하기가 왜 그토록 어려운지 설명해 줍니다. 방화벽 룰의 45%는 소유자나 문서가 없습니다. 미사용 룰을 정리해야 하는 엔지니어의 입장을 상상해 보십시오. 그 룰이 사용되지 않았다는 사실은 확인할 수 있습니다. 그러나 누가 요청했는지는 알 수 없습니다. 문서화된 비즈니스 근거도 없습니다. 애플리케이션 소유자도 불분명합니다. 제거했을 때 무슨 일이 일어날지 즉시 판단할 수 없습니다. 운영상 더 안전한 결정은 무엇일까요? 대개는 그 룰을 그대로 두는 것입니다. 그 결정은 개별적으로 보면 타당합니다. 설명되지 않은 방화벽 룰을 제거해 운영 환경을 중단시키는 것은 미사용 액세스를 그대로 두는 것보다 훨씬 더 즉각적인 문제이기 때문입니다. 그러나 그러한 결정이 기업 전반에서 수년간 반복되면 그 결과는 심각해집니다. 조직은 아무도 완전히 이해하지 못하면서도 아무도 자신 있게 제거하지 못하는 액세스를 물려받게 됩니다.

복잡성은 룰베이스보다 더 깊은 곳에 있습니다

동일한 패턴이 개별 룰 아래 수준에서도 나타납니다. FireMon Insights에 따르면 방화벽 애플리케이션 객체의 95%가 사용되지 않습니다. 여기서도 요점은 미사용 객체가 본질적으로 위험하다는 것이 아닙니다. 이 숫자는 네트워크 정책 내부에 얼마나 많은 과거 인프라가 누적될 수 있는지를 보여줍니다. 주변 환경이 변하는 동안에도 룰, 객체, 애플리케이션, 액세스 요구 사항은 그대로 남습니다. 시간이 지날수록 그 간극은 점점 벌어집니다. 네트워크가 허용하는 것과 비즈니스가 실제로 필요로 하는 것 사이의 간극입니다. 그리고 바로 그 지점에서 정책 관리 문제가 보안 문제로 바뀝니다.

미사용 액세스는 잠재적 공격 표면입니다

역사적으로 미사용 방화벽 룰은 위생 관리 차원의 문제로 취급되는 경우가 많았습니다. 어떤 룰이 장애를 일으키거나 감사 지적 사항을 유발하거나 명백한 취약점을 만들지 않는다면, 그 룰을 제거하는 일은 훨씬 더 시급한 수십 가지 우선순위와 경쟁해야 했습니다. 그러나 공격자는 비즈니스가 최근에 그 룰을 사용했는지에 관심이 없습니다. 네트워크가 해당 트래픽을 허용할지에 관심이 있을 뿐입니다. 이는 미사용 액세스를 바라보는 관점을 바꿔야 함을 의미합니다. 새로운 취약점이 발견되었을 때 무슨 일이 벌어지는지 생각해 보십시오. 취약점 관리는 다음 질문에 답하는 데 도움을 줍니다. 우리는 어디가 취약한가? 네트워크 정책은 이와 다른 것을 결정합니다. 무엇이 그 취약점에 도달할 수 있는가? 그리고 취약한 시스템이 침해되었다면, 그 시스템은 다음으로 어디에 도달할 수 있는가? 이러한 질문은 취약점이 엄격히 통제된 액세스 뒤에 격리되어 있는지, 아니면 공격자가 환경 더 깊숙이 이동하는 데 도움이 되는 경로 위에 있는지를 결정합니다. 조직이 불필요한 연결성을 많이 보유할수록 잠재적인 경로도 많아집니다. 이것이 과거에 네트워크 위생 관리로 여겨졌던 일이 점차 공격 표면 축소로 간주되는 이유입니다. 미사용 룰을 정리하는 것의 가치는 단지 방화벽 구성을 관리하기 쉬워지기 때문이 아닙니다. 불필요한 액세스를 제거하면 환경 내부의 무언가를 침해한 공격자가 이용할 수 있는 연결성의 양이 줄어듭니다.

룰을 제거하는 것과 액세스를 제거하는 것은 같지 않습니다

미사용 액세스는 문제의 한 측면일 뿐입니다. FireMon Insights는 또한 방화벽 룰의 17%가 중복되거나 가려져 있다는 사실을 밝혀냈습니다. 이것도 또 하나의 룰 정리 통계처럼 들릴 수 있습니다. 그러나 중복과 정책 복잡성은 더 미묘한 보안 위험을 만듭니다. 조치(remediation) 자체를 무력화할 수 있다는 것입니다. 어느 보안 팀이 애플리케이션에서 심각한 취약점을 발견했다고 가정해 보십시오. 팀은 조사를 통해 해당 취약 애플리케이션이 특정 방화벽 룰을 통해 도달 가능하다는 사실을 확인합니다. 그 액세스는 필요하지 않으므로 엔지니어가 룰을 제거합니다. 변경은 성공적으로 완료됩니다. 룰은 사라졌습니다. 조치 티켓은 종료됩니다. 문제는 단 하나입니다. 액세스는 여전히 존재할 수 있다는 것입니다. 더 광범위한 룰이 동일한 통신을 독립적으로 허용할 수 있습니다. 중첩된 정책이 해당 트래픽을 허용할 수 있습니다. 다른 방화벽이 또 다른 경로를 제공할 수 있습니다. 클라우드 환경에서는 또 다른 시행 지점이나 마이크로세그멘테이션 정책이 여전히 그 연결을 허용할 수 있습니다. 팀이 성공적으로 제거한 것은 하나의 구성입니다. 그것이 반드시 액세스를 제거했다는 뜻은 아닙니다. 이 구분은 매우 중요합니다. 조직이 노출을 제거했다고 믿는 동안에도 공격자가 필요로 하는 통신 경로가 그대로 남아 있을 수 있기 때문입니다. 정책 품질이 낮으면 단순히 공격 표면이 늘어나는 데 그치지 않습니다. 조치 자체의 효과를 무력화할 수 있습니다.

중요한 결과는 실효 액세스입니다

이것이 보안 팀이 개별 방화벽 구성을 넘어 실효 액세스를 이해해야 하는 이유입니다. 룰은 해당 구성이 무엇을 허용하는지를 알려줍니다. 그러나 두 자산이 전체 환경에서 실제로 통신할 수 있는지는 반드시 알려주지 않습니다. 오늘날의 네트워크 액세스는 방화벽 정책, 룰 순서, 네트워크 객체, 라우팅, 클라우드 통제, 마이크로세그멘테이션 정책, 그리고 서로 다른 벤더의 여러 시행 지점 간 상호작용에 좌우될 수 있습니다. 따라서 보안 팀은 "룰을 제거했는가?"보다 훨씬 더 중요한 질문에 답해야 합니다. 팀이 알아야 할 것은 이것입니다. 원치 않는 통신이 여전히 발생할 수 있는가? 이는 조치의 초점을 구성 관리에서 보안 결과로 옮깁니다. 방화벽 룰을 삭제했다고 해서 조치가 성공한 것은 아닙니다. 원치 않는 액세스가 더 이상 존재하지 않을 때 비로소 성공한 것입니다. 사소한 구분처럼 들릴 수 있습니다. 그러나 복잡한 기업 네트워크에서는 결코 사소하지 않습니다.

AI는 방어자가 이를 바로잡을 시간을 압축합니다

이러한 문제 중 어느 것도 AI가 만들어낸 것은 아닙니다. 미사용 룰, 소유자 부재, 중복 정책은 새로운 문제가 아닙니다. 변하고 있는 것은 이들을 둘러싼 위협 모델입니다. AI는 취약점을 발견하고 시스템을 이해하며 익스플로잇 기법을 개발하는 데 필요한 시간과 전문성을 줄이고 있습니다. 과거에는 상당한 수작업이 필요했던 작업들이 점점 더 가속화되거나 자동화될 수 있습니다. 이는 취약점 발견과 잠재적 악용 사이에 방어자에게 주어지는 시간을 압축합니다. 그러한 환경에서는 누적된 두 가지 형태의 네트워크 부채가 더 큰 영향을 미칩니다. 첫 번째는 과도한 액세스입니다. 공격자가 자산을 침해할 경우, 불필요한 연결성은 비즈니스가 필요로 하는 것보다 더 많은 이동 경로를 제공할 수 있습니다. 두 번째는 정책 복잡성입니다. 방어자가 신속히 대응해야 할 때, 실제로 무엇이 그 통신을 허용하고 있는지, 그리고 제안된 변경이 그것을 정말로 제거할 수 있는지를 판단하기 위해 수년간 쌓인 룰과 정책 상호작용을 풀어내야 할 수 있습니다. 악용 속도가 빨라질수록 두 문제 모두 감당하기 어려워집니다. 해답은 단순히 더 빠르게 조치하는 것이 아닙니다. 애초에 조치해야 할 불필요한 액세스를 줄인 상태로 그 경주에 임하는 것입니다.

네트워크에 최소 권한을 적용하십시오

보안 업계는 아이덴티티에 관해서는 이미 이 원칙을 이해하고 있습니다. 기업들은 사용자가 실제로 어떤 애플리케이션, 시스템, 데이터에 접근해야 하는지를 묻는 데 수년을 써 왔습니다. 그 요구 사항을 넘어서는 권한은 불필요한 위험을 만듭니다. 동일한 원칙이 네트워크 통신에도 적용되어야 합니다. 모든 애플리케이션과 워크로드는 작동을 위해 어느 정도의 연결성을 필요로 합니다. 목표는 액세스를 없애는 것이 아닙니다. 실제 액세스가 비즈니스가 요구하는 바를 반영하도록 하고, 그렇지 않은 것은 제거하는 것입니다. 운영 측면에서 이는 보안 팀이 다음 질문에 답할 수 있어야 함을 의미합니다.

  1. 실제로 어떤 액세스가 존재하는가?
  2. 그것은 왜 존재하는가?
  3. 여전히 필요한가?
  4. 어떤 정책과 시행 지점이 그것을 제공하는가?
  5. 그것을 제거하거나 수정하면 어떤 일이 발생하는가?
  6. 조치 후, 원치 않는 액세스가 정말로 사라졌음을 검증할 수 있는가?

이는 완벽하게 정돈된 방화벽 룰베이스를 만드는 일에 관한 것이 아닙니다. 네트워크 액세스를 적정 규모로 맞추는 일에 관한 것입니다. 불필요한 경로가 적을수록 공격자가 취약한 시스템에 도달하거나 침해 이후 피해 범위를 확대할 기회도 줄어듭니다. 그것이 마이크로세그멘테이션의 가치입니다. 그러나 그에 못지않게 중요한 것은 무엇일까요? 바로 지속적인 정책 통제입니다.

NSPM이 그 어느 때보다 중요한 이유

사이버보안은 지난 10년 동안 새로운 문제에 새로운 보안 카테고리로 대응해 왔습니다. 때로는 그것이 바로 필요한 대응입니다. 그러나 위협 모델의 변화는 기존의 보안 기본기를 다시 전략적으로 중요하게 만들기도 합니다. 네트워크 보안 정책 관리는 조직이 복잡한 환경 전반에서 실효 액세스를 이해하고 통제할 수 있도록 지원하기 위해 만들어졌습니다. 여기에는 미사용 및 과도하게 허용적인 액세스 식별, 중복되거나 중첩된 정책 발견, 소유권 및 비즈니스 근거 확립, 정책 사용 분석, 변경 모델링, 그리고 더 이상 필요하지 않은 액세스의 안전한 제거가 포함됩니다. 무엇보다 중요한 것은, 개별 룰을 고립된 것으로 다루는 대신 정책을 더 큰 액세스 모델의 일부로 이해하는 것을 의미한다는 점입니다. 이러한 역량이 AI 때문에 갑자기 새로워진 것은 아닙니다. 위협 환경이 변했기 때문에 그 중요성이 달라진 것입니다. 공격자가 더 빠르게 약점을 식별하고 악용할 수 있게 되면, 조직에는 필요하지 않거나 이해하지 못하거나 자신 있게 제거할 수 없는 액세스를 감당할 여유가 줄어듭니다.

목표는 더 깔끔한 정책이 아니라 불필요한 액세스의 감소입니다

새로운 보안 기술은 계속 등장할 것이며, 기업은 계속해서 이에 투자할 것입니다. 그러나 이러한 통제 수단은 수년간의 인프라 변경, 애플리케이션 마이그레이션, 예외 처리, 인수합병, 비즈니스 의사결정을 거치며 형성된 네트워크 위에서 작동합니다. 그 이력에는 결과가 따릅니다. 액세스는 누적됩니다. 맥락은 사라집니다. 복잡성은 커집니다. 결국 보안 팀은 무엇이 통신할 수 있는지, 그 통신이 왜 허용되는지, 또는 조치가 실제로 그것을 제거했는지 온전히 파악하지 못하는 지점에 이를 수 있습니다. AI가 이 문제를 만든 것은 아닙니다. 다만 그 문제를 안고 가는 비용을 외면하기 어렵게 만들고 있을 뿐입니다. 앞으로 나아갈 길은 기본기에 기반합니다. 어떤 액세스가 존재하는지 파악하십시오. 왜 존재하는지 파악하십시오. 그것이 필요한지 판단하십시오. 실제로 무엇이 그것을 제공하는지 확인하십시오. 필요 없는 것은 제거하십시오. 그리고 실제로 제거되었는지 검증하십시오. AI 시대를 위해 NSPM을 새로 만들어낼 필요는 없습니다. 변화하는 위협 환경은 애초에 이러한 역량이 왜 중요했는지를 다시 일깨워 주고 있습니다.

정책 복잡성을 정책 통제력으로 전환하십시오

FireMon은 보안 팀이 개별 규칙 관리를 넘어, 온프레미스 네트워크와 클라우드 환경, 마이크로세그멘테이션 기술 전반의 실질적 액세스를 이해하고 통제할 수 있도록 지원합니다. 지속적인 정책 분석, 경로 분석, 규칙 최적화, 변경 모델링, 정책 거버넌스를 통해 팀은 불필요한 연결을 식별하고 의도하지 않은 액세스 경로를 줄이며 방화벽 정책이 의도대로 작동하고 있다는 확신을 높일 수 있습니다. 목표는 단순히 더 깔끔한 규칙 집합이 아니기 때문입니다. 목표는 불필요한 액세스의 감소입니다. 정책이 곧 힘입니다.

AI가 외면하기 어렵게 만드는 네트워크 액세스 부채 | FireMon