정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
네트워크 보안 투자 우선순위 #3: SASE
by FireMon
500명의 고위 임원급 응답자를 대상으로 한 글로벌 독립 조사가 네트워크 보안의 미래를 명확히 보여줍니다
네트워크 보안의 미래
본 글은 The Future of Network Security 조사 결과를 다루는 6부작 시리즈의 4부입니다.
클라우드 트래픽, BYOD, IoT로 인해 엔드포인트 수는 수년간 폭발적으로 증가해 왔습니다. 여기에 완전 원격 근무 인력을 관리해야 하는 필요성까지 더해지면서 부담이 가중되었습니다. 기업들은 VPN, CASB, SWG, NGFW 등 제로 트러스트와 최소 권한을 시행하기 위한 다양한 제품을 도입하며 갈수록 복잡해지는 네트워크를 보호하려 노력해 왔습니다. 그러나 이러한 시도는 복잡성을 더욱 키우고, 모든 보안 전문가가 알고 있듯 복잡성은 취약점을 낳습니다. 보다 통합된 제로 트러스트 보안 접근 방식이 필요하며, 오늘날 IT 리더들은 동적으로 변화하는 공격 표면을 보호하기 위해 SASE(secure access service edge)에 주목하고 있습니다.
FireMon이 후원한 독립 설문조사에 응답한 IT 임원들에 따르면, 이미 25%의 기업이 SASE를 도입했습니다: 네트워크 보안의 미래, 그리고 또 다른 3분의 2는 향후 2년 이내에 SASE를 도입할 예정이라고 답했습니다.
SASE에 이르기까지
VPN을 통해 원격 근무 인력의 생산성을 안전하게 확보할 수 있으리라 기대했던 기업들은 지난해 실망을 경험했습니다. VPN은 확장성이 떨어지는 경향이 있으며, 수요가 급증해 가용성과 성능이 저하되면 생산성도 타격을 받습니다.
63%
의 조직이 2년 이내에 SASE를 도입할 예정입니다
소프트웨어 정의 광역 네트워킹(SD-WAN)은 연간 40%의 성장률을 보이고 있지만, SD-WAN은 네트워킹 솔루션입니다. 끊임없이 변화하는 오늘날의 환경에서 네트워크 트래픽을 최적화하는 데 효과적이며 의도 기반 정책 모델로 네트워크 연결을 관리할 수 있지만, 보안 솔루션으로서는 한계가 있습니다.
제로 트러스트 아키텍처(ZTA)는 오늘날 기업의 사실상 표준 보안 전략으로 자리 잡고 있습니다. ZTA는 네트워크 내부의 개별 자산을 보호하고 세분화된 수준에서 정책을 설정하는 방식으로 작동합니다. 그 결과 강력한 보안이 확보되지만, 그 모든 정책을 관리해야 합니다. SASE는 보안을 있어야 할 곳, 즉 ZTA가 만들어낸 엔드포인트에 배치함으로써 이 문제를 해결합니다.
SASE 도입을 이끄는 요인
IT 리더들은 레거시 VPN을 제로 트러스트 네트워크 액세스(ZTNA)로 대체하고, 모바일 근무 인력을 안전하게 지원하며, 보안 및 인프라 관리의 전반적인 비용과 복잡성을 줄이기 위해 SASE를 도입하고 있다고 답했습니다.
SASE 도입의 6대 주요 동인
레거시 VPN을 제로 트러스트 네트워크 액세스로 대체
비용/복잡성 절감
갈수록 확대되는 모바일/분산 근무 인력 지원
사용자 경험 개선
클라우드 및 SaaS 애플리케이션에 대한 액세스 보호
포인트 보안 솔루션 수 감축
58%
55%
53%
53%
42%
40%
네트워크 중심의 네트워크 보안은 모바일 근무 인력, 하이브리드 클라우드에 분산된 데이터, 끊임없이 연결과 해제를 반복하는 SaaS 서비스를 처리하도록 설계되지 않았습니다. 네트워크 중심 접근 방식을 클라우드 환경에 억지로 끼워 맞추려는 시도는 복잡한 정책을 낳고, 이는 다시 정책 충돌과 잘못된 구성으로 이어집니다.
SASE에서는 정책이 사용자를 따라갑니다. 리소스를 중심으로 정책을 만드는 대신, 앱에 접근하는 사용자나 서비스에 접근하는 디바이스처럼 리소스에 접근하는 주체에 정책이 연결됩니다.
SASE의 구성 요소
SASE는 단일 기술이 아니라, 소프트웨어 정의 경계(SDP) 클라이언트와 서비스 에지를 연결하는 기술의 묶음입니다. 여기서 서비스 에지는 퍼블릭, 프라이빗 또는 하이브리드 클라우드, 온프레미스 데이터센터, 모바일 사용자, 그 밖의 모든 시설, 디바이스, 사용자가 될 수 있습니다.
SD-WAN
ZTNA
CASB
ISWG
NFGW
강점
- 확장성
- 동적 부하 분산
- 자동 장애 조치
- 효율적인 WAN 활용
- 기업 네트워크에 의존하지 않는 안전한 원격 액세스
- 세분화된 액세스 제어
- 최소 권한 방식 지원
- 가시성
- 위협 방어
- 데이터 보안
- 규정 준수
- 가시성
- 신종 위협 탐지 및 차단
- 기존 보안 생태계와 통합
- 앱 보호
- 패킷 기반 위협 검사
단독 솔루션으로서의 한계
- 클라우드 기반 앱만 보호
- 온사이트 보안 기능 없음
- 성능 문제에 취약
- 지터 및 패킷 손실 발생 가능
- 내부자 공격은 차단하지 못함
- 앱은 보호하지 못함
- ERP, SAP와 같은 폐쇄망으로부터의 접근을 보호하지 못함
- 클라우드 서비스 간 보호 기능 없음
- 정보 흐름이 변할 때마다 지속적인 정책 조정 필요
- 지식재산권을 비롯한 비정형 데이터를 쉽게 인식하지 못함
- 원격 트래픽이 중앙 거점으로 백홀되는 환경에서 가장 효과적임
- 원격 접속 환경에서는 비용이 높고 관리가 어려움
- 지연 시간이 증가할 수 있음
- 보안이 취약해질 수 있음
- 스트림 기반 검사는 악성 트래픽을 놓칠 수 있음
- 악성 트래픽이 분할된 패킷으로 통과할 수 있음
SASE와 기존 네트워크 보안의 통합
대부분의 조직은 이미 CASB, NGFW, SWG를 어떤 형태로든 조합해 구축했으며, SD-WAN 도입도 빠르게 늘고 있습니다. 클라우드와 원격 접속을 인프라에 편입하는 것은 자연스러운 수순입니다. 구성 요소를 개별적으로 구매하는 대신 SASE 플랫폼을 선택하면 기업은 구축 비용은 물론 지속적인 관리 비용과 비효율까지 줄일 수 있습니다.
현시점에서 SASE는 MPLS를 대체하기 위해 가장 많이 채택되고 있으며, 원격 접속, 클라우드 연결을 비롯해 2021년 비즈니스 운영에 필요한 여러 기능도 지원합니다. SASE는 단계적으로 구축할 수 있어 아직 감가상각이 끝나지 않은 보안 자산을 교체해야 하는 부담을 줄일 수 있습니다. SASE는 단계적 배포가 가능해 마이그레이션 부담이 완화되며, 전체 환경에 배포하거나 일부 영역에만 배포할 수도 있습니다. 일부 거점이 여전히 레거시 방화벽을 사용하고 있다면 IPsec 터널을 통해 SASE에 연결할 수 있고, 방화벽 버스팅을 활용해 초과 트래픽을 SASE 클라우드로 보내 처리할 수 있습니다.
SASE는 여러 측면에서 비용을 절감합니다. 가장 분명한 점은, 다양한 보안 제품을 유지하는 비용이 하나의 공급업체를 통해 SASE를 운영하는 비용으로 줄어든다는 것입니다. 또한 신종 위협에 대응하기 위한 인프라 업그레이드를 SASE 공급업체가 책임지므로 보안 인력의 투입 시간도 줄어듭니다.
SASE와 기존 아키텍처 전반의 정책 관리
공급업체들은 SASE 수요에 맞추기 위해 서둘러 움직이고 있습니다. 그중 일부는 진정한 SASE 솔루션이 아니라, VM 기반 데이터센터 솔루션에 클라우드 기술을 묶어 SASE라는 이름만 새로 붙인 것입니다. 이러한 방식은 사용자가 애플리케이션에 접근하기 전에 클라우드에서 공급업체로 트래픽을 백홀하는 구조에 여전히 의존합니다. 생산성 저하가 상당합니다. 또한 단일 테넌트 아키텍처와 네트워크 기반 접근 정책을 사용하지만, 진정한 SASE는 사용자 접근을 기반으로 합니다. 네트워크 기반 접근 방식을 적용하려 하면 확장되지 않는 복잡한 정책이 만들어집니다.
SASE는 엔드포인트에 가까운 분산 시행 지점과 함께 중앙 집중식 클라우드 기반 정책 관리를 제공합니다. 이렇게 시행 지점을 로컬에 배치하면 지연 시간이 줄어들어 기존 보안 프로세스보다 나은 사용자 경험을 제공합니다.
보안팀의 경험도 개선됩니다. 하나의 글로벌 보안 정책만 관리하면 되고, 그것도 단일 콘솔에서 처리할 수 있기 때문입니다. 이 이점은 보안 인력의 부담을 덜어줄 뿐 아니라 기업 전체의 보안 수준도 높여줍니다. 정규화된 데이터에 거의 실시간으로 접근하는 것이 포괄적인 가시성 확보의 토대이기 때문입니다.
FireMon은 어떻게 도움이 되는가
FireMon을 사용하면 SASE 플랫폼, SD-WAN, FWaaS 전반의 정책을 시각화하고 정규화하며 관리할 수 있습니다. FireMon은 최소한의 노력과 중단으로 새로운 기술을 통합하도록 지원합니다. 지원 기술에는 Zscaler, CloudGenix, Cisco Viptela가 포함됩니다.