정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

정책 제어가 마이크로세그멘테이션과 하이브리드 엔터프라이즈의 컨트롤 플레인인 이유

by FireMon

하이브리드 엔터프라이즈 보안은 이제 포괄적인 Zero Trust 의도만으로는 유지되지 않습니다. 기업은 온프레미스 네트워크, 클라우드 환경, 분산 워크로드 전반에서 위험을 줄이고 불필요한 접근을 제한하기 위해 마이크로세그멘테이션, 클라우드 보안, 네트워크 접근 제어, 아이덴티티 플랫폼, 차세대 방화벽에 투자하고 있습니다. 그러나 이러한 투자에도 불구하고 많은 마이크로세그멘테이션 및 Zero Trust 이니셔티브는 지속적인 성과를 내지 못하고 있습니다. 문제는 아키텍처가 아닙니다. 배포 이후에 벌어지는 일입니다. 매일 방화벽 규칙이 변경되고, 새로운 클라우드 워크로드가 가동되며, 애플리케이션이 환경 간에 이동하고, 임시 접근 예외가 영구적인 것으로 굳어집니다. 시간이 지나면서 한때 세그멘테이션 의도와 접근 전략을 반영했던 정책은 보호 대상인 하이브리드 엔터프라이즈와 어긋날 수 있습니다. AI가 사이버 보안의 속도를 바꾸면서 이 과제는 더욱 시급해지고 있습니다. AI 기반 시스템은 그 어느 때보다 빠르게 취약점을 식별하고, 공격 경로를 매핑하며, 잠재적 노출을 드러낼 수 있습니다. 이는 방화벽, 클라우드, 세그멘테이션 정책이 남북(north-south) 및 동서(east-west) 접근 경로 전반에서 여전히 비즈니스 의도를 반영하는지 판단할 시간이 줄어든다는 뜻입니다. 마이크로세그멘테이션과 Zero Trust는 애초에 종료 시점이 있는 프로젝트가 아니었습니다. 비즈니스의 변화에 맞춰 함께 적응해야 하는 운영 모델입니다. 그러려면 지속적인 정책 제어가 필요합니다. 접근, 마이크로세그멘테이션, 방화벽 변경, 클라우드 통제, 컴플라이언스에 관한 모든 결정은 결국 정책으로 표현되기 때문에, 정책은 하이브리드 엔터프라이즈의 컨트롤 플레인입니다.

마이크로세그멘테이션과 Zero Trust는 정책 위에 세워진다

마이크로세그멘테이션과 Zero Trust에 관한 대부분의 논의는 기술에서 시작됩니다. 기업은 마이크로세그멘테이션 플랫폼, 방화벽, 클라우드 보안 통제, 아이덴티티 공급자, 엔드포인트 보안을 검토합니다. 이러한 기술은 필수적이지만, 그 자체로 허용되는 접근을 정의하지는 않습니다. 정의하는 것은 정책입니다. 모든 마이크로세그멘테이션 및 Zero Trust 결정은 결국 "무엇을 허용해야 하는가?"라는 단순한 질문에 답하는 정책으로 귀결됩니다. 정책은 누가 애플리케이션에 접근할 수 있는지, 어떤 워크로드가 통신할 수 있는지, 어떤 동서 및 남북 경로가 열려 있는지, 어떤 변경이 승인되는지를 결정합니다. 정책은 세그멘테이션 전략과 보안 의도를 운영 현실로 옮깁니다. 기술은 그러한 결정을 시행하고, 정책은 그것을 정의합니다. 보안 기술이 단독으로 작동하는 경우가 드물기 때문에 이 구분은 중요합니다. 비즈니스 애플리케이션에 접근하는 사용자는 목적 리소스에 도달하기까지 여러 방화벽, 클라우드 보안 통제, 마이크로세그멘테이션 경계, 아이덴티티 시스템을 거칠 수 있습니다. 각 계층은 하이브리드 엔터프라이즈 전반에서 서로 정렬된 상태를 유지해야 하는 정책을 도입합니다. 정렬이 무너지면 마이크로세그멘테이션과 Zero Trust의 성과를 검증하기 어려워지고 위험 감소 효과도 떨어집니다.

모든 보안 투자는 더 많은 정책을 만든다

기업은 보안 태세를 강화하는 기술에 계속 투자하고 있습니다. 방화벽 인프라를 현대화하고, 클라우드 도입을 확대하며, 마이크로세그멘테이션을 구현하고, 점점 더 하이브리드화되는 환경 전반에서 Zero Trust를 운영화하고 있습니다. 이러한 투자는 보안을 개선합니다. 동시에 더 많은 정책을 만들어냅니다. 모든 방화벽 배포는 접근 규칙을 도입합니다. 모든 클라우드 마이그레이션은 네트워크 및 보안 정책을 생성합니다. 모든 마이크로세그멘테이션 이니셔티브는 동서 통신 경계를 정의하고, 방화벽과 클라우드 통제는 남북 접근을 관장합니다. 아이덴티티 플랫폼은 인가 결정을 수립합니다. 승인된 모든 보안 변경은 시간이 지나도 정렬을 유지해야 하는 또 하나의 정책을 추가합니다. 그 결과 보안 성숙도와 함께 정책 복잡성이 커지는 환경이 만들어집니다. 그래서 많은 기업이 마이크로세그멘테이션이나 Zero Trust의 배포가 시작에 불과하다는 사실을 알게 됩니다. 수백 개의 애플리케이션, 수천 개의 규칙, 여러 보안 플랫폼 전반에서 일관된 정책 정렬을 유지하는 것이 지속적인 과제가 됩니다. 조직이 배포하는 보안 인프라가 많아질수록 정책 제어의 중요성은 더욱 커집니다.

마이크로세그멘테이션에는 지속적인 검증이 필요하다

마이크로세그멘테이션과 Zero Trust에 대한 가장 큰 오해 중 하나는 이를 완료할 수 있다는 생각입니다. 보안 팀은 아키텍처를 설계합니다. 새로운 기술을 배포합니다. 마이크로세그멘테이션 정책, 방화벽 규칙, 클라우드 통제, 아이덴티티 통제를 수립합니다. 프로젝트는 성공적으로 시작됩니다. 그런 다음 환경이 변합니다. 새로운 애플리케이션이 배포됩니다. 비즈니스 우선순위가 바뀝니다. 인프라가 추가 클라우드 및 세그먼트화된 애플리케이션 환경으로 확장됩니다. 팀은 인수한 조직을 통합합니다. 비즈니스를 지원하기 위해 긴급 변경이 승인됩니다. 한때 의도된 접근을 정확히 반영했던 것이 점차 운영 현실과 어긋날 수 있습니다. 이는 마이크로세그멘테이션이나 Zero Trust의 실패가 아닙니다. 현대적인 하이브리드 엔터프라이즈 환경을 운영하는 데 따르는 자연스러운 결과입니다. 성공하는 조직은 세그멘테이션을 한 번 검증한 뒤 계속 작동할 것이라고 가정할 수 없음을 인식합니다. 인프라가 발전함에 따라 보안 정책이 여전히 비즈니스 의도를 반영하는지 지속적으로 검증해야 합니다. 보안 리더에게는 다음에 대한 확신이 필요합니다:

  • 온프레미스, 클라우드, 세그먼트화된 환경 전반에서 접근이 적절하게 유지됩니다.
  • 마이크로세그멘테이션이 동서 및 남북 트래픽 전반에서 피해 범위를 계속 줄여줍니다.
  • 방화벽, 클라우드, 세그멘테이션 변경이 불필요한 노출을 초래하지 않습니다.
  • 정책이 하이브리드 엔터프라이즈 전반에서 정렬을 유지합니다.
  • 컴플라이언스 요구사항이 계속 충족됩니다.

지속적인 검증은 마이크로세그멘테이션과 Zero Trust를 정적인 설계에서 운영 역량으로 전환합니다.

정책 제어는 전략과 운영을 연결한다

보안 리더는 마이크로세그멘테이션과 Zero Trust를 전략적 관점에서 논의하는 경우가 많습니다. 운영 팀이 체감하는 현실은 매우 다릅니다. 이들은 유지보수 기간 전에 변경 요청을 검토합니다. 접근이 여전히 필요한지 판단하기 위해 방화벽 규칙을 검토합니다. 감사 증적을 준비합니다. 그리고 매일 보안과 비즈니스 연속성 사이에서 균형을 맞춥니다. 이는 아키텍처 결정이 아니라 정책 결정입니다. 바로 이 지점에서 정책 제어는 경영 전략과 일상적 실행을 연결하는 운영 계층이 됩니다. 방화벽 관리, 마이크로세그멘테이션 검증, 컴플라이언스, 보안 변경을 별개의 운영 활동으로 다루는 대신, 정책 제어는 모든 정책 결정이 하이브리드 엔터프라이즈 전반에서 조직의 접근 제어 및 세그멘테이션 목표를 계속 뒷받침하는지 검증할 일관된 방법을 제공합니다. 그 결과는 단순히 더 강력한 거버넌스에 그치지 않습니다. 더 빠른 의사결정, 더 낮은 운영 위험, 그리고 보안 통제가 설계된 성과를 계속 시행하고 있다는 더 큰 확신입니다.

하이브리드 엔터프라이즈를 위한 정책 컨트롤 플레인

사이버 보안은 뚜렷이 구분되는 단계를 거치며 발전해 왔습니다. 첫 번째 단계는 가시성에 집중했습니다. 기업은 자산, 취약점, 위협, 노출을 식별하는 데 도움이 되는 기술에 투자했습니다. 두 번째 단계는 시행에 집중했습니다. 방화벽, 아이덴티티 플랫폼, 클라우드 보안 통제, 마이크로세그멘테이션 기술을 통해 기업은 점점 복잡해지는 환경 전반에 보안 통제를 적용할 수 있었습니다. 오늘날의 과제는 다릅니다. 기업에는 위험에 대한 가시성이나 보안 통제를 시행하는 기술만 필요한 것이 아닙니다. 하이브리드 환경이 변화하는 가운데 그러한 통제가 계속 정렬되어 있다는 확신이 필요합니다. 여기서 하이브리드 엔터프라이즈를 위한 정책 컨트롤 플레인이 등장합니다. 정책 제어 계층은 또 하나의 보안 인프라 계층을 추가하는 대신, 기존 보안 투자의 배경이 되는 정책이 비즈니스 의도와 계속 정렬되어 있는지 지속적으로 검증합니다. 또한 실제로 무엇이 허용되는지, 무엇에 도달할 수 있는지, 남북 및 동서 접근이 어떻게 관리되는지, 어떤 변경을 안전하게 수행할 수 있는지, 보안 통제가 설계된 성과를 계속 제공하는지 이해하는 데 필요한 운영 맥락을 제공합니다. 정책 제어는 방화벽, 클라우드 통제, 마이크로세그멘테이션 기술을 대체하지 않습니다. 기업이 하이브리드 환경 전반에서 이를 운영화하도록 돕습니다.

FireMon으로 마이크로세그멘테이션과 Zero Trust 운영화하기

마이크로세그멘테이션과 Zero Trust는 조직이 얼마나 많은 보안 기술을 배포했는지로 측정되지 않습니다. 그 기술이 시간이 지나도 올바른 성과를 계속 시행하는지로 측정됩니다. Network Security Policy Management(NSPM)의 창시자로서 FireMon은 온프레미스 네트워크, 클라우드 통제, 그라운드에서 클라우드에 이르는 세그멘테이션 이니셔티브 전반에 지속적인 방화벽 정책 제어를 제공하여 기업이 마이크로세그멘테이션과 Zero Trust를 운영화하도록 지원합니다. FireMon을 통해 보안 팀은 정책 정렬을 지속적으로 검증하고, 정책 및 네트워크 맥락을 통해 도달 가능한 노출을 파악하며, 위험을 인지한 워크플로로 보안 변경을 관리하고, 남북 및 동서 접근 경로를 포함한 하이브리드 멀티벤더 환경 전반에서 지속적인 컴플라이언스를 유지할 수 있습니다. 주기적인 평가에 의존하는 대신, 기업은 인프라가 발전하는 동안에도 세그멘테이션 및 접근 제어 전략의 근간이 되는 정책이 비즈니스 의도와 계속 정렬되어 있다는 지속적인 확신을 얻습니다. 이것이 마이크로세그멘테이션을 배포하는 것과 이를 지속하는 것의 차이입니다.

마이크로세그멘테이션은 배포로 끝나지 않는다

마이크로세그멘테이션과 Zero Trust는 너무 자주 목적지로 취급됩니다. 기술을 배포하고, 통제를 구성하고, 이니셔티브를 완료합니다. 그러나 진짜 작업은 배포 이후에 시작됩니다. 새로운 애플리케이션, 방화벽 규칙, 클라우드 워크로드, 세그멘테이션 정책, 기업 인수, 인프라 변경이 생길 때마다 새로운 정책 결정이 발생합니다. 지속적인 검증이 없으면 그러한 결정이 조직이 의존하는 보안 성과와 계속 정렬되어 있는지 알기 어렵습니다. 가시성은 환경을 이해하는 데 도움이 됩니다. 시행은 통제를 적용하는 데 도움이 됩니다. 정책 제어는 그러한 통제가 의도대로 계속 작동하도록 보장합니다. AI가 사이버 보안의 속도를 가속화함에 따라, 기업에는 추가적인 가시성과 더 많은 시행 기술 이상의 것이 필요합니다. 접근, 마이크로세그멘테이션, 보안 변경, 컴플라이언스를 관장하는 정책이 하이브리드 환경 전반에서 매일 정렬을 유지하고 있다는 확신이 필요합니다. 그래서 하이브리드 엔터프라이즈 보안의 다음 진화는 또 하나의 대시보드나 또 하나의 보안 도구가 아닙니다. 지속적인 정책 제어입니다. 정책 제어야말로 하이브리드 엔터프라이즈 전반에서 마이크로세그멘테이션과 Zero Trust가 계속 작동하게 하는 요소입니다.

하이브리드 엔터프라이즈 전반에서 마이크로세그멘테이션을 운영화할 준비가 되셨습니까

마이크로세그멘테이션과 Zero Trust는 일회성 이니셔티브가 아닙니다. 환경이 변화하는 동안 보안 정책을 비즈니스 의도와 계속 정렬시키기 위한 지속적인 약속입니다. FireMon은 하이브리드 엔터프라이즈 전반에 정책 컨트롤 플레인을 제공하여 기업이 정적인 아키텍처를 넘어서도록 돕습니다. 지속적인 정책 검증, 관리되는 보안 변경, 정책 및 네트워크 맥락, 지속적인 컴플라이언스를 통해 FireMon은 보안 팀이 도달 가능한 노출을 줄이고, 세그멘테이션을 검증하며, 운영을 단순화하고, 하이브리드 환경 전반에서 확신을 유지하도록 지원합니다. FireMon이 지속적인 정책 제어로 마이크로세그멘테이션과 Zero Trust를 운영화하도록 지원하여 모든 보안 투자가 비즈니스가 의존하는 성과를 계속 제공하게 하는 방법을 확인해 보십시오.

정책 제어: 마이크로세그멘테이션을 위한 컨트롤 플레인 | FireMon