정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
Zero Trust를 향한 실용적 단계
by FireMon
대부분의 보안 전문가에게 제로 트러스트를 정의해 달라고 요청하면, 눈을 굴리며 한숨을 내쉬는 반응이 돌아올 것입니다. 많은 이들에게 제로 트러스트는 마케팅 활동에 지나지 않았고, 솔직히 말해 지난 10년간 제로 트러스트 보안에 대해 보고 들은 내용의 상당수는 실체보다 과장이 앞섰습니다. 용어의 정의가 워낙 느슨하다 보니 수많은 사이버보안 벤더가 한 번쯤은 일종의 제로 트러스트 솔루션을 제공한다고 주장해 왔습니다. 평판이 좋지 않은 이유를 쉽게 알 수 있습니다.그러나 오늘날 제로 트러스트에 대한 이해는 한층 구체화되었습니다. NIST SP 800-207을 비롯한 구체적인 문서와 참조 아키텍처 덕분에 제로 트러스트는 형태와 의미를 갖추게 되었습니다. 그리고 그에 못지않게 중요한 것은, 기술이 그 비전을 따라잡기 시작했다는 점입니다. 순수한 제로 트러스트 아키텍처는 여전히 규모가 가장 크고 자금이 가장 풍부한 조직을 제외하면 실현하기 어려울 수 있지만, 그렇다고 해서 보안 팀이 제로 트러스트 세그멘테이션을 향한 의미 있는 조치를 취할 수 없는 것은 아닙니다.
제로 트러스트 구현을 위한 현실적인 목표
모든 여정에서 가장 중요한 단계는 첫걸음이며, 제로 트러스트 모델로 나아가는 것도 다르지 않습니다. 제로 트러스트를 향한 첫 단계는 여정의 종착점을 어디로 삼을지 계획하는 것입니다. 그 최종 상태를 생각하는 가장 좋은 방법은 네트워크 접근 제어를 가능한 한 세분화한다는 맥락에서 바라보는 것입니다. 그것이 바로 핵심입니다: 제로 트러스트 원칙에 따르면, NIST 800-207 기준으로 모든 제로 트러스트 프로그램의 목표는 다음과 같아야 합니다:
- 데이터 및 서비스에 대한 무단 접근 차단
- 접근 제어 적용을 가능한 한 세분화
이를 위해 네트워크 연결의 두 가지 핵심 영역을 살펴보겠습니다:
- 서버 간 연결
- 사용자 리소스 접근
또한 환경에서 암묵적 신뢰를 제거하는 제로 트러스트 파일럿 프로그램 구축 방법도 간략히 살펴봄으로써, 이처럼 범위가 넓은 프로젝트를 추진할 때 느낄 수 있는 부담감을 덜 수 있도록 돕겠습니다.
1단계: 네트워크 세그멘테이션을 통한 서버 간 보안
오늘날의 엔터프라이즈 네트워크가 복잡하다는 말은 절제된 표현입니다. 여러 클라우드 인스턴스가 다양한 벤더의 장비로 구성된 온프레미스 네트워크 하드웨어와 함께 운영되며, 이 모든 것이 전체 보안 태세를 정의하는 수백만 개의 복잡한 정책에 의해 통제됩니다.이러한 환경에서는 과도한 접근 권한 부여가 정책 생성의 표준이 되며, 특히 방화벽 규칙에서 그렇습니다. 중요한 서비스에 대한 접근을 실수로 차단해 프로젝트 출시나 업그레이드를 무산시킨 사람이 되고 싶어 하는 이는 없습니다. 문제는 무엇일까요? 지나치게 광범위한 접근으로 가득한 제로 트러스트 네트워크는 달성하려는 제로 트러스트 정책 자체와 모순됩니다.
해결 방법
효과적인 세그멘테이션을 위한 첫 단계는 다음과 같습니다:
- 과도한 접근을 허용하는 규칙이 있는지 환경을 지속적으로 모니터링
- 새로운 규칙이 지나치게 광범위하지 않도록 가드레일 설정
- 권한 접근을 모니터링하기 위한 TFA 로그 분석 수행
- 위협 인텔리전스를 활용해 보안 정책 의사결정에 반영
강력한 세그멘테이션 정책은 일회성 구현이 아니라 지속적인 관리를 필요로 합니다. 자세한 지침은 네트워크 세그멘테이션 모범 사례를 확인하시기 바랍니다.잠재적 사이버 위협이 네트워크 세그먼트 구성에 영향을 미치기 전에 식별하십시오.최종 목표는 업무를 중단시키거나 운영 속도를 저하시키지 않으면서 네트워크 접근을 최대한 제한하는 것입니다.
2단계: 사용자 리소스를 위한 제로 트러스트 네트워크 접근 구현
임직원, 고객 및 기타 사용자는 더 이상 한 곳에 머물러 있지 않습니다. 오늘날의 현실은 핵심 인프라에 대한 접근 요청의 상당 부분이 신뢰할 수 없는 네트워크에서 발생한다는 것입니다:
- 가정 네트워크
- 커피숍
- 휴가지 숙소
- 개인 기기
경계는 어디에나 존재하며 계속 확장되고 있습니다. 이는 클라우드 보안에 영향을 미치는 다수의 새로운 잠재적 공격 경로와 취약점을 만들어냅니다
해결책: 페더레이션 접근
제로 트러스트를 구현할 때 첫 단계는 페더레이션 접근 프로그램을 도입하는 것입니다.어떤 리소스에 접근하든, 요청이 어디에서 발생하든 관계없이 일관된 정책, 관행, 프로토콜을 갖추는 것이 조직 전반에서 제로 트러스트 접근을 달성하는 핵심입니다.주요 고려 사항:
- 운영 전반의 의견을 반영해 지능적으로 구현하십시오
- 잘못 구현된 접근 프로그램은 효과가 없을 뿐 아니라 생산성까지 저하시킵니다
- 기존 워크플로가 새로운 시스템과 맞지 않으면 직원들이 어려움을 겪게 됩니다
그러나 제대로 구현된 페더레이션 접근 관리 프로그램은 네트워크 보안을 강화하는 동시에 제로 트러스트 네트워크 접근을 간소화할 수 있습니다. 자세한 내용은 다음에서 확인하십시오:FireMon의 ZTNA 솔루션.다중 인증(MFA)과 결합하면 무단 접근을 제거하고 접근 제어의 세분화 수준을 높이는 데 크게 기여합니다.
기존 SASE 기능 활용
사용자 접근을 보호하는 또 다른 효과적인 사용 사례는 많은 조직이 이미 기존 방화벽에 내장해 두고 있는 SASE 기능을 활용하는 것입니다.SASE를 처음부터 구축하는 것은 비용이 많이 들고 복잡할 수 있지만, 큰 노력을 들이지 않고 기본 사항을 설정할 수 있는 방법이 있습니다.
3단계: 제로 트러스트 파일럿 프로그램 시작
제로 트러스트 도입은 불가능한 꿈처럼 보일 수 있으며, 특히 가장 큰 혜택을 볼 수 있는 조직일수록 그렇습니다. 대규모 조직은 수천 명의 사용자와 수천 대의 서버를 보유하고 있으며, 잠시라도 생산성이 저하되면 막대한 재정적 손실로 이어질 수 있습니다.과제: 제로 트러스트 기술과 워크플로 전체는 물론이고 그중 다수를 경험해 본 보안 및 IT 전문가는 매우 드뭅니다. 새로운 시스템과 워크플로가 제대로 구축되지 않거나 생산성에 부정적인 영향을 미치면 파급 효과가 발생할 위험이 있습니다. 즉각적인 여파가 있을 뿐 아니라, 개발 팀이 향후 보안을 걸림돌로 여겨 우회할 수도 있습니다.실제 환경에서 제로 트러스트가 실패하는 이유를 이해하면 흔한 함정을 피하는 데 도움이 됩니다.
해결책: 작게 시작하기
감당할 수 있는 범위를 넘어서지 마십시오. 제로 트러스트 파일럿 프로그램으로 시작하십시오.시작 방법:
- 운영이 비교적 단순한 비즈니스 영역을 선택하십시오
- 애플리케이션이나 서비스가 하나(또는 매우 적은) 영역을 선택하십시오
- 이미 보유한 기술을 활용하십시오. 이미 존재하는 제로 트러스트 기능에 놀랄 수도 있습니다
예시: SASE가 항상 네트워크 재설계를 요구하는 것은 아닙니다. 일부 최신 NGFW에는 SASE 기능이 내장되어 있어, 추가 하드웨어 투자 없이도 정책 기반 사용자 접근 제한을 설정할 수 있습니다.Fortinet의 경우 추가 하드웨어나 구독 비용 없이 네이티브 기능을 제공합니다.추가 고려 사항: 클라우드 서비스를 살펴보고 어떤 기능이 있는지, 특히 아이덴티티 및 접근 관리 영역을 확인하십시오.
제로 트러스트 전략 수립
제로 트러스트 도입은 부담스럽게 보일 수 있으며, 순수한 ZTA 달성을 목표로 한다면 실제로 그렇습니다. 그러나 그렇다고 해서 불가능한 것은 아니며, 현실적으로 가능한 수준까지 나아가는 것 자체의 가치가 줄어드는 것도 아닙니다. 많은 조직에게 순수한 ZTA가 제공하는 추가적인 보안은 현재로서는 구현에 따르는 비용과 복잡성을 감수할 만한 가치가 없으며, 상당 기간 그럴 수 있습니다.올바른 접근 방식:
- 조직이 실현할 수 있는 범위 내의 제로 트러스트 세그멘테이션 역량을 평가하십시오
- 전략적으로 움직이십시오
- 한 번에 한 단계씩 진행하십시오
가능성의 방대한 규모 때문에 보안을 즉시 개선할 수 있는 실용적인 조치를 미루지 마십시오. 다음 방법을 살펴보십시오: 네트워크를 무너뜨리지 않고 Zero Trust를 도입하십시오.
자주 묻는 질문
Zero Trust 세그멘테이션은 네트워크를 격리된 세그먼트로 분할하고, 모든 사용자와 디바이스가 리소스나 애플리케이션에 접근하기 전에 지속적인 검증을 거치도록 요구하는 보안 접근 방식입니다.
네트워크 세그멘테이션은 사이버 위협의 측면 이동을 제한하고, 잠재적 침해를 격리된 네트워크 세그먼트 내에 봉쇄하며, 인프라 전반의 공격 표면을 줄임으로써 보안 태세를 개선합니다.
Zero Trust 구현의 첫 단계에는 네트워크 자산 매핑, 핵심 데이터 흐름 식별, 강력한 신원 검증 체계 수립, 그리고 암묵적 신뢰를 배제하는 세분화된 접근 정책 수립이 포함됩니다.
Zero Trust 네트워크 액세스는 위치와 관계없이 모든 사용자와 디바이스를 검증하므로, 직원이 가정용 네트워크, 공용 Wi-Fi 또는 기타 신뢰할 수 없는 환경에서 접속할 때에도 일관된 보안을 보장한다는 점에서 원격 근무에 중요합니다.
보안 팀은 현재의 취약점을 평가하고, 세그멘테이션 정책을 설계하며, IT 및 사업 부서와 협력하고, 조직 전반의 네트워크 접근 제어 효과를 지속적으로 모니터링함으로써 Zero Trust 도입을 주도합니다.
클라우드 보안은 하이브리드 환경 전반에 일관된 접근 제어를 적용하고, 신원 기반 인증을 사용하며, 워크로드의 위치와 관계없이 보안 정책을 적용함으로써 Zero Trust 원칙과 통합됩니다.