정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
운영 비용과 보안 관련 리스크: 보안 정책 관리의 가치 정량화
by FireMon
네트워크 보안 정책, 규칙, 구성을 수동으로 관리하는 작업은 시간이 많이 걸리고 오류가 발생하기 쉬우며, 이는 운영 비용을 늘리고 보안 관련 위험을 높입니다. 특히 IT 인프라가 복잡해질수록 그렇습니다. Aberdeen의 분석은 정책 관리 솔루션의 가치를 두 가지 측면 모두에서 정량화합니다.
네트워크 보안 정책의 관리 방식은 운영 비용과 보안 관련 위험 모두에 영향을 미칩니다
귀사의 네트워크 방화벽 인프라는 아마도 사이버 보안 도구 중 가장 새롭고 눈에 띄는 도구로 여겨지지는 않을 것입니다. 중요하기는 하지만 다소 당연한 것으로 간주되곤 합니다. 최초의 상용 네트워크 방화벽이 도입된 지 약 30년이 지났기 때문입니다. 이러한 이유로 네트워크 보안 정책을 어떻게 관리하는지가 운영 비용과 보안 관련 위험 모두에 상당한 영향을 미친다는 점이 충분히 인식되지 않을 수 있습니다. 이를 보여주는 사례로, Aberdeen은 13,000개 이상의 네트워크 방화벽 설치 사례를 분석한 결과 놀라운 수준의 복잡성을 발견했습니다. 이 시장 현황 조사에 포함된 전체 기업의 거의 절반(46%)이 복수의 사업장 및/또는 복수의 방화벽 공급업체를 보유한 것으로 나타났습니다. 그리고 이들 각각은 수립, 구현, 유지 관리가 필요한 수많은 보안 정책, 규칙, 구성을 갖고 있습니다. 이러한 복잡성은 다음과 같은 심각한 결과를 초래할 수 있습니다.
- 네트워크 보안 정책과 규칙이 서로 충돌하거나, 오래되었거나, 중복되거나, 정상적인 승인 절차를 거치지 않은 임시적 결정의 결과일 수 있습니다.
- 미적용 패치와 업데이트 때문이든 일상적인 인적 오류 때문이든, 정책 구성이 잘못되었거나 오래된 상태일 수 있습니다.
여기에 더해 조직의 비즈니스 핵심 애플리케이션 워크로드에 대한 배포 모델이 진화하면서 복잡성이 가중되고 있습니다. 지난 몇 년간 이러한 워크로드는 성능, 신뢰성, 비용, 지리적 위치, 신뢰 수준, 보안, 규정 준수에 대한 조직의 현재 요구사항을 가장 잘 충족하는 컴퓨팅 인프라에서 점점 더 많이 실행되고 있습니다. 긍정적인 측면에서 이러한 추세는 비즈니스에 엄청난 민첩성을 가져다주었지만, 동시에 기업이 직접 관리하는 인프라(즉, 온프레미스)와 클라우드 서비스 제공업체가 복잡하게 혼재된 하이브리드 환경을 만들어냈습니다. 사이드바: 보안 팀과 비즈니스 리더는 네트워크 보안 정책의 관리 방식에 대해 안주해서는 안 됩니다. 많은 기업에서 IT 인프라는 놀라울 정도로 복잡해졌으며, 이는 상당한 운영 비용을 추가하고 보안 관련 위험을 높이고 있습니다. 선도적인 보안 정책 관리 솔루션 제공업체가 제공하는 통합, 가시성, 자동화는 이 두 가지 중요한 측면 모두에서 통제력을 되찾는 데 도움이 될 수 있습니다. 본 보고서의 예시 기업의 경우, 보안 정책 관리 솔루션 사용으로 비용 절감 측면에서 연간 4.3배, 보안 위험 감소 측면에서 2.5배의 ROI를 달성했습니다. 네트워크 보안 정책을 수동으로(또는 일관성 없는 여러 도구로) 관리할 경우, 복수의 사업장, 공급업체, 장비, 정책, 규칙, 구성, 애플리케이션 배포 모델에서 비롯되는 복잡성은 운영 비용과 보안 관련 위험 모두에 파급 효과를 미칩니다.
- 운영 비용: 복잡성이 증가하면 기업 전반에 걸쳐 네트워크 보안 정책, 규칙, 구성을 관리하는 운영 비용이 비선형적으로 증가합니다. 이러한 추가 또는 변경 사항을 검토, 확인, 승인, 구현, 테스트, 검증하는 데 더 긴 시간이 걸리기 때문입니다. 간단히 말해, 복잡성은 더 많은 시간과 더 많은 기술 인력을 필요로 합니다.
- 보안 관련 위험: 또한 복잡성이 커질수록 이러한 관리 작업에서 불일치, 오류, 누락이 발생할 가능성이 높아지며, 이는 조직의 네트워크 인프라 및 네트워크 의존 자원과 관련된 위협과 취약점의 수를 증가시킵니다. 간단히 말해, 복잡성은 이러한 취약점이 성공적으로 악용될 가능성과 그에 따른 비즈니스 영향을 증가시킵니다.
이러한 맥락에서 네트워크 보안 구성 변경 및 정책 업데이트 워크플로의 자동화는 점점 더 필수적이 되고 있으며, 이러한 중요한 작업이 정확하고 일관되게 수행된다는 높은 수준의 확신을 제공하도록 설계되었습니다. 또한 선도적인 보안 정책 관리 솔루션은 네트워크 보안 인프라 전반에 현재 적용되어 있는 실제 정책, 규칙, 구성에 대한 지속적인 실시간 가시성을 제공하고, 광범위한 네트워크 방화벽 제품 및 애플리케이션 배포 모델과의 필수적인 통합을 보장합니다. 사이드바: 몬테카를로 모델과 위험몬테카를로 분석에서 계산에 사용되는 각 변수는 단일한 고정 값이 아니라 범위(하한, 상한)와 형태(확률 분포)로 표현됩니다. 그런 다음 각 변수의 확률 분포에서 무작위로 선택한 값을 기반으로 관련 계산을 여러 번(예: 10,000회) 독립적으로 반복 수행합니다. 이를 통해 분석 결과 또한 단일한 고정 값이 아닌 범위와 분포로 표현됩니다. 그 결과는 발생 가능성과 영향의 크기 모두의 관점에서, 즉 위험의 올바른 정의에 따라 위험의 관점에서 표현될 수 있습니다. 이러한 접근 방식은 IT 및 보안 전문가에게, 이러한 사안에 내재된 불확실성에도 불구하고 위험에 대해 더 충분한 정보에 기반한 비즈니스 의사결정을 내리는 데 실제로 유용한 추정치를 정량화할 수 있는 수단을 정확히 제공합니다. 또한 다음과 같은 근본적인 비즈니스 질문에 답하는 데 유용한 도구를 제공합니다.
- 네트워크 보안 정책을 수동으로 관리할 때의 운영 비용과 보안 관련 위험
- 운영 비용 절감(비용 절감)과 보안 위험 감소(비용 회피)를 위한 보안 정책 관리 솔루션 추가 투자의 가치
네트워크 보안 정책을 수동으로 관리할 때의 운영 비용과 보안 관련 위험 정량화
네트워크 보안 정책을 수동으로(또는 일관성 없는 여러 도구로) 관리할 때의 운영 비용과 보안 관련 위험을 정량화하기 위해, Aberdeen은 Microsoft Excel의 표준 기능을 활용한 간단한 몬테카를로 모델을 개발했습니다. 또한 다음 항목을 선택할 수 있도록 지원하여 다양한 상황적 요인에 맞춘 개인화도 가능합니다.
- 방화벽이 설치된 사업장 수(기업 전체 기준)
- 방화벽 공급업체 수(전체 사업장 기준)
- 총 방화벽 수
- 네트워크가 지원하는 연간 매출 규모
- 네트워크가 지원하는 사용자 수
이 모델은 운영 비용과 보안 관련 위험의 다음과 같은 상위 수준 요인 각각에 대한 범위(즉, 하한, 상한)와 형태에 관한 Aberdeen의 추정치를 활용합니다.
- 네트워크 보안 정책 관리의 운영 비용은 기업 전반에 걸친 정책, 규칙, 구성의 변경 건수, 이러한 추가 또는 변경 사항을 검토, 확인, 승인, 구현, 테스트, 검증하는 데 걸리는 시간, 그리고 운영 인력의 총 부담 비용에 대한 추정치를 기반으로 합니다.
- 네트워크 보안 정책 관리의 보안 관련 위험은 보안 관련 문제(예: 속도 저하 또는 다운타임)로 네트워크가 부정적 영향을 받는 시간, 네트워크가 지원하는 연간 매출 규모와 속도 저하 또는 다운타임 기간 중 손실되는 네트워크 지원 매출의 비율, 네트워크가 지원하는 사용자 수와 속도 저하 또는 다운타임 기간 중 손실되는 사용자 생산성의 비율, 그리고 사용자당 총 부담 비용에 대한 추정치를 기반으로 합니다.
이 분석은 또한 보안 정책 관리 솔루션에 대한 추가 투자의 가치를 정량화하기 위한 기준선을 수립합니다(해당 사례는 다음 섹션에서 다룹니다). 구체적인 예로, 연간 매출 $1B와 3,000명의 사용자를 지원하는 민간 부문의 대규모 네트워크 인프라(3개 방화벽 공급업체의 제품, 4개 사업장, 총 20대의 방화벽)를 생각해 보십시오.
- 이 시나리오에서 네트워크 보안 정책을 수동으로 관리할 때의 총 비즈니스 영향의 중앙값은 연간 약 $1.24M이며, 범위는 $300K에서 "롱테일"인 $7.2M까지입니다.
- 이 범위는 80% 신뢰 구간을 반영합니다. 즉, 비교적 완만한 $300K를 초과할 가능성이 90%, 보다 심각한 $7.2M를 초과할 가능성이 10%이며, 중앙값(가능성 50%)은 $1.24M입니다.
- 이 세 지점은 사이버 보안 분야 초과 확률 곡선의 범위와 "스키 슬로프" 형태에서 매우 전형적으로 나타납니다. 위험에 기반한 중요한 비즈니스 의사결정은 대개 곡선의 최악의 경우 쪽(즉, 중앙값에서 롱테일 구간)에서 이루어집니다.
주제 전문가와 신뢰할 수 있는 자문가가 제시한 이러한 추정치를 바탕으로, 일부 고위 비즈니스 리더는 네트워크 방화벽 인프라를 수동으로 관리하는 위험을 수용하고 현 상태를 유지하기로 결정할 수 있습니다. 반면 다른 리더는 이러한 위험 수준이 수용하기 어려울 정도로 높다고 판단하고, 이를 수용 가능한 수준으로 관리할 방법에 대한 권고를 요청할 수 있습니다. 언제나 그렇듯 IT 및 보안 전문가의 주된 역할은 위험 소유자가 더 충분한 정보에 기반한 비즈니스 의사결정을 내릴 수 있도록 발생 가능성과 영향을 식별, 평가, 전달하는 것입니다. 사이드바: 연간 매출 $1B와 3K 사용자를 지원하는 민간 부문의 대규모 네트워크 인프라(3개 방화벽 공급업체의 제품, 4개 사업장, 총 20대의 방화벽)의 경우, 네트워크 보안 정책을 수동으로 관리할 때의 총 비즈니스 영향의 중앙값은 연간 약 $1.24M인 반면, 보안 정책 관리 솔루션을 사용할 경우에는 연간 약 $380K입니다.
네트워크 보안 정책 관리 솔루션 투자 가치의 정량화
Aberdeen의 몬테카를로 모델을 간단히 확장하면 비즈니스 의사결정권자가 가장 자연스럽게 던지는 후속 질문, 즉 보안 정책 관리 솔루션에 대한 투자가 운영 비용과 보안 관련 위험을 정량적으로 얼마나 줄여주는가에 대한 매우 귀중한 통찰을 얻을 수 있습니다. 이를 위해서는 단 두 가지 추가 요인에 대한 범위와 분포를 추정하면 됩니다.
- 방화벽 정책, 규칙, 구성의 추가 또는 변경 사항을 훨씬 더 빠르고 정확하게 검토, 확인, 승인, 구현, 테스트, 검증하는 방법으로서 보안 정책 관리 솔루션이 갖는 상대적 효과. 특히 보안 정책 관리 솔루션은 정책 요청서 제출 및 검토, 신규 규칙 생성을 위한 기술 및 정책 점검, 변경 관리 티켓의 제출 및 승인, 신규 규칙의 구현, 테스트, 변경 검증과 같은 가장 일상적인 작업을 자동화할 수 있습니다.
- 보안 정책 관리 솔루션의 구현 및 운영에 드는 추가 연간 환산 비용. 이는 "도입 후" 시나리오의 비즈니스 영향에 포함하여 계산해야 합니다. 즉, 편익뿐 아니라 비용도 함께 반영해야 합니다.
사이드바: 자동화의 핵심은 가시성이며, 특히 복잡하고 동적인 하이브리드 클라우드 환경에서 그렇습니다. "공동 책임" 모델에서 클라우드 서비스 제공업체는 애플리케이션 컴퓨팅 인프라 스택의 하위 계층에 대한 아키텍처, 통합, 최적화, 보안, 운영 측면을 담당합니다. 그럼에도 기업 구독자는 온프레미스와 퍼블릭 클라우드 배포를 모두 포함한 전체 인프라의 보다 전략적인(예: 정책) 측면을 여전히 거버넌스하고 관리해야 합니다. 이를 위해서는 능동적인 모니터링과 정책 기반 의사결정이 필요합니다. 선도적인 보안 정책 관리 솔루션 제공업체는 현재 API 기반 통합을 활용하여 이러한 수준의 중앙 집중식 거버넌스와 관리를 가능하게 하고 자동화의 정량적 편익을 실현하는 데 필요한 실시간 가시성을 제공하고 있습니다. 선도적인 네트워크 보안 정책 관리 솔루션 제공업체가 Aberdeen과 공유한 이 두 가지 요인에 대한 추정치를 바탕으로, Aberdeen의 몬테카를로 모델은 동일한 예시 시나리오에서 보안 정책 관리의 가치를 정량화합니다.
- 보안 정책 관리 솔루션을 구현한 후 총 비즈니스 영향의 중앙값은 연간 약 $380K이며, 범위는 $114K에서 "롱테일"인 $1.65M까지입니다.
- 수동 관리 방식과 비교하면, 이는 중앙값 기준 총 비즈니스 영향이 약 3.3배, "롱테일" 기준으로는 약 4.4배 감소한 것을 의미합니다.
- 중앙값 기준으로 이는 연간 약 7.5배의 ROI에 해당합니다.
이 시나리오에서 네트워크 보안 정책 관리의 총 연간 환산 비즈니스 영향을 "수동" 사례와 "정책 관리" 사례로 비교하여 시각화한 결과는 그림 1과 같습니다.

그림 1: 네트워크 보안 정책 관리의 운영 비용 및 보안 관련 위험과 보안 정책 관리 솔루션의 가치 정량화
추가 통찰: 비즈니스 영향의 세부 분석
점점 더 복잡해지는 IT 인프라 전반에서 네트워크 보안 정책을 관리할 때의 운영 비용과 보안 관련 위험이라는 두 가지 상위 수준 요인을 모델링하면, 어느 요인이 총 연간 환산 비즈니스 영향에 가장 크게 기여하는지에 대한 추가적인 통찰을 얻을 수 있다는 이점도 있습니다. 표 1과 그림 2에서 볼 수 있듯이, 복잡한 하이브리드 네트워크 인프라 전반에서 방화벽 정책, 규칙, 구성의 추가 및 변경을 관리하는 운영 비용이 단연 가장 큰 요인이며, 그다음이 네트워크 속도 저하 또는 다운타임으로 인한 사용자 생산성 손실입니다. 이 수치들은 그림 1에 표시된 총 비즈니스 영향의 중앙값(가능성 50%) 수준을 나타내는 빨간 원을 더블 클릭하여 세부적으로 들여다본 것이라고 생각하시면 됩니다.

표 1: 총 비즈니스 영향의 중앙값(가능성 50%) 수준에 대한 더블 클릭 세부 분석

그림 2: 네트워크 보안 정책 관리의 총 연간 환산 비즈니스 영향은 추가 및 변경 관리의 운영 비용이 가장 크고, 그다음이 사용자 생산성 손실 비용입니다. 보안 정책 관리 솔루션 투자에 대한 비즈니스 사례를 마련하는 관점에서 보면, 두 가지 확실한 논거가 있습니다.
- 보안 정책 관리의 가장 가시적인 편익은 네트워크 보안 인프라 전반의 자동화, 통합, 실시간 가시성을 통해 네트워크 보안 정책, 규칙, 구성 관리에 드는 시간을 줄이고 정확성을 높임으로써 운영 인력의 일상적 부담을 덜어주는 것입니다. 이는 "확실한" 비용 절감 범주에 속합니다.
- 보안 정책 관리의 전략적 편익은 네트워크 속도 저하와 다운타임이 조직 사용자의 생산성에 미치는 보안 관련 위험을 줄이는 것입니다. 즉, 비즈니스를 지원한다는 강력한 메시지이자, 온프레미스와 클라우드가 결합된 하이브리드 IT 인프라의 유연성과 민첩성 향상을 직접적으로 뒷받침합니다. 이는 "덜 가시적인" 비용 회피 범주에 속합니다.
Aberdeen의 견해로는, 운영 효율성만으로도, 즉 이 시나리오에서 비용 절감 측면의 중앙값 기준 연간 투자수익률 4.3배만으로도 네트워크 보안 정책 관리 솔루션에 대한 투자를 정당화할 수 있습니다. 또한 보안 정책 관리는 조직의 네트워크 인프라와 네트워크 의존 자원이 중단 없이 가동되고 생산성을 유지하도록 지원함으로써, 네트워크 속도 저하와 다운타임에서 비롯되는 보안 관련 위험 비용을 회피하는 데 직접적으로 기여합니다. 이 시나리오에서는 중앙값 기준 약 2.5배의 투자수익률로 추정됩니다. 말 그대로 수백 가지 사이버 보안 솔루션이 기업의 우선순위와 예산 안에 들기 위해 경쟁하는 환경에서, 운영 비용과 보안 관련 위험 모두에 도움이 되는 이중 효과는 네트워크 보안 정책 관리를 더 면밀히 살펴볼 만한 이유가 됩니다.