정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
클라우드 환경의 위험을 줄이는 3단계
by FireMon
엔터프라이즈 IT와 클라우드에서 신뢰와 보안을 확보하는 방법
클라우드 보안 위험 관리는 온프레미스 위험을 줄이는 것과 다르지 않아야 합니다. 그러나 최근 ActualTech Media MegaCast: Ensuring Trust and Security in Enterprise IT and the Cloud 응답자의 절반 이상은 자사 데이터가 온프레미스만큼 클라우드에서도 안전하다고 확신하지 못했습니다. 기업들은 자사 환경에 대한 통제력을 잃고, 공격 표면을 정의하고 관리할 수 없게 되며, 네트워크 관리 업무를 따라가지 못하게 될 것을 우려합니다.
FireMon의 필드 엔지니어링 디렉터인 Robert Rodriguez(LinkedIn에서 Robert와 연결하기)는 하이브리드 환경을 보호하는 최선의 방법이 혁신적인 아이디어가 아니라고 말합니다. “기본으로 돌아가야 합니다.”라고 그는 말했습니다. “이 분야에 한동안 몸담아 왔다면 제가 이야기할 내용을 이미 보셨을 것입니다. 이미 해보셨습니다. 가시성, 위협 감소, 자동화에 대해 많이 알고 계십니다. 그렇다면 모두가 이런 것들을 알고 있는데 왜 모두가 실행하지 않는 것일까요?”
기업의 과제와 보안 현실의 충돌
“기존 방식은 보안을 유지하기 위해 속도를 늦추도록 강요합니다.”라고 Rodriguez는 말했습니다. “오늘날의 비즈니스 환경에서는 통하지 않습니다. 보안 팀과 네트워크 팀은 걸림돌이 아니라 조력자가 되어야 합니다.”
그러나 기업이 디지털 전환, 혁신, 하이브리드 클라우드, 출시 기간 단축을 요구하는 동안, 보안 팀과 네트워크 팀은 너무 많은 곳에 흩어진 너무 많은 정책, 더 다양해진 장비 유형, 더 잦은 변경, 그리고 물론 인력 격차로 인해 더욱 악화되는 지나치게 많은 수작업 프로세스에 발이 묶여 있습니다.
Rodriguez는 스스로를 ‘혁신에 안 된다를 붙이는 존재’라고 표현한 어느 고객에게서 받은 전화 이야기를 들려주었습니다. 그 회사는 빠르게 움직이려 했지만, 보안 부서와 네트워크 부서가 변경 작업이 안전하게 이루어지도록 확인하는 과정에서 속도가 지연되고 있었습니다. “그것이 그들의 업무입니다.”라고 Rodriguez는 말했습니다. “그리고 SD-WAN, SASE, 지사, 클라우드 등 여러 복잡한 요소가 포함된 환경에서 빠르게 변경을 수행하는 것은 매우 어려운 일입니다. 하지만 가능한 일이고, 반드시 해야 하는 일입니다.”
빠르고 안전한 변경을 수행하는 데 있어 흔한 장애물은 인력입니다. “인원이 충분하지 않습니다.”라고 Rodriguez는 말했습니다. “저는 수백 개 기업을 상대해 왔지만, 인원이 충분하고 그 인원이 모두 충분히 교육받았다고 말하는 곳은 들어본 적이 없습니다.” 그리고 새로운 기술이 점점 더 빠른 속도로 도입되면서 문제는 더 심각해지고 있습니다. “CI/CD, SASE, 소프트웨어 정의 기술 전반… 새로운 것에 대한 교육을 받는 경우는 드뭅니다. 진행하면서 파악해 나갈 뿐입니다.” 그러는 사이 비즈니스 속도는 더 빨라지고 보안 팀과 네트워크 팀에 대한 압박은 더욱 커집니다.
터널 끝에 빛이 있을까요? Rodriguez는 있다고 말합니다. “하이브리드 환경에서 위험을 줄이기 위해 할 수 있는 세 가지가 있으며, 그 어느 것도 혁신적이지 않습니다. 패러다임을 깨는 것도 아닙니다. 바로 가시성, 위협 감소, 자동화입니다. 오늘 이것들을 실행하면 더 수월하고 더 나은 내일을 준비하는 것입니다.”
완전한 가시성
“모르는 것은 보호할 수 없습니다.”라고 Rodriguez는 말했습니다. “제가 아파트 몇 채를 소유하고 있는데 여러분에게 ‘내 아파트들을 보호해 주세요. 그게 다 어디 있는지는 저도 잘 모릅니다. Joe에게 물어보세요, 그가 알지도 모릅니다.’라고 한다면 어떨까요? 여러분의 일은 정말 어려워질 것입니다. 그리고 그것이 바로 IT에서 우리가 직면한 상황입니다. 우리는 바깥에 있는 모든 것을 보호하라는 지시를 받지만, 바깥에 무엇이 있는지 모릅니다. 게다가 바깥에 있는 모든 것을 우리가 관리하는 것도 아닙니다. 예를 들어 클라우드 제공업체나 SaaS 공급업체는 우리 소관이 아닙니다. 그럼에도 우리는 환경 내 모든 것에 대한 완전한 가시성이 필요합니다.”
Rodriguez는 시장에 우수한 네트워크 스캐닝 및 탐색 기술이 많이 나와 있으며, 클라우드에도 기업이 자사 환경에 무엇이 있는지 파악하는 데 도움이 되는 네이티브 도구가 많다고 말했습니다. “하지만 필요한 것은 모든 것을 한곳에 통합할 수 있는 무언가입니다.”라고 그는 구체적으로 짚었습니다. 그렇지 않으면 보안 팀과 네트워크 팀은 콘솔 사이를 오가며 클릭하고 방대한 양의 이질적인 데이터를 정규화하려 애쓰게 되는데, 이를 수작업으로 처리하면서 비즈니스 속도를 유지하거나 어느 정도의 신뢰성 또는 정확성을 확보할 방법은 없습니다.
Rodriguez는 자동화된 탐색 도구가 실제 조직에 어떻게 도움이 되었는지 몇 가지 사례를 들었습니다. “엔드포인트가 약 150,000개라고 추정하던 한 정부 기관과 협력한 적이 있습니다. 실제로는 170,000개였습니다. 12퍼센트 차이입니다. 어느 금융 기업은 엔드포인트가 600,000개라고 생각했지만 실제로는 그 두 배인 1.2M개였습니다.” 이렇게 파악되지 않은 엔드포인트는 바이러스에 감염되어 있거나 승인되지 않은 소프트웨어가 설치되어 있을 수 있습니다. 이들의 유지보수와 보안은 예산에도 반영되지 않습니다.
“바깥에 무엇이 있는지 아는 것만으로도 시작입니다.”라고 Rodriguez는 말했습니다. “하지만 그 장비에 대한 모든 것도 알아야 합니다. 어떤 소프트웨어가 실행 중인지, 무엇에 연결되어 있는지, 규정을 준수하는지, 언제 변경되는지, 누가 변경했는지, 규칙이 과도하게 허용적이지는 않은지, 알려진 취약점이 네트워크로 유입되도록 허용하고 있지는 않은지 등입니다. 누락된 자산을 모두 관리 범위 안으로 들여올 때에야 비로소 제대로 관리할 수 있습니다.”
완전한 가시성 요약: 5가지 속성
- 실시간 가시성 및 변경 탐지
- 사각지대 제로
- 불필요한 접근 없음
- 네트워크상의 모든 장비를 식별하고 분류
- 모든 유출 경로를 식별
위협 감소
“환경 내 모든 것에 대한 충실한 인벤토리를 확보하고 나면, 가장 큰 위협들을 살펴보고 제거하기 시작해야 합니다.”라고 Rodriguez는 말했습니다.
사후 대응식 보안은 시대에 뒤떨어진 접근 방식입니다. “말을 도둑맞은 뒤에 마구간 문을 못질해 닫고 싶은 사람은 없습니다.”라고 Rodriguez는 말했습니다. “우리는 변경을 수행하기 전에 그 변경이 어떤 영향을 미칠지 알고자 합니다. 예를 들어 이 새로운 도구를 도입하면 환경에 새로운 취약점이 노출되거나 규정 준수가 깨지지는 않을까요? 우리는 그것을 미리 알고 싶습니다. 새로운 접근 권한이 안전하고 규정을 준수하는지 확인하고, 사람의 실수를 줄이고자 합니다.”
위협 감소를 위한 5단계
- 완전한 가시성 확보
- 실시간 위험 평가
- 취약점 패치 우선순위 지정
- 실시간 규정 준수 점검 수행
- 위협 제거 착수
자동화
“수작업 프로세스로는 하이브리드 환경의 변경 속도를 따라갈 방법이 없습니다.”라고 Rodriguez는 말했습니다. “시간이 너무 오래 걸리고 오류가 발생하기 쉽습니다. 수작업 프로세스를 완전히 없애는 것을 목표로 해야 합니다.”
Rodriguez는 보안 경력에서 자동화를 활용해 얻은 가장 큰 이점은 불필요한 정책을 제거한 것이라고 말했습니다. “이제는 토요일 작업 시간대인 새벽 2시에 방화벽 담당자가 앉아서 IP 500개가 포함된 20개의 서로 다른 항목을 일일이 입력하는 일이 없습니다.” 그런 종류의 작업을 하면서 실수하지 않기를 기대할 수 있는 사람은 없습니다. 하지만 컴퓨터는 할 수 있습니다.
Rodriguez는 자동화로 가는 두 가지 경로가 있다고 말합니다. 하나는 적시(just in time) 자동화로, 기존 변경 관리 프로세스를 여러 단계에 걸쳐 따라갑니다. “예를 들어 설계 단계에서 ACL 변경이 새로운 변동성을 유발할지 여부를 확인할 수 있습니다.” 그렇지 않다면 변경 프로세스는 다음 단계로 진행됩니다. 다른 접근 방식은 완전 자동화로, 변경이 규정 준수를 깨뜨리거나 변동성을 유발하지 않는 한 그대로 적용해도 된다고 자동화에 지시하는 방식입니다.
어느 접근 방식이든 현재 반복 작업을 수행하고 있는 고숙련 인력의 부담을 덜어 주어 더 중요하고 영향력 있는 업무에 집중할 수 있게 합니다. 어느 접근 방식이든 구성을 자동화해 사람의 실수를 줄이고 규정 준수를 지원합니다. 그리고 어느 접근 방식이든 효율을 최적화하고 비용을 절감합니다.
자동화가 보안 유지에 도움이 되는 4가지 방법
- 네트워크 변경 속도에 대응
- 신규 접근에 대한 가상 시나리오 실행
- 불필요한 정책 제거로 복잡성 감소
- 모든 단계의 실시간 점검으로 규정 준수 유지
기본이 좋은 이유는 기본이 통하기 때문
기업이 더 높은 가시성, 위협 감소, 자동화를 달성하기 위해 취할 수 있는 네 가지 구체적인 조치는 다음과 같습니다.
- 보유 자산을 파악할 수 있는 우수한 탐색 도구를 도입하십시오
- 네트워크에서 취약점이 어디에 있는지 파악하기 시작하십시오
- 팀을 지정해 그 취약점들을 하나씩 해결하도록 하면 시간이 지나면서 위협 수준이 낮아지는 것을 보게 될 것입니다
- 그와 함께 손쉬운 변경도 실행하십시오. 가장 적은 노력으로 가장 큰 이익을 얻을 수 있는 작업을 자동화하십시오. 이를 통해 보안 팀은 여력을 확보해 실제로 그 취약점들로 되돌아가 환경을 점점 더 안전하게 만들어 갈 수 있습니다.
Rodriguez는 이렇게 덧붙였습니다. “오늘 이야기한 세 단계는 기본적인 것이며, 기본이 좋은 이유는 기본이 통하기 때문입니다. 가시성, 위협 감소, 자동화라는 이 세 가지에 힘쓴다면, 분명 더 낫고 더 안전한 내일을 맞이하게 될 것입니다.”