정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →

Published:

동적인 환경 속 정적 규칙: 자산 기반 보안이 필요한 이유

by FireMon

Zero Trust는 위협과 변화, 예측 불가능한 상황에 적응하도록 돕기 위한 개념입니다. 그러나 문제가 있습니다. 대부분의 정책은 그런 목적으로 만들어지지 않았습니다. 정책은 정적이고, 하드코딩되어 있으며, 변화 속도가 매우 느립니다. 정적 영역(zone), 고정 IP, 상시 접근 규칙과 같은 레거시 네트워크 구성 요소에 여전히 의존하고 있다는 점에서 이는 더욱 분명해집니다. 워크로드가 “티켓 에스컬레이션”이라는 말을 꺼내기도 전에 생성되고, 이전되고, 사라지는 환경에서 이러한 요소들로 신뢰 여부를 판단하고 있는 것입니다. 이제 Zero Trust의 토대가 왜 근본적으로 전환되어야 하는지, 그리고 왜 자산 기반 보안이 레거시 정책의 정체 상태에서 실질적인 Zero Trust 민첩성으로 이어지는 다리가 되는지 논의할 시점입니다.

레거시 기준점: 영역, 네트워크, 그리고 통제라는 착각

IP 주소, 영역, 네트워크 세그먼트는 애초에 현대 환경에서 정책의 기준점이 되도록 설계된 것이 아닙니다. 네트워크가 정적이고, 애플리케이션이 한 자리에 머물며, 클라우드가 기상 현상을 의미하던 시절에 만들어진 개념입니다. 오늘날의 네트워크는 탄력적입니다. 컨테이너는 몇 시간 동안만 존재합니다. 클라우드 인스턴스는 생겼다가 사라지기를 반복합니다. 애플리케이션 구성 요소는 여러 지역과 클라우드 제공업체, 신뢰 영역에 걸쳐 분산되어 있습니다. 그렇다면 보안 정책은 어떻습니까? 여전히 고정된 영역과 IP 블록에 접근 권한을 매핑하고 있습니다. SDN 오버레이와 클라우드 네이티브 도구를 사용하더라도, 적용 계층의 대부분 정책은 비즈니스 운영 방식을 반영하지 못하는 구조에 여전히 뿌리를 두고 있습니다. 그 결과는 무엇입니까? 의도와 적용 사이의 불일치가 변화 속도를 늦추고 위험에 노출시킵니다.

속도의 불일치: 자산은 변하지만 정책은 변하지 않는다

영역은 거시적 수준에서는 뛰어나지만, 영역 기반 보안 아키텍처는 자산과 자산 간 상호작용의 변화에 신속하게 적응하지 못합니다. 네트워크 팀이 느려서가 아닙니다. 규칙이 하드코딩되어 있고, 승인 절차가 경직되어 있으며, 모든 변경이 예기치 못한 결과라는 판도라의 상자를 여는 일처럼 느껴지기 때문입니다. 반면 자산 자체(서버, 애플리케이션, 서비스)와 그 속성은 빠르게 움직입니다. 자산은 끊임없이 변합니다.

  • 개발 팀이 테스트를 위해 새로운 컨테이너 기반 서비스를 생성합니다.
  • VM에 패치가 적용되고 다른 리전으로 이전됩니다.
  • SaaS 통합으로 인해 애플리케이션 간 데이터 흐름이 달라집니다.

이러한 각 사건은 보안에 영향을 미칩니다. 그러나 기반 정책은 이를 따라가지 못합니다. 방화벽 변경은 대기열에 쌓이고, 승인은 지연되며, 비즈니스 이니셔티브는 보안을 기다려야 합니다. 보안이 잘못되어서가 아니라, 프로세스가 취약하기 때문입니다. Zero Trust가 정체되는 지점이 바로 여기입니다. 원칙의 문제가 아니라 실행의 문제입니다. 고정된 통제로는 적응형 신뢰를 구현할 수 없습니다.

자산 기반 보안이 전환점인 이유

자산 기반 보안은 이 모델을 뒤집습니다. 접근 결정을 인프라(영역이나 IP 등)에 고정하는 대신, 자산이 무엇인지, 무엇을 하는지, 얼마나 위험한지를 기준으로 자산에 고정합니다. 자산이 곧 컨텍스트가 됩니다. 그리고 Zero Trust에서 컨텍스트는 모든 것입니다. 자산 기반 정책 모델은 다음과 같은 요소를 활용합니다.

  • 태그: 클라우드, CMDB 또는 인벤토리 시스템의 메타데이터
  • 역할: 비즈니스 기능 또는 애플리케이션 그룹
  • 상태(posture): 위험 지표, 규정 준수 상태 또는 취약점 인사이트

이를 통해 보안 팀은 다음과 같은 정책을 정의할 수 있습니다.

  • “상태가 양호하고 PCI 태그가 지정된 워크로드에서만 데이터베이스 트래픽을 허용한다.”
  • “취약점 심각도가 높음으로 표시된 핵심 자산의 모든 아웃바운드 인터넷 접근을 차단한다.”
  • “승인된 유지보수 기간 동안 관리자 역할에 대해 적시(just-in-time) 접근을 허용한다.”

이러한 정책은 자산이 어디에 있는지 따지지 않습니다. 클라우드든, 온프레미스든, 하이브리드든 상관없습니다. 중요한 것은 자산의 정체성, 목적, 상태입니다. 이것이 정적 적용에서 적응형 가드레일로 나아가는 출발점입니다.

격차 해소: 방화벽이 자산과 속성의 언어를 배워야 하는 이유

분명히 말씀드리자면, 이는 방화벽을 교체하자는 이야기가 아닙니다. 방화벽에 새로운 언어를 가르치는 일입니다. 비즈니스 논리와 보안 의도에 더 가깝게 맞춰진 언어 말입니다. 오늘날 네트워크 보안 팀은 다음과 같은 요청을 변환하는 업무를 자주 맡게 됩니다. “새 분석 애플리케이션이 운영 데이터베이스에 연결되도록 허용하십시오.” 이를 다음과 같은 형태로 변환합니다. “10.42.0.0/16에서 172.19.8.0/24로 향하는 TCP 포트 5432 트래픽을 허용한다.” 이러한 변환은 오류가 발생하기 쉽고, 느리며, 원래의 비즈니스 의도와 완전히 분리되어 있습니다. 더 심각한 점은 분석 애플리케이션이 다른 서브넷으로 이동하거나 새 리전이 생성되면 정책이 깨지거나, 더 나쁘게는 열린 상태로 남아 노출을 초래한다는 것입니다. 자산 기반 정책은 이러한 변환 격차를 제거합니다. 접근 권한을 비즈니스 용어로 기술하면, 적용 시스템이 실시간 자산 상태와 인벤토리를 기반으로 이를 동적으로 해석합니다. 방화벽에 현대 인프라를 해독할 수 있는 열쇠를 쥐여주는 셈입니다.

정책 병목에서 비즈니스 촉진자로

네트워크 정책이 동적이고 자산을 인식하게 되면 근본적인 변화가 일어납니다. 보안이 병목이 아니라 비즈니스를 가능하게 하는 요소가 되는 것입니다.

  • 개발자가 수동 방화벽 규칙 변경을 기다리며 대기하지 않게 되어 민첩성이 높아집니다.
  • 상시 접근이 최소화되어 위험이 줄어들고, 자산 상태 변화에 따라 정책이 조정됩니다.
  • 통제가 보호 대상 시스템 및 데이터와 직접 연계되어 규정 준수 수준이 향상됩니다.

무엇보다 중요한 것은, 보안이 비즈니스 속도에 맞춰 움직일 수 있다는 점입니다. 두 분기 뒤처지는 것이 아니라 말입니다.

FireMon의 관점: 비즈니스 관점에서 사고하는 정책

FireMon은 20년 동안 기업이 보안 정책의 혼란을 정리하도록 지원해 왔습니다. 그리고 한 가지가 분명해졌습니다. Zero Trust가 실제 환경에서 작동하기를 원한다면, 정책은 고정된 인프라를 기반으로 할 수 없으며 동적인 컨텍스트를 반영해야 한다는 것입니다. 이는 다음을 의미합니다.

  • 주소가 아닌 자산을 중심으로 접근 권한 관리
  • 서브넷이 아닌 비즈니스 논리로 정책 정의
  • 정적 가정이 아닌 위험과 상태를 기준으로 통제 적용

이러한 사고방식을 채택하면 보안 팀은 더 강하게 잠그는 방식이 아니라 더 똑똑하게 신뢰를 판단하는 방식으로 실질적인 통제력을 확보할 수 있습니다.

정적 규칙을 버려야 할 때

정적 규칙은 인프라가 정적이던 시절에는 타당했습니다. 그러나 그런 세상은 사라졌습니다. 오늘날 보안은 사용자, 워크로드, 위협, 위험의 끊임없는 움직임을 반영해야 합니다. 이는 정책이 경직되고 사후 대응적인 형태에서 동적이고 기술적(descriptive)인 형태로 진화해야 함을 뜻합니다. 자산 기반 보안은 유행어가 아니라, 보안을 사고하는 방식과 이를 실제로 운영하는 방식을 잇는 다리입니다. Zero Trust 이니셔티브가 정체되어 있다고 느끼신다면 스스로 물어보십시오. 자산이 과거에 무엇이었는지를 기준으로 정책을 적용하고 계십니까, 아니면 지금 무엇인지를 기준으로 적용하고 계십니까? 그 답이 정체 상태를 벗어나는 열쇠일 수 있습니다. 인프라를 교체하지 않고 현대화하고 싶으십니까? 동적이고 자산을 인식하는 정책이 어떻게 실질적인 Zero Trust 민첩성을 실현하는지 FireMon이 보여드리겠습니다. 데모 예약하기를 지금 신청하십시오.

동적인 환경 속 정적 규칙: 자산 기반 보안이 필요한 이유 | FireMon