정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
컴플라이언스 감사를 위한 팁
by FireMon
보안 컴플라이언스 감사는 SOX, Payment Card Industry Data Security Standard(PCI DSS), Health Insurance Portability and Accountability Act(HIPAA)와 같은 표준 덕분에 최근 많은 주목을 받고 있습니다. 특정 표준이 귀사의 관심 대상이 아니더라도, 파트너 또는 고객과의 비즈니스 관계에서 네트워크가 안전하다는 사실을 입증해야 할 수 있습니다. 규제 요건 충족을 넘어, 방화벽에 대한 보안 컴플라이언스 감사는 보안 모범 사례이자 현재의 보안 태세를 파악하는 중요한 수단입니다. 방화벽 감사를 통해 취약점을 발견하고, 정책 조정이 필요한 사각지대와 다크 존을 찾아낼 가능성이 높아집니다. 또한 귀사가 주의 의무를 다해 왔음을 입증하는 데에도 도움이 됩니다. 감사 결과는 잘못 문서화되었거나 누락된 정책과 절차를 바로잡는 데 기여하는 경우가 많습니다. 네트워크 보안 통제를 정기적으로 검토하고 있음을 문서로 입증하는 것은 귀사의 관행에 의문을 제기하는 소송, 데이터 유출, 규제 이슈에 대응하는 데 매우 중요합니다. 물론 이러한 문제를 사전에 예방하는 것이 더 바람직합니다. 귀사가 효과적인 감사를 수행하는 데 도움이 되는 다섯 단계를 살펴보겠습니다.
1. 식별: 네트워크를 파악하십시오
환경에 무엇이 존재하는지 아는 것은 보안 위생의 초석이자 궁극적으로 감사 프로세스 성공의 토대입니다. 규모가 크고 복잡한 기업이 빠르게 변화하는 복잡한 환경을 관리하는 데 어려움을 겪는 것은 당연한 일이며, 알지 못하는 것이 *실제로* 피해를 줄 수 있습니다. 네트워크의 다크 존과 사각지대는 규제 컴플라이언스 감사인에게 귀사의 보안 태세에 의문을 제기할 빌미만 제공할 뿐입니다. 기업과 인터넷 사이의 비인가, 불법, 비보안 연결 문제는 IT 관리자와 보안 관리자 모두를 계속해서 괴롭히고 있습니다. 하이브리드 클라우드와 물리적 환경에 대한 관리 도구가 서로 분리되어 있으면, 알려지지 않은 위협이 숨어 있을 수 있는 섀도 네트워크와 클라우드 인스턴스에 대한 가시성이 제한됩니다. 이러한 백도어는 민감한 정보가 내부 통제를 우회해 네트워크 밖으로 빠져나가는 경로가 됩니다. 귀사는 네트워크를 얼마나 잘 파악하고 있습니까? 다음 질문을 스스로에게 던져 보십시오.
- 엔드포인트/네트워크 장비 목록을 어떻게 파악하고 있습니까?
- 자산 관리가 견고하고 최신 상태임을 입증할 수 있습니까?
- 네트워크에 추가되거나 새로 도입된 장비를 어떻게 발견합니까?
- 비인가 포워딩 장비(Layer2/Layer3)를 탐지할 수 있습니까?
- 환경 내에 알려지지 않았거나 응답하지 않는 네트워크가 있습니까?
- 보안 통제를 우회해 데이터가 유출될 수 있는 경로를 식별했습니까?
- 네트워크 장비에 자격 증명을 제공해야 한다면, 해당 자격 증명이 문서화되어 있습니까? 정기적으로 교체하고 있습니까?
- 규제 요건에 따라 민감 데이터를 보관하는 모든 영역을 식별하고 문서화했습니까?
- “네트워크 신뢰 원천(source of truth)”과 토폴로지 맵에 대한 완전한 문서를 보유하고 있습니까?
FireMon의 보안 컴플라이언스 감사는 가시성, 취약점, 위험 관리 기능을 제공하여, 팀이 알려지지 않은 클라우드, 불법 및 섀도 클라우드, 네트워크 인프라, 엔드포인트를 찾아내고 보호할 수 있도록 지원합니다. 이 기능은 다음과 같은 방식으로 더 많은 것을 발견하도록 돕습니다.
- 사각지대를 100% 제거하고 변경 사항이나 비정상 행위를 모니터링하여 노출을 유발할 수 있는 커버리지 공백을 없앱니다
- 멀티 클라우드 환경을 포함한 하이브리드 기업 전반의 토폴로지 변화를 발견하고 매핑하며 알림을 제공합니다
- 하이브리드 인프라에서 악의적 활동의 징후를 모니터링하고 조사 및 조치를 위해 발견 사항의 우선순위를 지정합니다
- 인터넷 및 가상 프라이빗 클라우드로 향하는 인바운드 및 아웃바운드 유출 경로를 찾아냅니다
2. 평가: 변경 프로세스를 점검하십시오
우수한 변경 관리 프로세스는 방화벽 변경의 올바른 실행과 추적성을 보장하고, 장기간에 걸친 지속 가능성과 지속적인 컴플라이언스를 확보하는 데 필수적입니다. 계획되지 않은 네트워크 장애의 83%는 승인된 변경 작업 중 발생한 실수에서 비롯되며, 이러한 실수의 70%는 방화벽과 관련되어 있습니다. 이 단계의 목표는 요청된 변경이 적절히 승인, 구현, 문서화되었는지 확인하는 것입니다. 방화벽 변경을 감사할 때 기본적으로 확인해야 할 사항은 다음과 같습니다.
- 요청자가 문서화되어 있으며, 해당 요청자가 방화벽 변경을 요청할 권한을 보유하고 있습니까?
- 변경에 대한 비즈니스 사유가 문서화되어 있습니까?
- 적절한 검토자와 승인 서명(전자 또는 서면)이 존재합니까?
- 변경이 구현되기 전에 승인이 기록되었습니까?
- 모든 승인자가 방화벽 변경을 승인할 권한을 보유하고 있습니까(권한 보유자 목록을 요청해야 합니다)?
- 요청된 변경 사항이 변경 티켓에 충실히 문서화되어 있습니까?
- 신규 또는 수정된 룰과 관련된 잠재적 위험에 대한 평가가 이루어졌습니까?
- 각 변경에 대한 변경 시간대와 적용 일자가 문서화되어 있습니까?
- 변경에 만료일이 설정되어 있습니까?
- 변경이 올바르게 테스트되고 구현되었다는 검증과 문서가 있습니까?
- 실행 여부를 확인하기 위해 방화벽 업데이트를 실시간으로 모니터링하고 있습니까?
FireMon은 보안 프로세스 자동화를 위한 포괄적인 청사진을 제공하여 정책 관리를 가속화하고 간소화하며 승인 워크플로를 지능적으로 개선합니다. 이 솔루션은 다음과 같은 방식으로 효율성을 향상시킵니다.
- 기존 티켓팅 시스템과 통합하여 신규 요청이 FireMon의 변경 자동화 플랫폼으로 직접 유입되도록 하고, 요청 양식을 맞춤 구성해 모든 관련 변경 정보가 초기에 수집되도록 합니다
- 포괄적인 보안 정책 자동화 기능을 제공하여 스마트한 보안 프로세스 자동화를 구현하고, 고유한 사용 사례, 인프라 또는 컴플라이언스 요구 사항에 효과적으로 대응합니다
- 중복 룰을 생성하게 되는 요청과 신규 요청과 유사한 접근을 이미 허용하는 룰을 파악해 알려줌으로써 하이브리드 네트워크의 복잡성을 줄입니다
- 잠재적 룰 변경을 시뮬레이션하고 컴플라이언스 및 보안에 미치는 영향을 분석하는 사전 변경 영향 분석을 수행합니다
3. 완화: 정책 룰 베이스를 검토하십시오
다음 단계는 일반적으로 방화벽 룰 베이스 또는 정책을 검토하는 것입니다. 이 단계의 방법론은 전통적으로 까다롭고 기술 의존도가 높기 때문에 감사인마다 크게 다릅니다. 방화벽 룰 베이스를 정리할 준비를 할 때 유념해야 할 사항은 다음과 같습니다.
- 정책에 포함된 룰은 몇 개입니까? 직전 감사 시점에는 몇 개였습니까? 작년에는 어땠습니까?
- 문서화되지 않은 규칙이 있습니까?
- 제거해야 할 중복 규칙이 있습니까?
- 더 이상 사용되지 않는 규칙이 있습니까?
- 규칙에 더 이상 사용되지 않는 서비스가 있습니까?
- 규칙에 더 이상 사용되지 않는 그룹이나 네트워크가 있습니까?
- 세 가지 핵심 필드(출발지, 목적지, 서비스/프로토콜)에 ANY가 설정되어 있고 허용 액션이 지정된 방화벽 규칙이 있습니까?
- 출발지 또는 목적지에 1000개가 넘는 IP 주소를 허용하는 과도하게 허용적인 규칙이 있습니까?
규칙 기반 내의 위험 상시 점검
- 회사 보안 정책을 위반하는 규칙이 있습니까?
- 인터넷에서 인바운드로 위험한 서비스를 허용하는 규칙이 있습니까? 예: telnet, ftp, pop, imap, http, netbios 등 로그인 자격 증명을 평문으로 전달하는 프로토콜.
- 인터넷으로 아웃바운드되는 위험한 서비스를 허용하는 규칙이 있습니까?
- 인터넷에서 내부 네트워크(DMZ가 아닌)로의 직접 트래픽을 허용하는 규칙이 있습니까?
- 인터넷에서 민감한 서버, 네트워크, 장치 또는 데이터베이스로의 트래픽을 허용하는 규칙이 있습니까?
- 관련 규제 및/또는 업계 표준을 기준으로 방화벽 규칙과 구성을 분석하셨습니까?
FireMon은 다음을 통해 보안 평가와 방화벽 규칙 정리를 간소화합니다.
- 장치 성능에 악영향을 미치고 네트워크에 불필요한 복잡성을 초래하는 중복 규칙 또는 섀도우 규칙 제거
- 실시간 분석을 수행하고 정책 내 규칙 및 객체 사용에 대한 광범위한 이력을 제공하여 미사용 규칙을 쉽게 식별하고, 네트워크 장치를 최적화해 최고 성능을 유지하며 위험을 줄일 수 있도록 지원
- 규칙에 존재하는 고유한 트래픽 패턴을 표시하고 광범위하게 정의된 주소 범위를 통과하는 데이터를 보고
- 이벤트 기반 검토 및 검증을 자동화하고, 규칙을 재인증하며, 필요하지 않은 규칙을 폐기
4. 모니터링: 취약점 점검 및 문제 해결
보안 규정 준수 감사에 필수적인 종합 위험 평가는 위험한 규칙, 경로, 연결을 식별합니다. 무엇이 "위험한"지는 네트워크와 허용 가능한 위험 수준에 따라 조직마다 다를 수 있습니다. 부당한 접근에 대응하는 최선의 방법은 취약 영역을 사전에 식별하고 분석하는 것입니다. 그러나 보안 정책의 복잡한 특성과 수만 건의 취약점을 패치해야 하는 시간 소모적인 부담이 결합되어 위협을 파악하고 평가하기는 어렵습니다.
다음을 통해 주요 취약 지점을 보호하십시오.
- 소프트웨어, 하드웨어, 네트워크 장치에 공개된 취약점이 있는지 네트워크 점검
- 위험 분석에서 발견된 위험 및 규정 준수 예외 사항의 해결을 위한 실행 계획 문서화 및 배정
- 조치 사항과 모든 규칙 변경이 올바르게 완료되었는지 검증
FireMon은 다음과 같은 도구로 환경 내 위험을 더 효과적으로 관리하도록 지원합니다.
- 모든 공격 시뮬레이션의 위험과 영향을 점수화하고, 개선 작업을 완료한 후 다시 점수를 산정하여 변경의 효과를 파악
- 공격자가 중요 자산에 접근하기 위해 이용할 수 있는 경로 추적
- 취약점 관리 솔루션(Qualys, Rapid7, Tenable)과 통합하여 위험을 측정하고 네트워크 내 잠재적 공격 침투 지점 식별
- 새로운 접근이 취약한 시스템을 노출시키는 시점을 탐지하고, 구현 전에 제안된 변경 범위를 검토하며, 위험 프로파일에 영향이 거의 없는 접근 요청의 승인 절차를 간소화
5. 보고: 지속적인 규정 준수 달성
방화벽 및 보안 장치 감사가 완료되고 모든 장치에 안전한 구성이 적용된 후에는 지속적인 규정 준수를 보장하기 위한 적절한 절차를 마련해야 합니다. 방화벽 감사를 지속적으로 수행할 프로세스가 있습니까? 유념해야 할 주요 모범 사례는 다음과 같습니다.
- 오류가 발생하기 쉬운 수작업을 자동화된 분석 및 보고로 대체하는 방안 검토
- 모든 절차를 충분히 문서화하여 전체 방화벽 관리 활동에 대한 완전한 감사 추적 제공
- 시간이 지나도 규정 준수를 유지할 수 있도록 견고한 방화벽 변경 워크플로 마련
- 감사 체크리스트 항목을 반복 수행하고 변경 프로세스를 감사하여 지속적인 규정 준수 보장. 즉, 현재는 규정을 준수하더라도 한 달 후에는 조직이 규정을 벗어날 수 있습니다
- 특정 규칙의 변경이나 새로운 고위험 요소의 발견과 같은 중요한 이벤트 또는 활동에 대한 알림 체계 구축
FireMon은 기업의 규정 준수 유지를 지원합니다
FireMon의 종합 솔루션은 규제 요건과 변화하는 보안 요구에 대응하는 맞춤형 평가와 선제적 규칙 분석을 제공하여 기업의 규정 준수 활동을 지원합니다.
- 규제 기관의 요건이나 내부 모범 사례에 대한 준수를 보장할 수 있도록 기본 제공 평가와 사용자 정의 가능한 평가를 제공합니다. 당사의 커스터마이징 엔진은 평가와 보고서를 귀사의 요구에 맞게 구성합니다.
- 실제 이벤트를 기반으로 즉각적인 분석이 필요한 규칙을 자동으로 식별합니다. 이벤트 기반 규칙은 기간 만료, 중요 보안 통제 실패, 정기 검토, 임시 쿼리 등의 기준에 따라 분석되어 적절한 조치를 결정합니다.
규정 준수 감사에 도움이 되도록 규칙 인증 결정과 그 근거에 대한 문서를 제공합니다. 논의된 각 규칙에 관한 상세 정보를 검토하고 현재 규칙 구성을 승인하거나 거부할 수 있습니다.
FireMon의 방화벽 감사 소프트웨어로 보안 태세 강화
FireMon의 소프트웨어로 방화벽 보안을 감사하면 기업은 취약점을 선제적으로 식별하고 규정 준수를 보장하며 전반적인 보안 태세를 강화할 수 있습니다. 데모를 신청하시고 FireMon이 보안 규정 준수 감사를 어떻게 간소화하는지 확인해 보십시오.
자주 묻는 질문
규정 준수 감사는 조직이 규제 표준, 정책, 내부 지침을 준수하고 있는지 평가하는 철저한 검토 과정입니다. 격차를 식별하고 보안 통제가 마련되어 있는지 확인하며, 업무 관행이 업계 및 법적 요건에 부합하는지 검증하여 위험을 완화하고 책임성을 높입니다.
기업은 규정 준수를 위한 보안 감사를 최소 연 1회 수행해야 하며, 고위험 산업에서는 분기별과 같이 더 자주 감사를 수행하는 것이 유리할 수 있습니다. 정기적인 감사는 감사 보고서가 현재의 규정 준수 상태를 반영하고, 새롭게 발생하는 위험을 식별하며, 규제 표준의 지속적인 준수를 검증하도록 보장합니다.
방화벽 보안 감사 프로세스를 갖추는 것은 방화벽이 정상 트래픽은 허용하면서 무단 접근은 효과적으로 차단하도록 보장하는 데 매우 중요합니다. 정기적인 감사는 잘못된 구성, 오래된 규칙, 취약점을 식별하여 보안 위험을 줄이고 규정 준수를 강화합니다. 이러한 선제적 접근 방식은 네트워크 방어를 강화하고 규제 준수를 뒷받침합니다.
기업에 적합한 방화벽 감사 도구를 평가할 때는 확장성, 기존 인프라와의 통합 용이성, 보고 기능, 실시간 모니터링과 같은 요소를 고려하십시오. 사용자 지정 가능한 감사 보고서를 제공하고, 규정 준수 요건을 지원하며, 보안 태세를 개선할 수 있도록 잘못된 구성에 대한 인사이트를 제공하는 도구를 찾으십시오. 평가판이나 데모를 통해 기능을 테스트하여 귀사의 구체적인 요구 사항을 충족하는지 확인하십시오.