정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
자동화로 보안 및 네트워킹 역량을 한 단계 높이십시오
by FireMon
우리를 보호해야 할 정책이 그 자체로 위협 벡터가 되고 있습니다. 네트워크 복잡성이 폭발적으로 증가하고 기업이 SASE, MPLS, 가상 방화벽, 네트워크 보안 그룹을 하이브리드 인프라에 통합하면서 정책은 급격히 늘어나고, 위협 환경도 그에 발맞춰 확대됩니다.
그러나 기술 발전이 현기증 나는 속도로 시장에 쏟아지는 와중에도, 보안 및 컴플라이언스 팀은 여전히 수동 구성에 의존하고 있습니다. 일상 업무에서 인공지능, 머신러닝을 비롯한 혁신 기술을 다루는 바로 그 보안 팀이 변경 요청을 전달할 때는 아직도 이메일과 스프레드시트를 사용하는 것이 과연 타당할까요?
FireMon의 기술 제휴 부문 부사장 Tim Woods는 최근 기업이 추가적인 위험을 초래하지 않으면서 비즈니스 속도를 유지할 수 있는 방법에 대해 이야기했습니다. Woods는 “너무 많은 정책이 너무 많은 곳에 존재합니다”라고 말했습니다. 여기에 변경 요청 건수의 증가까지 더해지면, 기업이 정책 관리를 제대로 감당하지 못하는 이유는 분명해집니다. Woods는 “변경 요청 프로세스에 여전히 수동 절차가 포함되어 있다면, 결코 충분히 빠르게 움직일 수 없습니다. 우리는 변화보다 빨라야 합니다”라고 말했습니다. “변경 요청에 1~2주가 걸려서는 안 됩니다. 그냥 즉시 처리되어야 합니다. 자동화되어야 합니다.”
방화벽 침해의 5가지 근본 원인
Woods는 방화벽 침해가 다음 다섯 가지 근본 원인 중 하나 이상으로 거슬러 올라갈 수 있다고 설명했습니다.
과도하게 허용적인 규칙
과도하게 허용적인 규칙은 공격자에게 악용될 수 있습니다. Woods는 “규칙 구문에서 가장 위험한 단어는 any입니다”라고 말했습니다.
의도하지 않은 접근
의도하지 않은 접근은 리소스가 폐기되었는데도 해당 리소스에 대한 접근을 제어하던 정책에서 관련 규칙이 제거되지 않을 때 발생합니다. Woods는 “해당 IP 주소가 재사용되면, 우리가 접근을 허용할 의도가 전혀 없었던 대상에 갑자기 접근이 허용됩니다”라며 “그로 인해 의도하지 않은 결과가 생길 수 있습니다”라고 말했습니다.
알려져 있으나 패치되지 않은 취약점
네트워크 내부에 알려져 있으나 패치되지 않은 취약점은 승인되지 않았거나 예상치 못한 접근 경로를 제공할 수 있습니다. Woods는 “우리는 알려진 취약점을 보완 통제와 연계하지 않는 경우가 너무 많습니다”라며 “이 둘을 연계하지 않으면 위험이 높아집니다. 경계에 구멍을 낼 때마다 위험은 커집니다. 환경을 개방하면서도 위험을 높이지 않도록 노력해야 합니다”라고 말했습니다.
방화벽 구성 오류
공격자는 자동화된 침투 스캐닝을 이용해 방화벽 구성 오류를 찾아낼 수 있습니다. Woods는 “공격자들은 자동화를 사용하고 있으며, 매일같이 사용합니다”라고 말했습니다. “이는 허니팟을 열어 인터넷에 데이터를 노출한 뒤 누군가가 이를 악용하려 시도하기까지 걸리는 시간을 측정한 사례들로 입증되었습니다.”
섀도 규칙
섀도 규칙은 공격자에게 선물과도 같습니다. Woods는 “문제는 이런 규칙들이 서로 비슷해 보이지도 않고, 결코 나란히 붙어 있지도 않다는 점입니다”라고 말했습니다. “오늘날의 정책은 규칙이 500개나 600개 수준이 아닙니다. 정책에 규칙이 4만 개, 10만 개인 경우도 봅니다. 전혀 드문 일이 아닙니다. 그래서 이런 상충하는 규칙을 찾아내는 일은 엄청난 작업입니다. 수동으로 하려 한다면 결코 찾아내지 못할 것입니다.” 또한 정책의 동작을 수동으로 파악하려 할 때 섀도 규칙은 쉽게 잘못 해석됩니다. “실제로는 하고 있지 않은 일을 하고 있다고 착각할 수 있고, 결국 새로운 취약점을 만들어낼 수 있습니다.”
자동화로 가는 경로 선택
자동화를 결정하는 일은 자연스럽게 이루어집니다. 기업은 대개 촉발 사건이 발생했을 때 자동화를 결정합니다. 그 사건은 보통 보안 사고이지만, 기존 서비스나 애플리케이션의 대규모 변경 또는 신규 서비스나 애플리케이션의 출시일 수도 있습니다.
무엇을 자동화할지 결정하는 일은 더 모호할 수 있습니다. 그러나 Woods는 그 결정이 복잡할 필요는 없다고 말했습니다. “값비싼 구성 오류를 없앨 수 있는 곳이라면 어디든 — 분명히 말하자면 구성 오류란 인적 오류의 다른 이름일 뿐입니다 — 그곳이 바로 자동화해야 할 지점입니다. 사람을 더 효율적이고 일관되게 만들 기회를 찾아 적극 수용하십시오. 거기에 투자하십시오. 바로 그곳에서 ROI가 발생합니다.”
변경 요청을 처리하는 전통적인 방식은 기업이 보안을 유지하기 위해 속도를 늦추도록 강요합니다. Woods는 “저는 여전히 변경 사항을 추적하고, 시작하고, 요청하고, 대응하기 위해 이메일과 스프레드시트를 사용하는 사람들을 봅니다”라고 말했습니다. “이메일과 스프레드시트를 사용하고 계신다면 이렇게 말씀드리고 싶습니다. 조직이 성장하면 그 방식은 확장되지 않습니다. 없애십시오. 변경 요청부터 자동화하십시오. 그러면 비즈니스에 가장 큰 영향을 미치고 자동화 투자에서 가장 큰 ROI를 얻게 될 것입니다.”
귀사의 보안은 비즈니스의 장애물입니까, 아니면 촉진제입니까
기업은 자동화를 활용해 변경 작업을 템플릿화함으로써, 그렇지 않으면 비즈니스 속도를 저해했을 일부 작업을 우회할 수 있습니다. Woods는 “엔터프라이즈 고객들과 대화하면서 변경 사항의 40~60퍼센트는 실제로 템플릿화하여 신속 처리 경로에 올릴 수 있다는 것을 알게 되었습니다”라고 말했습니다.
잘못된 변경을 사후에 탐지하는 것만으로는 충분하지 않습니다. 또한 정책의 맥락을 벗어나 변경을 분석하거나, 컴플라이언스 또는 모범 사례 관점에서 변경을 평가하는 것이 항상 가능한 것도 아닙니다. Woods는 “제안된 변경이나 변경 요청을 사전에 분석할 수 있어야 하며, 그것도 대상 정책의 맥락 안에서 이루어져야 합니다”라고 말했습니다.
전통적인 방식이 필요한 작업조차 가속화할 수 있습니다. Woods는 “보안 전문가로서 우리는 장애물이 되고 싶지 않습니다. 촉진제가 되고 싶습니다”라며 “이는 실제로 가능합니다. 다만 기업이 프로세스 워크플로 전반에 걸쳐 정책 관리 시스템의 핵심 기능 일부를 활용할 수 있어야 합니다”라고 말했습니다.
구성 오류는 인적 오류의 다른 이름입니다
Woods는 자동화 이니셔티브에서 기대한 성과를 얻지 못해 어려움을 겪던 한 기업의 실제 고객 사례를 소개했습니다. 이 기업은 FireMon의 오케스트레이션 API를 사용해 보기로 했고, FireMon은 자사의 평가 엔진과 동적 평가 기능을 고객의 워크플로 프로비저닝에 통합했습니다. 그 결과 “이 고객은 애플리케이션 프로비저닝에 필요한 시간을 단축할 수 있는 실질적인 ROI를 확인했습니다”라고 Woods는 말했습니다. “이 고객은 철회해야 했거나 비즈니스에 부정적인 영향을 미친 변경의 비율을 추적해 왔는데, 저희는 그러한 오류를 의미 있게 줄일 수 있었습니다. 이는 이 회사에 매우 중대한 성과였습니다.”
Woods는 자동화 솔루션에서 최대의 가치를 얻는 핵심은 가장 강력하고 가장 잘 지원되는 API를 갖춘 솔루션을 선택하는 것이라고 말했습니다. Woods는 “결합된 보안 솔루션 전체의 가치를 높이려면 이미 구축된 모든 플랫폼에서 데이터를 교환하고 보강할 수 있어야 합니다. API 구조에 대한 확고한 의지가 있어야 이것이 가능합니다”라고 말했습니다.
자동화로 혁신을 실현하십시오
기업이 자동화를 통해 얻고자 하는 가치는 변경을 신속하고 일관되며 오류 없이 관리하는 역량에 있습니다. Woods는 그 목표를 달성하려면 세 가지 역량, 즉 가시성, 확장성, 민첩성이 갖춰져야 한다고 말했습니다.
Woods는 “저희는 이 이야기를 몇 번이고 반복해서 듣고, ‘가장 어려운 과제’ 목록의 맨 위로 올라오는 것을 봅니다. 바로 가시성의 문제입니다”라고 말했습니다. “변경이 발생할 때 이를 탐지할 수 있어야 합니다. 알지 못하는 것은 보호할 수 없습니다. 볼 수 없는 것은 충분히 보호할 수 없습니다. 자산이 어디에 있고 얼마나 오래 유지되는지 등을 모른다면 적절한 보안 통제를 적용할 수 없습니다. 자동화는 새로운 자산을 찾아내고 그 정책이 본래 있어야 할 상태인지 확인할 수 있으며, 그 결과를 통합 콘솔을 통해 정규화된 형식으로 확인할 수 있습니다.”
하이브리드 환경은 동적이므로 확장은 쉬워야 하고 양방향으로 작동해야 합니다. “최고의 기술을 보유하고 있더라도 환경 규모에 맞게 확장되지 않는다면 수용되지 않습니다. 채택되지 않습니다. 환경 규모에 맞게 확장할 수 있어야 합니다.” 자동화는 대규모 엔터프라이즈 인프라에서 눈에 띄는 성능 저하 없이 데이터를 실시간으로 모니터링, 수집, 분석하여 규칙 베이스를 관리하는 데 도움이 됩니다. “비즈니스 요구에 맞춰 더 많은 디바이스와 기능으로 네트워크가 확장되더라도, 인프라를 보호하는 보안 팀의 역량은 일관되게 유지되어야 합니다.”
그리고 오늘날의 하이브리드 환경에서는 변화가 매우 빠르게 일어나기 때문에, Woods는 이렇게 말했습니다. “변화에 매우 신속하게 대응할 수 있어야 합니다. 정규화하고 보호하고 이해해야 할 디바이스에 대한 견고한 지원이 필요하며, 이를 위해서는 강력한 API가 필요합니다. 그렇지 않으면 신속하게 대응할 수 없습니다. API 아키텍처에 대한 확고한 의지는 비즈니스 혁신을 지원하고 보안 및 컴플라이언스 팀을 마땅히 있어야 할 자리, 즉 비즈니스 촉진자의 역할에 확실히 자리매김하는 데 필수적입니다.”