정책 리스크를 파악하십시오. 정책에 대한 질문을 일상 언어로 하십시오. 데모 신청하기 →
Published:
네트워크 보안 투자 우선순위 #2: Zero Trust
by FireMon
500명의 고위급 응답자를 대상으로 한 글로벌 독립 조사가 네트워크 보안의 미래를 명확히 제시합니다
네트워크 보안의 미래
본 글은 The Future of Network Security 조사 결과를 다루는 6부작 시리즈의 3부입니다.
전통적인 네트워크 방어를 성과 해자에 비유한다면, Zero Trust 아키텍처(ZTA)는 박물관에 가깝습니다. 누구나 들어올 수 있습니다. 벤치에 앉거나 음수대를 이용할 수도 있지만, 소장품은 각각 전용 경보 장치와 보호 장벽으로 개별 보호됩니다. 직원은 업무 수행에 필요한 자원에만 접근할 수 있습니다. 암묵적 신뢰는 존재하지 않습니다. 그 대신 최소 권한 접근이 적용됩니다. 공룡 뼈를 담당하는 사람은 황금 성배를 다룰 수 없고, 성배를 담당하는 사람은 뼈에 가까이 갈 수 없습니다.
Zero Trust 아키텍처(ZTA)가 하루아침에 전통적인 방어 체계를 대체하지는 않겠지만, 접근을 제한하고 개별 자원을 보호하는 데 초점을 맞춘 접근 방식은 IT 보안 리더들의 공감을 얻고 있습니다. FireMon이 후원한 독립 조사 네트워크 보안의 미래에서, 응답한 500명의 IT 리더 중 17%는 네트워크 보안 전략의 일환으로 ZTA 구현을 시작했다고 답했습니다. 또 다른 69%는 2023년까지 ZTA를 구현할 계획입니다.
69%가 2023년까지 ZTA 구현 계획
Zero Trust 아키텍처의 5대 추진 요인
Zero Trust 아키텍처는 COVID-19 이전에도 빠르게 도입되고 있었으며, 팬데믹이 확산되면서 관심은 더욱 가속화되었습니다. 대규모로 안전한 원격 접속을 제공해야 할 필요성이 갑자기 중대한 과제가 되었고, 특히 해커들이 그 빈틈을 파고들면서 데이터 유출과 랜섬웨어 공격의 빈도가 급증했습니다.
Zero Trust 아키텍처의 5대 추진 요인
COVID-19로 인한 안전한 원격 접속 수요 증가
26%
사이버보안 위험 감소
25%
신뢰된 사용자의 기업 애플리케이션 접근 간소화
18%
클라우드 아키텍처로의 전환 지원
18%
서드파티 소프트웨어, BYOD, 섀도 IT로 인한 위험 관리
14%
Zero Trust 아키텍처는 오늘날 기업이 직면한 가장 큰 사이버보안 과제 중 하나, 즉 권한 없는 사용자의 측면 이동을 차단하는 과제를 완화합니다.
공격자가 네트워크에 접근하는 가장 일반적인 방법은 탈취한 자격 증명을 사용하는 것이며, 이는 대개 피싱 공격이나 악성 웹사이트 같은 일종의 사회공학 기법을 통해 확보됩니다. 일단 접근에 성공하면 공격자는 권한 상승을 시도하고, 그 권한을 이용해 가치 있는 자산을 탐색하고 백도어를 설치하며 향후 공격을 계획하는 데 활용할 수 있는 네트워크 정보를 확보합니다.
사회공학을 통해 탈취된 자격 증명은 인적 오류가 결코 사라지지 않기 때문에 언제나 보안 전략의 아킬레스건입니다. 권한 없는 접근을 완전히 막을 수 없다면, 그 영향을 완화해야 합니다. ZTA는 세분화된 수준에서 정책을 설정하고, 컨텍스트를 활용해 이상 활동을 탐지하며, 침해된 계정의 자원 접근을 차단함으로써 네트워크 내부 자산을 개별적으로 보호하여 이러한 현실에 대응합니다.
Zero Trust 수준 측정
Zero Trust 촉진 요소
Zero Trust 저해 요소
- 애플리케이션 활용
- 사용자 및 사용자 그룹 활용
- URL 필터 활용
- 데이터 분류 필터 활용
- 과도하게 허용적인 룰셋
- 사용되지 않는 규칙
- 숨겨진 규칙 및 가려진 규칙
- 컴플라이언스 평가 실패
Zero Trust의 정의
Zero Trust 아키텍처 심층 분석
마이크로세그멘테이션
- 소프트웨어 기반
- East-West 트래픽 보호
- East-West 트래픽 내에 경계 생성
차세대 방화벽(NGFW) 및 서비스형 방화벽(FWaas)
- 방화벽 인터페이스를 구성하여 네트워크 세그먼트를 보안 존으로 연결
- 각 존은 해당 존에 접근이 승인된 사용자, 디바이스, 서비스에만 접근을 허용하는 고유한 규칙 집합으로 보호됨
SD-WAN
- SD-WAN은 클라우드 제공업체 및 새로운 유형의 엔드포인트에 연결
- SD-WAN은 암호화는 잘 처리하지만 인증에는 상대적으로 취약함
Zero Trust 네트워크 액세스(ZTNA)
- ZTA에서 가장 널리 알려진 아키텍처
- 자원 주위에 아이덴티티 및 컨텍스트 기반 경계 생성
- 권한 없는 행위자에게 자산이 보이지 않도록 차단
- 자원 주위에 아이덴티티 및 컨텍스트 기반 경계 생성
보안 웹 게이트웨이(SWG)
- 안전하지 않은 트래픽을 필터링하고 정책 준수를 강제
- Zero Trust
CASB
- 클라우드 서비스를 검색하고 정책에 따라 준비 상태를 평가합니다
네트워크 보안 정책 관리
- 이기종 인프라 전반의 가시성
- 수동 개입 없이 변화에 적응하고 위협에 대응하는 정책 오케스트레이션
- Zero Trust 정책의 지속적인 규정 준수 보장
Zero Trust 아키텍처는 제품이 아닙니다. 사람, 워크로드, 디바이스, 네트워크, 데이터를 기반으로 구축된 개념입니다.
사람
Zero Trust는 승인된 사용자만 적절한 애플리케이션과 서비스에 액세스하도록 보장합니다.
사용자 중심 기술
JML/RBAC 설계
2단계 인증
위험 기반 인증
권한 있는 사용자 관리
생체 인식 기반 인증
계정 분리
신원 확인
브라우저 격리 기술
워크로드
Zero Trust는 워크로드를 식별하고 분류하여 적절한 보안 통제를 적용합니다.
워크로드 중심 기술
클라우드 워크로드 보안
컨테이너 보안 구성
VM 보안 구성
런타임 컨테이너 보안
웹 애플리케이션 방화벽
클라우드 보안 게이트웨이
연결 인벤토리
워크로드 자산 관리
디바이스
Zero Trust는 엔드포인트를 모니터링하여 해당 ID가 신뢰할 수 있는지, 올바른 보안 정책이 적용되어 있는지 확인합니다.
디바이스 중심 기술
디바이스 자산 관리
엔드포인트 보안 제품군
디바이스 상태 점검
엔드포인트 탐지 및 대응
모바일 보안 제품군
네트워크
Zero Trust는 네트워크 자산 가시성을 활용하여 네트워크에 엄격한 액세스 통제를 적용합니다.
네트워크 중심 기술
네트워크 전송 프로토콜 보안
네트워크 디바이스 구성 관리
네트워크 보안 정책 관리
취약점 관리
소프트웨어 기반 마이크로세그멘테이션
가상 및 물리적 네트워크 세그멘테이션
데이터
Zero Trust는 일관된 데이터 보안 정책을 적용하여 저장 중, 전송 중, 사용 중인 데이터를 보호합니다.
데이터 중심 기술
데이터 암호화
데이터 분류
데이터 자산 분류
데이터 유출 방지
파일 무결성 모니터링
Zero Trust의 기본 요소: 가시성과 오케스트레이션
ZTA 시스템이 정책을 적용하고 액세스를 올바르게 통제하려면 가시성이 필요합니다. 이러한 가시성을 확보하려면 개방형 API, 확장 가능한 데이터 수집, 맞춤형 보고라는 세 가지 역량이 필요합니다.
ZTA 성공을 위한 3가지 필수 역량
개방형 API
확장 가능한 데이터 수집
맞춤형 보고
개방형 API를 사용하면 조직이 네트워크 전체에서 데이터를 추출할 수 있습니다. 이는 연결된 모든 시스템에서 인사이트를 확보할 수 있는 방법을 제공하여 가시성을 뒷받침합니다.
API를 통해 시스템이 연결되면서 네트워크로 유입되는 데이터의 양이 급증합니다. 확장 가능한 데이터 수집은 실시간 데이터 수집을 가능하게 하며, 이는 가시성의 또 다른 축입니다.
데이터가 이처럼 많으면 이를 이해할 방법이 필요합니다. 모든 네트워크는 고유하지만 ZTA 네트워크는 특히 그렇습니다. 각 파티션은 자체 워크로드, 디바이스, 사용자, 리소스를 갖춘 마이크로 네트워크입니다. 맞춤형 보고서를 통해 신속하게 평가할 수 있습니다.
Zero Trust 아키텍처 관리의 오케스트레이션
전통적인 변경 관리 방식은 ZTA에서 작동하지 않습니다. 처리해야 할 우발 상황이 너무 많고, 이는 곧 고려해야 할 의도치 않은 결과도 너무 많다는 의미입니다. 대신 오케스트레이션을 사용하여 시행 지점에 동작 방식을 자동으로 지시합니다.
이러한 동작은 사실 규칙을 따르는 문제가 아닙니다. 오히려 의도에 관한 것입니다. 의도는 사람, 워크로드, 디바이스, 네트워크, 데이터 간의 활동을 오케스트레이션하는 네트워크 보안 정책 관리 솔루션으로 관리할 수 있습니다. 이러한 활동은 분석 루프를 강화하고, 더 많은 인텔리전스가 확보될수록 오케스트레이션의 성능 향상에 기여합니다.
보안 팀은 특정 시점의 네트워크 구성과 관계없이 모든 네트워크 리소스에 적용되는 단일 글로벌 정책을 설정할 수 있습니다. 의도 기반 보안은 전체 보안 목표를 구체적인 규칙으로 매핑하고, 가능한 모든 우발 상황에 대해 설계를 점검하며, 위험을 점수화하여 시행 지점으로 전달합니다. 정책의 결과는 이상적으로는 실시간으로 모니터링되며, 네트워크는 변화에 적응하도록 지시받습니다.
ZTA가 효과를 발휘하려면 전체 규칙 수명 주기가 자동화되어야 합니다. 조직은 이미 보안 정책 관리 프로세스에서 자동화의 필요성을 인식하고 있습니다. 98%가 이미 어느 정도 보안 정책 관리를 자동화했다고 답했으며, 거의 80%가 2년 이내에 보안 오케스트레이션 및 자동화를 도입할 계획입니다.
NSPM은 전략적 투자입니다
조직의 90%는 NPSM이 속도와 대응력 향상에 도움이 된다고 답합니다. 절반 이상이 2021년에 NSPM에 투자할 계획입니다.
네트워크가 어디에나 있다면 정책도 어디에나 있습니다
Zero Trust 아키텍처는 수동으로는 모두 관리할 수 없을 정도로 많은 엔드포인트를 만들어냅니다. 규칙 확산과 복잡성은 Zero Trust 아키텍처의 자연스러운 결과이지만, 네트워크 보안 정책 관리로 통제할 수 있습니다. NSPM은 Zero Trust 환경에서 가시성, 분석, 정책 시행을 뒷받침하는 프로세스를 자동화하고 오케스트레이션합니다.
Zero Trust의 가치
가시성
오케스트레이션
통합 분석
규정 준수
위험 분석
이기종 인프라 전반의 통합 가시성
기존 IT 인프라, PEP, 워크플로를 활용합니다. 유연한 API로 통합이 간소화됩니다
이기종 인프라 전반에서 정책을 조회하고, 액세스 경로 분석을 활용하여 위험한 연결을 정확히 찾아냅니다
지속적인 규정 준수를 보장하고, 변경 전 평가를 수행하며, 위반 발생 시 보안 및 컴플라이언스 팀에 알립니다
환경 전반의 위험에 대한 인사이트를 제공하고 권장 조치를 제시합니다
Zero Trust 구현을 위한 3가지 원칙
- CASB, SD-WAN, NGFW, FWaaS, SWG 등 Zero Trust를 뒷받침하는 기존 인프라와 프로세스를 활용하십시오.
- 정책은 Zero Trust 아키텍처의 핵심입니다. 따라서 모든 엔드포인트를 포함한 네트워크 전체의 규칙을 시각화, 정규화, 관리, 모니터링할 수 있는 역량을 확보하십시오.
- 네트워크 보안 정책 관리 솔루션을 활용하여 가시성, 통합, 오케스트레이션, 규정 준수, 분석, 위험 분석 역량을 확보하십시오.
이제 Zero Trust는 필수입니다
2018년부터 FireMon은 Forrester로부터 Zero Trust 플랫폼으로 인정받아 왔습니다.
Forrester에 따르면, Zero Trust 플랫폼이 되기 위해 벤더는 다음 요건을 충족해야 합니다.
- 최소 3개 이상의 Zero Trust 구성 요소에서 시장 선도적 역량을 제공할 것
- 솔루션 통합에 대한 고유한 기술적 이점을 창출할 것
- 견고한 API와 파트너 에코시스템을 개발하고 지원할 것
FireMon은 Zero Trust를 지원하는 데 필요한 확장성과 실시간 가시성을 제공하며, 이 모든 것은 견고한 API와 빈틈없는 통합을 기반으로 합니다.