2m read

암호화된 트래픽이란 무엇인가요?

이 페이지에서 확인할 수 있는 내용

Cato Networks, 2024 Gartner® Magic Quadrant™ 단일 벤더 SASE 부문 리더로 선정

보고서 다운로드

대부분의 인터넷 트래픽은 암호화되어 있으며, 주로 TLS를 사용하여 데이터의 기밀성, 무결성 및 신뢰성을 보장합니다. 전송 계층 보안(TLS)은 다른 프로토콜을 암호화 계층으로 감싸는 네트워크 프로토콜이며, 웹 트래픽에서 HTTP와 HTTPS의 차이를 만듭니다. 암호화는 도청으로부터 보호하지만, 암호화된 트래픽이 안전하다는 보장은 없습니다.

TLS는 데이터 암호화로 가장 잘 알려져 있지만, 데이터의 무결성과 신뢰성을 보호하는 기능도 제공합니다. 기본적으로 HTTPS는 디지털 인증서를 사용하여 서버의 신원을 인증하며, 상호 TLS(mTLS)도 클라이언트에 대해 동일한 작업을 수행합니다.

주요 하이라이트

  • 암호화된 트래픽은 전송 중에 보호되는 네트워크 통신으로, 가장 일반적으로 TLS를 사용합니다.
  • 암호화는 기밀성과 무결성을 향상시키며, 현재 대부분의 웹 및 앱 트래픽의 기본 설정입니다.
  • 암호화된 페이로드는 많은 네트워크 보안 도구가 직접 관찰하고 시행할 수 있는 내용을 줄입니다.
  • 조직은 정책, 선택적 복호화 기반 검사 및 비복호화 가시성 방법을 혼합하여 암호화된 트래픽을 관리합니다.
  • TLS 1.3 동작, QUIC, HTTP/3 및 ECH를 포함한 현대 프로토콜 및 개인 정보 보호 기능은 관찰 가능한 메타데이터를 변경할 수 있습니다.
  • 팀은 일반적으로 보안 가시성과 애플리케이션 신뢰성, 사용자 개인 정보 및 데이터 최소화 요구 사항 간의 균형을 맞춰야 합니다.

네트워크 트래픽에서 “암호화된”의 의미는 무엇인가요?

암호화된 트래픽은 전송 중 데이터의 암호화를 의미하며, 종종 TLS(불안전한 SSL의 대체)를 사용합니다. 데이터는 AES 및 유사한 알고리즘을 사용하여 정지 상태에서도 암호화될 수 있습니다. 전송 중 데이터 암호화는 네트워크 트래픽을 발신자가 네트워크를 통해 전송하기 전에 읽을 수 없는 암호문으로 변환합니다. 수신자는 복호화 키를 가지고 있으며, 이를 사용하여 원래 데이터를 복원할 수 있습니다.

암호화된 트래픽의 일반적인 예는 무엇인가요?

대부분의 인터넷 트래픽은 이제 암호화되어 있으며, 암호화는 전송된 데이터의 신뢰성과 무결성을 보장하고 도청으로부터 보호하는 데 도움이 됩니다. 예를 들어, 대부분의 현대 웹 트래픽 – 웹 브라우징, SaaS 애플리케이션 트래픽, API 호출 및 모바일 앱 트래픽을 포함하여 – HTTP를 TLS로 감싸는 암호화된 HTTPS 프로토콜을 사용합니다.

다른 네트워크 프로토콜도 설계상 또는 TLS 사용을 통해 암호화됩니다. 예시로는 다음과 같습니다:

  • VPN 트래픽 (사이트 간 및 원격 사용자)
  • 안전한 이메일 전송 및 검색 (SMTPS, IMAPS, POP3S)
  • 관리 및 파일 전송 프로토콜 (SSH, SFTP)
  • 현대 음성 및 비디오 미디어 스트림 (SRTP), 그리고 회의 애플리케이션 트래픽

암호화된 트래픽이 기본값이 된 이유

현대 인터넷을 구성하는 대부분의 네트워크 프로토콜 (HTTP, DNS 등)은 기본적으로 안전하지 않으며, 데이터 암호화, 인증 및 무결성 보호가 부족합니다. 오늘날 암호화된 프로토콜의 사용은 여러 가지 이유로 기본값이 되었습니다:

  • 데이터 프라이버시
  • 고급 보안
  • 규정 준수:
  • 웹 브라우저 및 플랫폼 기본값

암호화된 트래픽이 보안 및 운영에 중요한 이유

TLS를 사용한 트래픽 암호화는 데이터 기밀성, 무결성 및 진정성을 보호하는 여러 가지 이점을 제공합니다. 이는 중요합니다. 왜냐하면 그렇지 않으면 네트워크 트래픽이 도청 및 목적지로 가는 도중 수정될 수 있기 때문입니다. 동시에 트래픽 암호화는 보안 도구가 기본적으로 암호화된 트래픽의 내용을 읽을 수 없기 때문에 보안 문제를 발생시킵니다. 이는 문제입니다. 왜냐하면 악성 소프트웨어, 개인 식별 정보(PII) 및 취약점 악용이 암호화된 트래픽 내에 숨겨질 수 있기 때문입니다.

네트워크 트래픽을 복호화하려면 엔드포인트에 대한 접근이 필요하거나 TLS 연결을 끊고 네트워크 보안 도구 내에서 계산적으로 비싼 TLS 복호화를 수행해야 합니다. 결과적으로 보안 도구는 종종 메타데이터, 성능 신호 및 엔드포인트 텔레메트리를 사용하여 잠재적인 위협을 식별합니다.

트래픽이 암호화될 때 보안 팀이 여전히 볼 수 있는 것은 무엇입니까?

TLS는 네트워크 패킷의 내용을 암호화하지만, 패킷이 목적지에 도달할 수 있도록 일부 정보는 복호화된 상태로 남아 있어야 합니다. 보안 팀이 암호화된 트래픽에서 여전히 볼 수 있는 메타데이터는 다음과 같습니다:

  • 출발지 및 목적지 IP 주소
  • 출발지 및 목적지 포트.
  • 타이밍, 볼륨 및 흐름 특성.
  • 일부 핸드셰이크 및 인증서 세부정보(변경되는 ECH 및 개인 정보 보호 노력 포함)

그러나 이 정보의 유용성은 트래픽이 어떻게 암호화되는지에 따라 달라집니다. TLS 대신 IPsec VPN이 암호화에 사용되는 경우, IP 주소와 포트는 VPN 엔드포인트를 가리키며, 네트워크 트래픽의 최종 목적지를 가리키지 않습니다.

조직이 기업 환경에서 암호화된 트래픽을 관리하는 방법

조직은 암호화된 트래픽의 보안 위험을 관리하기 위해 두 가지 접근 방식을 취할 수 있습니다:

  1. 트래픽을 복호화하고 내용을 검사합니다.
  2. 복호화 없이 위험을 추론하기 위해 암호화되지 않은 메타데이터를 검사합니다.

종종 조직은 두 가지 기술의 조합을 사용합니다. 예를 들어, 그들은 메타데이터를 검사하는 것을 기본으로 하고 잠재적으로 위험한 트래픽에 대해서만 복호화를 수행할 수 있습니다.

접근 방식 1: 복호화 기반 검사

첫 번째 잠재적 접근 방식은 암호화된 트래픽을 검사하는 것으로, TLS 또는 SSL 검사로도 알려져 있습니다. 이 모델 하에서 보안 장치는 검사 지점에서 트래픽을 복호화하고, 이를 평가한 후, 전달을 위해 다시 암호화합니다. 이렇게 하면 조직은 정책을 시행하고, 위협을 탐지하며, 맬웨어를 스캔하고, 페이로드에 대한 가시성이 필요한 콘텐츠 제어를 구현할 수 있습니다.

그러나 이 접근 방식은 암호화된 TLS 연결을 끊어야 하므로 위험을 초래하며, 종종 클라이언트에서 보안 장치로, 그리고 장치에서 서버로 두 개의 별도의 암호화된 연결을 생성해야 합니다. 복호화는 개인 정보 보호 위험을 초래하고, 성능에 해를 끼치며, 애플리케이션을 중단시킬 수 있는 복잡성을 추가합니다.

복호화 기반 검사 방식은 어떻게 작동합니까?

복호화 기반 검사는 암호화된 TLS 세션을 중간에 복호화 지점을 두고 두 개의 개별 세션으로 나누어 작동합니다. 여기에는 다음 단계가 포함됩니다:

  1. 클라이언트가 TLS 세션을 시작합니다.
  2. 검사 지점이 세션을 가로채고 종료합니다.
  3. 검사 지점이 목적지에 대한 별도의 TLS 세션을 설정합니다.
  4. 내용은 정책에 따라 복호화되고 검사됩니다.
  5. 트래픽은 다시 암호화되어 전달됩니다.

인증서와 신뢰 저장소는 어떤 역할을 합니까?

검사 지점이 클라이언트와 세션을 생성하려면, 클라이언트는 자신의 디지털 인증서가 대상 사이트에 대한 유효한 인증서임을 수락해야 합니다. 이는 클라이언트가 방문할 수 있는 모든 사이트에 적용되는 와일드카드 디지털 인증서로 구현되는 경우가 많습니다.


이 접근 방식은 클라이언트가 더 이상 대상 사이트에서 제공하는 실제 디지털 인증서를 검증할 수 없기 때문에 기업과 그 보안에 대한 상당한 신뢰를 요구합니다. 결과적으로, 이 디지털 인증서는 잘못된 구성, 보안 위험 및 중단의 일반적인 원천입니다.

복호화 후 어떤 것이 검사됩니까?

검사 지점에서 트래픽이 복호화된 후, 보안 장치는 패킷의 페이로드에 완전한 접근 권한을 갖습니다. 이를 통해 다음과 같은 다양한 보안 기능을 구현할 수 있습니다:

  • URL 필터링
  • 악성 코드 스캔
  • 파일 유형 제어
  • 데이터 유출 방지
  • 콘텐츠에서 위협 지표 식별

접근 방식 2: 비복호화 가시성

복호화는 항상 옵션이 아니며(또는 최선의 옵션이 아닙니다). 대안은 보안 도구가 메타데이터, 흐름 행동, 엔드포인트 텔레메트리 및 복호화하지 않고도 페이로드 콘텐츠와 관련된 위험을 추론하는 것입니다. 이 분석에 사용되는 신호는 다음과 같습니다:

  • 흐름 기반 분석
  • 행동 이상
  • 악성 IP 및 도메인 정보
  • 인증서 및 핸드셰이크 이상(가시한 경우)
  • TLS 지문 및 클라이언트 헬로 특성(가시한 경우)
  • ECH로 보호되지 않는 경우 SNI 및 ALPN 메타데이터
  • 인증서 평판 및 이상(발급자 패턴, 유효성 기간, 의심스러운 자체 서명 체인)
  • 목적지 분류 및 바이트 비율, 버스트 패턴, 세션 지속 시간에 대한 역사적 기준선

이 접근 방식은 트래픽 복호화와 관련된 오버헤드 및 개인 정보 위험을 제거하므로 몇 가지 이점이 있습니다. 그러나 그들은 네트워크 트래픽의 페이로드 내에서만 가시적인 위협을 놓칠 수 있습니다. 조직은 AI 기반 암호화된 트래픽 분석을 사용하여 이 기술의 효과를 향상시킬 수 있습니다.

암호화된 트래픽을 관리할 때 실제 세계에서 무엇이 깨지는가?

분석을 위한 암호화된 트래픽 복호화는 비즈니스에 잠재적인 문제를 일으킬 수 있습니다. 앱 중단을 피하기 위해 조직은 특정 정책 및 기술적 통제를 구현해야 합니다.

인증서 고정 및 엄격한 인증서 검증

기업 트래픽 복호화는 일반적으로 서버의 디지털 인증서를 기업 검사 인증서로 교체해야 합니다. 애플리케이션이 인증서 고정 또는 엄격한 인증서 검증을 구현하는 경우, 특정 웹사이트에 대해 특정 디지털 인증서만 수용하므로 문제가 발생할 수 있습니다.

이 경우 애플리케이션이 실패하거나 인증 루프에 빠지거나 업데이트에 실패할 수 있습니다. 가능한 해결책으로는 이러한 애플리케이션에 대한 검사를 우회하거나, 암호화 전후에 트래픽을 검사하기 위해 엔드포인트 보안 제어를 사용하거나, 솔루션에 대한 공급업체 지침을 검토하는 것이 포함됩니다.

상호 TLS (mTLS) 및 클라이언트 인증서 인증

상호 TLS (mTLS)는 디지털 인증서를 사용하여 클라이언트와 서버를 모두 인증합니다. 검사 지점이 클라이언트 인증서 인증을 올바르게 통과시키거나 검증하거나 재원본화할 수 없는 경우, 가로채기가 실패할 수 있습니다. 

가능한 결과로는 API 실패, 반복적인 인증 프롬프트, 검사 활성화 후 갑작스러운 “권한 없음” 오류가 포함됩니다. 이를 완화하기 위해 조직은 특정 mTLS 목적지에 대한 검사를 우회하거나, 엔드포인트 인식 제어를 사용하거나, 가능한 경우 클라이언트 인증서 패스스루에 대한 명시적 지원을 구성할 수 있습니다.

지원되지 않는 프로토콜, 암호 및 엣지 케이스

검사 도구는 애플리케이션 및/또는 서버에서 사용하는 모든 프로토콜 또는 협상 패턴을 지원하지 않을 수 있습니다. 이 경우 검사 지점이 클라이언트와 서버 간에 유지하는 암호화된 연결 중 하나 또는 둘 다를 협상하지 못할 수 있습니다.

이 문제의 증상으로는 연결 실패, 간헐적인 시간 초과 및 부분 페이지 로드가 포함됩니다. 잠재적인 완화책으로는 검사 지점을 업데이트하여 누락된 프로토콜을 포함하거나 해당 애플리케이션을 제외하도록 검사 정책의 범위를 조정하는 것이 포함됩니다.

HTTP/3, QUIC, TLS 1.3 동작 및 ECH

HTTP/3, QUIC 및 ECH와 같은 현대 프로토콜은 가로채기가 작동하는 방식이나 암호화된 트래픽을 분석하는 데 사용되는 비암호화 메타데이터를 변경합니다. 예를 들어, 암호화된 클라이언트 헬로(ECH)는 TLS 핸드셰이크의 더 많은 부분을 암호화하여 사용 가능한 비암호화 데이터를 줄입니다.

그 결과, 조직은 이러한 프로토콜을 사용하는 네트워크 흐름에 대해 업데이트된 도구나 다른 접근 방식이 필요할 수 있습니다. 일부 조직은 검사를 유지하고 일관된 정책 집행을 위해 QUIC/HTTP/3를 일시적으로 차단하거나 다운그레이드(HTTP/2를 TLS로 강제)한 후, 도구와 정책이 성숙해짐에 따라 다시 활성화합니다.

개인정보 경계 및 규제된 범주

일부 경우에는 기술적으로 가능하더라도 검사를 수행해서는 안 됩니다. 예를 들어, 많은 조직은 데이터 개인정보 보호법을 준수하기 위해 의료 포털, 은행, 개인 이메일 및 직원 셀프 서비스 시스템의 트래픽을 해독하는 것을 피할 것입니다. 민감한 개인 데이터에 접근하지 않기 위해, 트래픽 해독 프로그램은 엄격한 관리 하에 있어야 하며, 감사 가능하고 가능한 한 적은 민감하고 개인적인 데이터를 해독해야 합니다.

여러 검사 홉으로 성능이 저하될 수 있는 이유는 무엇입니까?

해독은 계산적으로 비용이 많이 들며 네트워크 연결에 지연을 초래할 수 있습니다. 여러 보안 장치나 프록시가 독립적으로 데이터를 해독하고 재암호화하면, 이는 네트워크 지연과 잠재적인 실패를 증가시켜 페이지 로드 지연, 타임아웃 및 일관성 없는 성능을 초래할 수 있습니다.

‘단일 통과’ 또는 ‘단일 스캔’ 검사는 무엇을 의미합니까?

단일 통과 또는 단일 스캔 검사는 보안 검사를 위해 트래픽 해독/재암호화를 한 번 수행합니다. 여러 보안 기능이 해독된 데이터에 접근할 수 있으며, 이는 중복 암호화 단계를 줄이고 관련된 네트워크 지연을 감소시키면서 동일한 수준의 보안을 제공합니다.

비즈니스를 방해하지 않고 암호화된 트래픽을 처리하기 위한 모범 사례

암호화된 트래픽 검사는 보안에 필요할 수 있지만, 잘못 구현될 경우 비즈니스에 해를 끼칠 수 있습니다. 일부 모범 사례는 다음과 같습니다:

  • 명확한 목표와 사용 사례로 시작하기.
  • 해독과 우회 범주를 명확히 정의하기.
  • 비판적이지 않은 그룹과 알려진 앱 세트로 파일럿 진행하기.
  • 성능, 오류율 및 사용자 영향을 모니터링하기.
  • 고정된 앱 및 고위험 중단 사례에 대한 예외 프로세스 구축하기.
  • 해독된 콘텐츠의 로깅 및 보존 최소화하기. 
  • 최소 수집 원칙 사용하기.

팀은 무엇을 해독하고 무엇을 우회할지 어떻게 결정해야 합니까?

트래픽 해독은 항상 필요한 것은 아니며, 조직은 트래픽이 해독이 필요한지 결정해야 합니다. 고려해야 할 몇 가지 요소는 다음과 같습니다:

  • 비즈니스 중요성
  • 데이터 민감도 및 개인 정보 위험
  • 위협 노출 및 남용 가능성
  • 핀 고정과 같은 알려진 앱 행동
  • 중단에 대한 운영적 내성

암호화된 트래픽에 대한 FAQ

암호화된 트래픽은 간단히 말해 무엇입니까?

암호화된 트래픽은 네트워크 트래픽을 도청 및 악의적인 수정으로부터 보호하기 위해 암호학을 사용합니다. TLS는 트래픽 암호화에 가장 일반적으로 사용되는 프로토콜이며, HTTP와 HTTPS 웹 트래픽의 차이를 만듭니다. 암호화는 데이터 무결성, 기밀성 및 진정성을 보호하지만, 암호화된 데이터가 무해하다는 보장은 없습니다.

암호화된 트래픽은 HTTPS와 동일합니까?

HTTPS는 HTTP 트래픽을 보호하기 위해 TLS를 사용하는 일반적인 형태의 암호화된 트래픽입니다. 그러나 VPN 및 TLS로 보호되는 다른 네트워크 프로토콜을 포함하여 다른 형태의 암호화된 트래픽도 있습니다.

TLS는 무엇이며, 사람들이 여전히 SSL이라고 말하는 이유는 무엇입니까?

TLS는 안전하지 않은 SSL의 후계자입니다. 사람들은 습관이나 이 유산을 인정하여 TLS를 언급할 때 여전히 SSL 또는 SSL/TLS라고 말할 수 있습니다.

암호화가 보안 맹점을 생성할 수 있는 이유는 무엇입니까?

암호화는 보안 도구가 악성 소프트웨어, 피싱 콘텐츠, 데이터 유출 및 기타 위협을 찾기 위해 암호화된 데이터를 읽을 수 없기 때문에 보안 맹점을 생성할 수 있습니다. 그 결과, 조직은 의심스러운 연결을 식별하거나 네트워크 트래픽 복호화를 구현하기 위해 암호화되지 않은 메타데이터와 행동 신호에 의존해야 할 수 있습니다.

팀이 암호화된 트래픽을 복호화하지 않고 분석할 수 있습니까?

암호화된 네트워크 트래픽을 복호화하지 않고 분석하는 것은 메타데이터, 흐름 행동, 엔드포인트 텔레메트리 및 위협 인텔리전스를 사용하여 내용을 읽지 않고 위험을 추론하는 것을 포함합니다. 예를 들어, 조직은 알려진 악성 IP 주소로의 트래픽이 그 내용을 읽지 않고도 악성이라고 추론할 수 있습니다. 그러나 일부 제어는 페이로드 가시성을 요구하므로 비복호화 방법은 완전한 대체물이 아닙니다.

복호화 기반 검사가 적절한 경우는 언제이며, 가장 큰 위험은 무엇입니까?

정책과 거버넌스가 마련된 경우, 복호화 기반 검사는 알려지지 않은 웹 트래픽, 파일 다운로드 또는 민감한 시스템에 대한 접근과 같은 고위험 범주에 적합할 수 있습니다. 그러나 복호화는 개인 정보 및 규정 준수 문제, 성능 저하, 인증서 고정 또는 유사한 솔루션이 있는 경우 애플리케이션 중단과 같은 위험을 초래합니다. 조직은 복호화할 트래픽에 대해 선택적으로 접근하고, 중요한 애플리케이션에서 테스트하며, 명확한 우회 및 예외 프로세스를 유지해야 합니다.

Cato를 통한 암호화된 트래픽 검사

Cato SASE 클라우드는 Cato의 단일 패스 클라우드 엔진(SPACE)을 중심으로 구축된 SASE PoP의 글로벌 네트워크를 포함합니다. Cato는 보안 서비스 엣지(SSE)의 보안 기능을 FWaaS, CASB, SWG, DLP를 포함하여 단일 솔루션으로 통합하며, SPACE는 이러한 보안 기능이 단일 트래픽 복호화 및 재암호화 라운드 내에서 복호화된 데이터에 접근할 수 있도록 합니다. 트래픽 복호화가 필요할 때, 이는 잠재적인 성능 및 지연 영향을 최소화합니다.

Cato는 또한 네트워크 흐름에 대한 풍부한 맥락 데이터를 제공합니다. 이는 조직이 암호화에 의존하지 않고 보안 위험을 관리할 수 있게 하여 네트워크 성능과 보안을 더욱 최적화합니다. Cato가 암호화된 네트워크 트래픽을 처리하는 방법에 대해 더 알아보려면 데모 예약하십시오.

Cato Networks, 2024 Gartner® Magic Quadrant™ 단일 벤더 SASE 부문 리더로 선정

보고서 다운로드

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.