2m read

네트워크 경계 보안이란 무엇인가요?

이 페이지에서 확인할 수 있는 내용

Cato Networks, 2024 Gartner® Magic Quadrant™ 단일 벤더 SASE 부문 리더로 선정

보고서 다운로드

네트워크 경계 보안은 내부 환경과 외부 환경 간의 네트워크 트래픽을 모니터링하고 제어하는 것을 포함합니다. 네트워크 방화벽은 경계를 정의하고 네트워크에 들어오고 나가는 트래픽의 유형을 지정합니다. 조직은 일반적으로 공용 서비스(예: 기업 웹 서버 및 이메일 서버)를 나머지 조직의 네트워크와 격리하는 비무장 지대(DMZ)를 정의합니다.

경계 보안은 모든 기업 데이터와 자산이 경계 내에 있는 전통적인 네트워크의 보안에 필수적입니다. 이 기사는 경계 보안이 어떻게 작동하는지, 그 단점, 그리고 Cato SASE 클라우드 플랫폼과 같은 솔루션이 네트워크 보안을 현대화하는 방법을 탐구합니다.

네트워크 경계 보안 이해하기

전통적으로 네트워크 경계는 조직의 내부 IT 자산과 공용 인터넷 간의 경계를 정의했습니다. 방화벽은 이 경계에 위치하며, 미리 정의된 규칙을 사용하여 트래픽이 통과할 수 있는지 차단해야 하는지를 결정합니다.

이 모델 하에서는 조직의 모든 자산이 경계 내에 있지만, 최근 몇 년 동안 이는 변화했습니다. 클라우드 컴퓨팅과 원격 근무의 증가로 인해 신뢰할 수 있는 자산과 사용자가 이제 전통적인 경계 외부에 위치하게 되어 네트워크 보안에 대한 새로운 접근 방식이 필요하게 되었습니다.

전통적인 정의

경계 보안 모델은 원래 사무실 기반 환경을 위해 구상되었습니다. 조직의 모든 직원이 현장에 있고 IT 자산이 온프레미스 데이터 센터에 위치한다면, 조직의 인터넷 서비스 제공업체(ISP)와의 연결이 개인 네트워크를 공용 인터넷과 분리합니다.

이 사무실 기반의 클라우드 이전 환경에서 경계 보안 솔루션은 기업 네트워크의 가장자리에 배치되며, 가장자리 라우터 바로 앞에 위치합니다. 모든 기업 네트워크 트래픽이 이 위치를 통과하므로 방화벽은 통과하는 트래픽에 대한 완전한 제어를 가집니다.

무엇을 보호하는가

네트워크 경계 보안은 조직의 모든 내부 시스템과 자원을 보호하기 위해 설계되었습니다. 그 문제는 다음과 같습니다.

  • 내부 서버
  • API 엔드포인트
  • 주요
  • SaaS 접근

조직은 공용 자산을 보호하기 위해 DMZ를 정의할 수도 있습니다. 그 문제는 다음과 같습니다.

  • 웹 서버
  • 이메일 서버
  • DNS 서버

왜 경계가 더 이상 정적이지 않은가

전통적인 네트워크 경계는 모든 기업 IT 자산이 경계 내에 위치한 사무실 기반 환경에 적용되었습니다. 그러나 이 경계는 다음과 같은 디지털 전환으로 인해 중단되었습니다:

  • 하이브리드 근무 원격으로 근무하는 직원들이 전통적인 경계 외부에서 기업 데이터와 내부 서비스에 접근합니다. 가상 사설망(VPN)은 조직이 이 트래픽을 내부로 처리할 수 있도록 하지만, 장치가 조직의 네트워크로 악성코드를 반입하거나 데이터를 반출할 수 있습니다.
  • 모바일 장치. 직원들은 점점 더 기업 Wi-Fi가 아닌 모바일 네트워크에 연결된 모바일 장치에서 작업합니다. 이로 인해 추가적인 사이버 위협에 노출되며, 손실이나 도난의 위험에 처하게 됩니다.
  • 클라우드 채택 클라우드 컴퓨팅은 조직의 클라우드 기반 데이터와 서비스를 전통적인 경계 외부로 이동시킵니다. 이로 인해 온프레미스와 클라우드 환경 간의 내부 트래픽이 공용 인터넷을 통해 전달되므로 경계 보안이 더 복잡해지며, 원격 근무자는 인터넷을 통해 클라우드 리소스에 직접 접근할 수 있습니다.

네트워크 경계 보안의 주요 구성 요소

역사적으로 네트워크 경계는 방화벽과 IDS/IPS를 사용하여 네트워크 트래픽을 검사하고 보호했으며, VPN은 기업 리소스에 대한 원격 접근을 제공했습니다. DMZ는 고위험 공용 리소스를 내부 네트워크의 나머지 부분과 격리하여 추가적인 보호를 제공합니다.

방화벽 및 NGFW

방화벽은 네트워크에 들어오고 나가는 트래픽을 필터링하여 네트워크 경계를 정의합니다. 시간이 지남에 따라 원래의 상태 비저장 방화벽은 다음 세대 방화벽(NGFW)으로 발전하였으며, 이는 더 깊은 트래픽 검사를 수행하고 다양한 유형의 애플리케이션 트래픽을 이해합니다. 이것은 조직이 프로토콜 수준이 아닌 애플리케이션 수준에서 보다 세분화된 보안 정책을 적용하고 트래픽을 필터링할 수 있게 합니다.

VPN

VPN은 원격 근무를 허용하면서 전통적인 경계 보안 모델을 유지하도록 설계되었습니다. 원격 근무자의 트래픽은 공용 인터넷을 통과할 때 암호화되고 특정 VPN 엔드포인트에서 복호화됩니다. VPN이 전통적인 경계 보안을 가능하게 하지만, 그 한계가 있습니다. 예를 들어, 원격 사용자는 기업 네트워크에 대한 무제한 접근을 허용받으며, VPN은 추가적인 관리 복잡성을 도입하고 네트워크 가시성을 감소시킵니다.

IDS/IPS

침입 탐지 및 방지 시스템(IDS/IPS)은 조직의 시스템에 대한 잠재적 위협, 예를 들어 악성 소프트웨어나 자격 증명 도용을 식별하도록 설계되었습니다. IDS는 의심스러운 트래픽에 대한 경고만 생성할 수 있는 반면, IPS는 인밴드로 배치될 경우 공격 시도를 차단할 수 있습니다. IDS/IPS 기능은 종종 네트워크 경계에 배치되어 악성 콘텐츠가 조직의 환경에 들어오는 것을 막습니다.

DMZs

DMZ는 조직의 사설 네트워크와 분리된 네트워크 세그먼트로, 웹 서버와 같은 공용 리소스를 호스팅합니다. 그 역할은 공공 서비스가 침해된 공격자가 내부 시스템과 그들이 포함하고 있는 더 가치 있는 데이터로 이동할 수 있는 위험을 줄이는 것입니다.

경계 보안의 도전 과제

경계 보안 모델은 내부 위협, 클라우드 및 원격 근무를 고려하지 않습니다. 이로 인해 조직의 사이버 공격에 대한 취약성이 노출되고 규제 준수가 복잡해집니다.

내부 위협 및 수평 이동

경계 보안 모델은 네트워크 내부의 모든 것이 합법적이라고 가정하여 잘못된 안전감을 조성합니다. 공격자가 경계를 침해하면 – 도난당한 자격 증명, 취약점 악용 또는 유사한 수단을 통해 – 기업 네트워크에 무제한 접근할 수 있습니다.

가시성 부족

방화벽 및 기타 보안 도구는 그들을 통과하는 트래픽에 대한 통찰력을 제공합니다. 그러나 조직이 경계 기반 방어만 가지고 있다면, 네트워크에 들어오고 나가는 트래픽만 모니터링할 수 있습니다. 내부 네트워크 트래픽에 대한 가시성이 없으면 조직은 경계를 침범한 공격자에게 눈이 멀게 됩니다. 이로 인해 그들은 초기 접근 지점에서 최종 목표로 수평 이동할 수 있으며, 탐지되지 않을 수 있습니다.

클라우드 환경에서의 경계 이동

조직이 클라우드 컴퓨팅을 채택하면 일부 자산이 더 이상 온프레미스에 있지 않고 공용 인터넷에서 접근할 수 없기 때문에 전통적인 경계 모델이 깨집니다. 이로 인해 경계 기반 보안이 더 복잡하고 일관성이 없어지며, 조직은 새로운 네트워크 경계를 모두 동등하게 보호해야 합니다. 그렇지 않으면, 방어가 약한 네트워크의 일부를 침범한 공격자가 조직의 경계 방어 뒤에서 다른 시스템에 접근하기 위해 수평 이동할 수 있습니다.

전통적인 경계에 대한 현대적 대안

네트워크가 발전함에 따라, 현대의 네트워크 보안 솔루션이 등장하여 경계 기반 도구가 부족한 가시성과 제어를 제공합니다. 제로 트러스트 보안 모델은 제로 트러스트 네트워크 접근(ZTNA) 솔루션을 통해 구현되어 더 세분화된 가시성과 제어를 제공하며 현대 기업 IT 환경을 지원합니다.

 

중점을 둡니다. 현대적 (예: 제로 트러스트)
신뢰 모델 암묵적 신뢰 신원 기반 접근
보장합니다. 정적 (데이터 센터) 분산형 (클라우드, 엔드포인트)
기술하세요. Firewall, VPN, DMZ 마이크로세그멘테이션
범위 경계 중심 종단 간 가시성

제로 트러스트 아키텍처

경계 보안 모델은 경계 내의 모든 엔티티를 암묵적으로 신뢰합니다. 제로 트러스트는 이러한 암묵적 신뢰에서 벗어나 모든 접근 요청에 대해 명시적 검증을 수행합니다. 이 모델은 조직이 동적 최소 권한 접근 제어를 구현할 수 있도록 합니다. 사용자는 자신의 역할에 필요한 권한만 부여받으며, 이러한 권한은 사용 시점에 확인되어 필요 시 조직이 접근 제어를 신속하게 변경할 수 있도록 합니다.

미세 세분화

네트워크 분할은 네트워크를 격리된 세그먼트로 나누고, 마이크로 세그멘테이션은 개별 자산과 서비스 주위에 경계를 설정하여 이를 한 단계 더 발전시킵니다. 이는 모든 서비스 요청에 대한 가시성과 제어를 제공하여 위협을 억제하고 수평 이동을 제한하는 데 도움을 줍니다. 요청의 출처와 목적지에 관계없이 말입니다.

제로 트러스트 네트워크 액세스

ZTNA 솔루션은 개별 리소스에 대한 요청에 대한 가시성과 제어를 제공하기 위해 마이크로 세그멘테이션을 구현합니다. 이러한 리소스에 대한 요청은 접근 제어 및 맥락적 요소를 기반으로 평가되어 세분화된 사례별 접근 관리를 제공합니다.

카토 네트워크가 경계 보안을 재정의하는 방법

경계 기반 보안은 클라우드 컴퓨팅, 모바일 작업 및 정교한 사이버 공격의 시대에 비효율적입니다. 카토 SASE 클라우드 플랫폼은 네트워크와 보안 기능을 단일 클라우드 네이티브 솔루션으로 통합하여 네트워크 보안의 복잡성과 문제를 줄입니다.

카토 네트워크의 보안 기능 설명
SASE SD-WAN과 보안을 통합 플랫폼에서 결합합니다.
클라우드 네이티브 제공 전 세계에 분산된 PoP로부터 보호를 제공합니다.
ZTNA 응용 프로그램에 최소 권한 접근을 부여합니다.
위협 탐지 실시간 클라우드 제공 인텔리전스로 위협을 차단합니다.

SASE 아키텍처

보안 접근 서비스 엣지(SASE)는 클라우드에서 소프트웨어 정의 WAN(SD-WAN)과 전체 네트워크 보안 스택을 통합합니다. 이렇게 함으로써 모든 네트워크 트래픽이 악성 콘텐츠 탐지 및 정책 시행을 위해 검사되도록 하면서 레거시 경계 장치의 필요성을 없앱니다. 또한, 통합 보안은 단일 통과 엔진 내에서 여러 보안 기능을 수행하여 효율성과 성능을 향상시킵니다.

내장형 ZTNA

카토 SASE 클라우드 플랫폼은 각 SASE 존재 지점(PoP)에서 제로 트러스트 접근 제어를 시행하는 ZTNA 기능을 포함합니다. 조직은 정책 기반의 최소 권한 접근 제어를 정의하고 이를 모든 내부 및 외부 요청에 대해 기업 네트워크 전반에 걸쳐 일관되게 적용할 수 있습니다.

실시간 위협 보호

Cato SASE 클라우드 플랫폼은 클라우드에서 트래픽을 검사하고 글로벌 위협 인텔리전스를 기반으로 위협을 자동으로 식별하고 차단합니다. 전체 트래픽 가시성과 클라우드 확장성을 갖춘 이 플랫폼은 최소한의 성능 영향을 주면서 기업 수준의 보안을 제공합니다.

네트워크 경계 보안에 대한 자주 묻는 질문들

왜 경계 보안만으로는 더 이상 충분하지 않은가?

기업들이 클라우드 컴퓨팅, 모바일 장치 및 하이브리드 작업을 채택함에 따라, 민감한 데이터와 IT 자산은 이제 기업 네트워크 경계 밖에 위치하게 되었습니다. 또한, 이 모델은 이미 전통적인 통제 뒤에 있는 내부자 위협을 고려하지 않습니다.

경계 보안의 현대적인 대안은 무엇인가요?

제로 트러스트는 출처와 목적지에 관계없이 모든 요청을 검사합니다. 최소 권한 접근 제어를 통해 조직은 민감한 자원에 대한 접근을 세분화하여 관리하여 침해 위험을 최소화할 수 있습니다.

Cato Networks는 어떻게 도움을 주나요?

Cato SASE 클라우드 플랫폼은 네트워크와 보안 기능을 단일 솔루션으로 통합합니다. 이 통합은 기업 네트워크 전반에 걸쳐 일관된 기업 수준의 보안을 보장합니다.

전통적인 네트워크 보안과 현대적인 네트워크 보안의 연결

경계 기반 보안 통제가 가치가 있지만, 보안을 위해서는 충분하지 않습니다. 제로 트러스트 및 SASE와 같은 현대적인 보안 도구를 채택하면 전통적인 경계 밖의 자원에 대한 가시성과 보호를 제공합니다. Cato SASE 클라우드 플랫폼은 클라우드 네이티브 솔루션에서 통합된 보안 및 네트워킹 기능을 제공합니다.

방화벽과 VPN을 동시에 관리하는 것이 지겹습니까? Cato Networks가 현대 작업을 위해 구축된 통합 SASE 플랫폼으로 레거시 경계 보안을 어떻게 대체하는지 알아보세요. 데모 요청하기 클라우드 네이티브 플랫폼이 귀하의 네트워크 방어 전략을 어떻게 변화시킬 수 있는지 확인하십시오.

Cato Networks, 2024 Gartner® Magic Quadrant™ 단일 벤더 SASE 부문 리더로 선정

보고서 다운로드

This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.