SASE란? Secure Access Service Edge의 정의, 아키텍처 및 이점
보통 SASE로 줄여 부르는 Secure Access Service Edge는 네트워킹과 보안을 하나의 서비스로 결합한 클라우드 제공 모델입니다. 대부분의 기업이 더 이상 한 곳에서 운영되지 않기 때문에 중요합니다. 사용자는 재택근무, 지사, 공항, 호텔 등 모든 곳에서 일하는 반면, 애플리케이션은 SaaS 플랫폼과 여러 클라우드에 걸쳐 있습니다. 구형 네트워크 설계는 여전히 트래픽이 중앙 데이터 센터를 먼저 통과해야 한다고 가정하며, 그러한 가정은 지연과 추가적인 운영 작업을 가중시킵니다. SASE는 액세스 제어와 트래픽 처리를 사용자에게 더 가깝게 이동시킴으로써 그러한 마찰의 일부를 제거하기 위한 것입니다. 이 기사에서는 SASE가 무엇인지, 어떻게 작동하는지, 어디에 도움이 되는지, 그리고 배포 모델을 비교할 때 무엇을 주의해야 하는지 설명합니다.
SASE란? Secure Access Service Edge 이해하기
‘새시(sassy)’라고 발음하는 SASE는 네트워킹과 보안을 하나의 클라우드 기반 아키텍처로 결합합니다. 실용적인 아이디어는 간단합니다. 연결성과 보호를 별도의 팀과 도구로 관리되는 별개의 스택으로 취급하는 것을 중단하십시오.
가트너(Gartner)는 2019년에 기업 네트워킹과 보안이 나아갈 방향을 설명하기 위해 이 용어를 도입했습니다. 문제는 이미 명백했습니다. 사용자나 애플리케이션이 기존 경계를 훨씬 벗어났음에도 불구하고 기업들은 여전히 원격 트래픽을 검사를 위해 기업 데이터 센터로 다시 라우팅하고 있었습니다. 그러한 설계는 지연 시간을 추가하고 분산된 업무를 지원하기 어렵게 만들었습니다.
SASE 모델에서 변경되는 점은 시행이 이루어지는 위치입니다. 트래픽을 하나의 중앙 경계로 다시 끌어오는 대신, 정책은 여러 지역에 분산된 클라우드 거점(PoP)에서 적용됩니다. 사용자가 가까운 PoP에 연결하면 그곳에서 트래픽이 검사되고 정책이 시행되며, 세션은 SaaS 앱, 사설 애플리케이션 또는 공용 인터넷으로 전송됩니다.
그렇기 때문에 SASE는 원격 직원, 지사, 계약자 및 멀티 클라우드 환경을 갖춘 조직에서 가장 자주 나타납니다. 그 약속은 단지 더 강력한 보안만을 의미하지는 않습니다. 이는 더 이상 하나의 네트워크 경계 안에 깔끔하게 앉아 있지 않는 사람들을 위한 덜 불편한 액세스입니다.
아래 섹션에서는 SASE 아키텍처의 주요 부분, 이들이 어떻게 결합되는지, 그리고 이 모델이 어디에 도움이 되는지 살펴봅니다. 벤더 사례가 유용할 때 Cato가 하나의 참조 지점이 될 수 있지만, 더 넓은 아이디어는 특정 공급업체를 넘어 적용됩니다.
SASE 아키텍처 구성 요소
SASE 플랫폼은 WAN 기능과 클라우드 기반 보안을 결합합니다. 대부분의 경우 핵심 구성 요소는 SD-WAN, 보안 웹 게이트웨이(SWG), 클라우드 액세스 보안 브로커(CASB), 제로 트러스트 네트워크 액세스(ZTNA) 및 서비스형 방화벽(FWaaS)입니다.
중요한 차이점은 이러한 구성 요소들이 하나의 관리 및 정책 모델을 공유해야 한다는 것입니다. 단순히 느슨한 통합을 갖춘 인접 제품일 뿐이라면, 해당 번들을 SASE라고 부르는 것은 큰 도움이 되지 않습니다.
SD-WAN: 연결성 최적화
SD-WAN은 SASE 내부의 네트워킹 계층입니다. 성능과 가용성에 따라 광대역, MPLS, LTE, 5G와 같은 전송 수단을 통해 트래픽을 라우팅합니다. 이는 기존의 MPLS 중심 WAN 설계보다 더 유연한 대안이 됩니다.
SASE 내에서 SD-WAN은 불필요한 백홀을 제거하는 데 도움이 되기 때문에 중요합니다. 원격 사용자의 트래픽을 클라우드 앱에 도달하기 전에 검사를 위해 본사로 다시 보내는 대신, 트래픽을 가까운 PoP로 보내고 거기서부터 계속 진행할 수 있습니다.
마케팅에서 용어가 모호해지기 때문에 이러한 구분은 중요합니다. SD-WAN은 SASE의 한 부분이며 연결성을 다룹니다. SASE는 그 주변에 통합 보안을 추가하는 더 넓은 모델입니다. SD-WAN 자체는 트래픽 흐름을 개선할 수 있지만, 사용자 및 애플리케이션이 분산될 때 나타나는 보안 격차를 메우지는 못합니다. SASE가 아닌 것에 대한 Cato의 설명은 그 점에 관한 하나의 참고 자료입니다.
보장됩니다. SWG, CASB, FWaaS 및 ZTNA
SASE의 보안 측면은 일반적으로 네 가지 핵심 서비스를 포함합니다:
- 보안 웹 게이트웨이(SWG) 웹 트래픽을 검사하고 필터링하여 악성 목적지를 차단하고, 허용 가능한 사용 규칙을 시행하며, 브라우저를 통해 데이터가 유출될 위험을 줄입니다.
- 클라우드 액세스 보안 브로커(CASB) 팀에게 SaaS 사용에 대한 가시성을 제공하고 데이터 손실 방지, 섀도우 IT 모니터링, 규정 준수 정책과 같은 제어를 시행하도록 돕습니다.
- 서비스형 방화벽(FWaaS) 모든 곳에 온프레미스 방화벽 하드웨어를 의존하지 않고도 애플리케이션 인식 필터링, 침입 방지, 위협 검사와 같은 클라우드 기반 방화벽 기능을 제공합니다.
- 제로 트러스트 네트워크 액세스(ZTNA) 특정 네트워크에 있다는 이유만으로 누군가가 안전하다고 가정하는 대신, 검증된 신원과 장치 신뢰도를 기반으로 애플리케이션 수준에서 액세스 권한을 부여합니다.
종합적으로 볼 때, 이러한 서비스들은 제로 트러스트 접근 방식을 지원합니다. 각 세션은 어디에서 시작되었는지에 따라 통과되는 것이 아니라 평가됩니다. 이것이 어떻게 패키징되는지에 대한 벤더 사례를 원하신다면, Cato의 ZTNA 자료를 살펴보는 것이 한 가지 방법입니다.
클라우드 네이티브 PoP(Points of Presence) 및 글로벌 백본
SASE의 성능 측면은 클라우드 PoP에 크게 의존합니다. 이러한 PoP는 사용자 근처에서 검사 및 정책 시행이 이루어지는 곳입니다. 이 맥락에서 클라우드 네이티브는 플랫폼이 나중에 어플라이언스 소프트웨어에서 개조된 것이 아니라 처음부터 클라우드를 위해 설계되었음을 의미해야 합니다.
이러한 설정은 제어를 적용하기 위해 원거리 기업 데이터 센터로 트래픽을 다시 보낼 필요가 없으므로 도움이 됩니다. 집행 지점이 사용자에게 가까울수록 지연 시간을 제어하기가 더 쉽습니다.
전송은 공급업체 간의 차이가 실질적으로 나타나는 영역 중 하나입니다. 일부 플랫폼은 PoP 간의 공용 인터넷에 주로 의존하며, 이로 인해 성능 예측이 어려워질 수 있습니다. Cato Networks는 전용 백본을 운영하며, 특히 지역을 넘나드는 지연 시간에 민감한 트래픽에 대해 이를 장점으로 내세웁니다.
중앙 집중식 관리 및 정책 적용
SASE에 대한 더 신뢰할 만한 운영상의 주장 중 하나는 통합 관리입니다. 잘 통합된 플랫폼에서는 네트워킹 및 보안 정책이 여러 도구로 분산되지 않고 동일한 위치에 존재합니다.
이를 통해 사용자, 장치, 사무실 및 클라우드 전반에서 정책을 일관되게 유지하기가 더 쉬워집니다. ID 기반 규칙은 네트워크 경로가 변경될 때마다 바뀌는 대신 사용자를 따라갈 수 있습니다.
레거시 환경은 보통 그 반대로 작동합니다. 방화벽, VPN 집중 장치, 프록시 및 CASB 도구는 종종 별도의 로그와 별도의 정책 모델을 가진 별도의 콘솔에 위치합니다. 이는 사각지대와 피할 수 있는 많은 관리 작업을 발생시킵니다. Cato는 정책 일관성에 관한 자체 자료에서 같은 점을 지적하지만, 영업 홍보가 없더라도 이 문제는 실재합니다.
SASE가 분산된 사용자를 보호하고 연결하는 방법
트래픽 흐름을 살펴보면 개념이 더 명확해집니다. 일반적인 세션은 다음과 같습니다:
- 사용자가 모든 위치나 장치에서 연결합니다. 이는 지사의 관리형 노트북, 가정용 워크스테이션 또는 제한된 액세스 권한을 가진 개인 장치일 수 있습니다.
- 트래픽은 가장 가까운 클라우드 PoP으로 전송됩니다. 에이전트, 터널 또는 에지 장치가 세션을 근처의 집행 지점으로 유도하여 첫 번째 홉이 짧게 유지되도록 합니다.
- ID와 장치 상태는 ZTNA를 통해 확인됩니다. 플랫폼은 액세스 권한을 부여하기 전에 사용자를 확인하고, 장치 상태를 평가하며, 상황별 신호를 고려합니다.
- 보안 정책은 SWG, CASB, FWaaS와 같은 서비스를 통해 인라인으로 적용됩니다. 트래픽은 위협 여부를 검사받고, 액세스 및 데이터 정책에 따라 확인되며, 계속 진행되기 전에 필터링됩니다.
- 트래픽은 SD-WAN 로직, 전용 백본, 직접 인터넷 브레이크아웃 또는 애플리케이션 및 정책 요구 사항에 가장 적합한 경로를 사용하여 목적지로 라우팅됩니다.
- 활동은 관리 계층에 기록되므로 팀은 여러 제품의 데이터를 조합할 필요 없이 사용자 행동, 보안 이벤트 및 네트워크 성능을 검토할 수 있습니다.
이 흐름의 목적은 위치를 보안 모델의 중심으로 삼지 않고 사용자에게 액세스 권한을 제공하는 것입니다. 인터넷 트래픽, SaaS 액세스 및 사설 애플리케이션 액세스 모두 동일한 정책 접근 방식 하에 둘 수 있습니다.
Cato는 자사의 롤아웃 모델을 대대적인 재설계 없이 사이트, 사용자 및 클라우드 리소스를 연결하는 방법으로 설명합니다. 실제 환경에서 테스트해 봐야 하지만, 이 플랫폼이 여러 제품을 조합한 대안보다 도입하기 쉽다고 평가받는 이유를 설명해 줍니다.
SASE 프레임워크 도입의 주요 이점
실제로 사람들은 보통 다음과 같은 몇 가지 이유로 SASE에 관심을 갖게 됩니다.
- 복잡성 감소 및 벤더 통합. 통합 플랫폼은 분산된 네트워킹 및 보안 도구를 대체할 수 있으므로 유지 관리해야 할 통합 항목이 줄어들고, 정책 중복이 감소하며, 일상적인 관리 작업이 줄어듭니다.
- 성능 향상. 사용자를 가까운 PoP으로 보내 검사하면 중앙 방화벽 스택이나 데이터 센터를 거치며 발생하는 지연 시간을 줄일 수 있습니다.
- 확장성: 서비스가 클라우드 기반으로 제공되므로 팀은 어플라이언스 제한을 고려하여 모든 단계를 계획할 필요 없이 사용자, 사이트, 트래픽 용량을 추가할 수 있습니다.
- 하이브리드 및 원격 근무 지원. 사용자가 집에 있든, 지사에 있든, 기업 네트워크에 있든 상관없이 액세스 모델은 대체로 동일하게 유지됩니다.
- 일관된 보안 상태. 공유 정책 모델을 사용하면 별도의 도구가 별도의 장소에서 별도의 규칙을 적용할 때 나타나는 편차와 격차를 더 쉽게 방지할 수 있습니다.
- 향상된 가시성 및 규정 준수. 중앙 집중식 원격 측정은 플랫폼이 데이터를 유용하게 사용할 수 있을 만큼 깔끔하게 노출한다고 가정할 때 사고 검토, 보고 및 감사 작업을 더 쉽게 만들 수 있습니다.
- 비용 절감. 일부 조직은 MPLS 회선, 보안 하드웨어 및 중복되는 소프트웨어 라이선스를 폐기할 수 있지만, 실제 절감액은 무엇을 교체하는지, 마이그레이션이 얼마나 신중하게 단계별로 진행되는지에 따라 달라집니다.
이러한 이점은 운영상의 부담을 가중시키지 않으면서 더 분산된 환경을 지원하려는 팀에게 가장 크게 다가옵니다. Cato의 사이버 위험 관리 자료는 공급업체 측면에서 동일한 점을 주장합니다.
단일 공급업체와 다중 공급업체 SASE 솔루션 간의 선택
SASE 프로젝트에서 더 큰 결정 중 하나는 플랫폼을 한 공급업체로부터 구매할지 아니면 여러 공급업체로부터 조립할지 여부입니다.
단일 공급업체 모델에서는 한 공급업체가 하나의 관리 계층과 하나의 정책 엔진을 갖춘 공유 플랫폼에서 네트워킹 및 보안 구성 요소를 제공합니다. 다중 공급업체 모델에서는 팀이 별도의 네트워킹 및 보안 제품을 결합한 다음 이를 하나의 시스템처럼 작동하게 만드는 부담을 안게 됩니다.
팀은 또한 WAN 계층을 제외한 보안 측면만을 다루는 SSE만 필요한지, 아니면 전체 SASE가 필요한지도 결정해야 합니다. 멀티 벤더 방식도 효과가 있을 수 있지만, 일반적으로 더 많은 통합 작업, 더 많은 정책 불일치, 그리고 문제가 발생했을 때 책임 소재가 불분명해지는 혼란을 초래합니다.
Cato Networks는 단일 벤더 방식의 장점을 보여주는 대표적인 사례입니다. 이 방식은 통합 관리, 전용 백본, 모듈식 도입을 기반으로 하므로 조직은 SD-WAN이나 ZTNA와 같은 구성 요소부터 시작하여 나중에 확장할 수 있습니다. 이는 한꺼번에 전환하는 것보다 수용하기 쉽지만, 여전히 실제 파일럿 테스트를 통과해야 합니다.
SASE 구현의 일반적인 과제와 해결 방안
SASE는 많은 것을 단순화할 수 있지만, 도입 과정에서 여전히 다음과 같은 익숙한 문제들에 직면합니다:
- 조직의 사일로 현상. 네트워킹 팀과 보안 팀은 종종 서로 다른 도구를 사용하고, 서로 다른 인센티브에 따라 움직이며, 서로 다른 리듬으로 일합니다. 이러한 상황이 바뀌지 않으면 플랫폼은 통합될지 몰라도 운영 모델은 통합되지 않을 수 있습니다.
- 레거시 통합. MPLS 계약, VPN 인프라, 온프레미스 방화벽은 첫날 바로 사라지는 경우가 거의 없습니다. 단계적 마이그레이션이 중요한 이유는 대부분의 조직이 새로운 모델을 도입하는 동안 기존 환경의 일부를 계속 실행해야 하기 때문입니다. Cato의 모듈식 설계는 공급업체가 이러한 전환을 덜 고통스럽게 만들기 위해 어떻게 노력하는지를 보여주는 한 가지 예입니다.
- PoP 커버리지 및 성능. 공급업체가 글로벌 도달 범위를 주장하더라도 가장 가까운 PoP가 사용자로부터 멀리 떨어져 있거나 지역 간 성능이 일관되지 않으면 적합하지 않을 수 있습니다. 계약을 체결하기 전에 커버리지, SLA 및 백본 설계를 면밀히 살펴보아야 합니다.
- 정책 설계 및 ID 전략. SASE는 ID와 장치 상태에 크게 의존하므로 약한 세분화나 부실한 액세스 정책 설계는 빠르게 드러나는 경향이 있습니다. 팀은 정리 단계가 아니라 롤아웃 전에 사용자 그룹, ID 통합 및 기본 액세스 규칙을 분류해야 합니다.
- 공급업체 선택의 복잡성. 일부 플랫폼은 클라우드를 위해 구축되었습니다. 다른 플랫폼은 나중에 짜깁기되어 동일한 라벨 아래에서 마케팅되었습니다. 이러한 차이는 팀이 제품 전반에 걸쳐 정책을 문제 해결하거나 관리해야 할 때 보통 빠르게 나타납니다.
Cato의 클라우드 네이티브 단일 공급업체 플랫폼은 종종 통합의 벤치마크로 사용됩니다. 그것이 유지되는지 여부는 환경에 달려 있지만, 비교의 이면에 있는 질문은 올바른 것입니다. 플랫폼이 실제로 얼마나 통합되어 있습니까?
Cato SASE 사용 사례 하이브리드 업무 및 클라우드 마이그레이션 지원
하이브리드 및 원격 인력 보안
SASE는 모든 사람을 기존 VPN 인프라를 통해 강제로 연결하던 과거의 습관을 대체하기 때문에 원격 및 하이브리드 사용자에게 적합합니다. ID 기반 정책은 위치와 장치에 관계없이 사용자를 따라갈 수 있으므로 액세스가 더 일관되고 취약한 예외 사항이 줄어듭니다.
클라우드 및 SaaS 마이그레이션
더 많은 애플리케이션이 퍼블릭 클라우드 및 SaaS 플랫폼으로 이동함에 따라 검사를 위해 데이터 센터를 통해 트래픽을 백홀링하는 것은 의미가 줄어듭니다. SASE를 사용하면 사용자와 더 가까운 곳에서 검사가 이루어지도록 하면서도 보안 팀이 클라우드로 향하는 트래픽과 액세스 결정에 대한 가시성을 확보할 수 있습니다.
지사 전환
지사는 또 다른 일반적인 사용 사례입니다. 조직은 모든 사이트에서 별도의 라우터, 방화벽 및 프록시를 관리하는 대신 지사를 인근 PoP에 연결하고 보안 스택의 더 많은 부분을 클라우드로 이동할 수 있습니다. 이를 통해 하드웨어 오버헤드를 줄이고 사이트 구축 시간을 몇 주에서 훨씬 덜 번거로운 수준으로 단축할 수 있습니다.
합병, 인수 및 급격한 확장
SASE는 조직이 새로운 사무실, 사용자 또는 인수된 회사를 신속하게 온라인 상태로 전환해야 할 때도 도움이 될 수 있습니다. 공유 클라우드 플랫폼을 확장하는 것이 일반적으로 물리적 보안 인프라를 모든 곳으로 배송하고 시간 압박 속에서 상속된 스택을 병합하려고 시도하는 것보다 쉽습니다.
산업별 시나리오
산업별 요구 사항은 여전히 중요합니다. 의료 분야에서는 규정 준수, 분산된 클리닉, 원격 의료 및 의료 기기가 주요 과제입니다. 제조 분야에서는 공장 네트워크, 운영 기술 및 제3자 액세스가 종종 과제로 포함됩니다. Cato는 두 분야에 대한 별도의 자료를 보유하고 있지만, 더 중요한 점은 모든 환경을 동일한 템플릿으로 평준화하는 대신 배포가 해당 부문에 맞춰져야 한다는 것입니다.
이러한 사용 사례 전반에 걸쳐 공통적인 맥락은 일관성입니다. 플랫폼이 진정으로 통합되어 있다면 팀은 매번 모든 것을 재구축할 필요 없이 매우 다른 시나리오에서도 동일한 아키텍처와 정책 모델을 적용할 수 있습니다.
자주 하는 질문
간단히 말해서 SASE란 무엇입니까?
SASE는 네트워킹과 보안을 결합하여 사람들이 별도의 VPN, 방화벽, 프록시 및 MPLS 시스템의 복잡한 조합에 의존하지 않고 어디서나 애플리케이션에 액세스할 수 있도록 하는 클라우드 제공 방식입니다.
SASE는 어떻게 제로 트러스트 보안을 구현합니까?
특정 애플리케이션에 대한 액세스 권한을 부여하기 전에 신원과 장치 신뢰성을 확인하는 방식으로 작동합니다. 액세스 결정은 단순히 네트워크 위치가 아닌 컨텍스트를 기반으로 이루어지므로 사용자나 장치를 자동으로 신뢰하지 않습니다.
조직들은 왜 SASE로 전환하고 있을까요?
주로 기존의 경계 모델이 현대적인 환경에 잘 맞지 않기 때문입니다. 팀들은 관리해야 할 도구의 수를 줄이고, 원격 근무에 대한 지원을 개선하며, 사용자, 사이트, 클라우드 애플리케이션 전반에 걸쳐 더욱 일관된 보안을 원합니다.
SASE와 SD-WAN의 주요 차이점은 무엇인가요?
SD-WAN은 경로 선택, 전송 선택, 트래픽 최적화와 같은 연결 측면을 처리합니다. SASE는 SD-WAN을 포함하지만, 그 위에 SWG, CASB, ZTNA, FWaaS와 같은 클라우드 기반 보안 서비스를 추가합니다.
리더들은 SASE 플랫폼을 선택할 때 무엇을 고려해야 할까요?
리더들은 플랫폼이 실제로 클라우드를 위해 구축되었는지, 네트워킹과 보안이 한곳에서 관리되는지, 중요한 지역에서 PoP 입지가 얼마나 강력한지, 그리고 혼란 없이 단계적으로 롤아웃할 수 있는지 면밀히 살펴보아야 합니다. 백본 설계 또한 중요합니다. Cato와 같은 공급업체는 자사의 전용 백본과 통합 플랫폼을 장점으로 내세우겠지만, 그러한 주장은 조직의 실제 요구 사항에 비추어 검증되어야 합니다.
SASE는 경계 중심 설계에서 벗어나 사용자와 애플리케이션이 어디에 있든 그들을 따라가는 모델로의 진정한 전환을 의미합니다. 제대로 작동할 경우, 운영상의 복잡성을 줄이고 액세스 성능을 향상하며 정책 시행을 더욱 일관되게 만들 수 있습니다. 진정한 시험대는 라벨이 아닙니다. 플랫폼이 실제로 통합되어 있는지, 네트워크 커버리지가 비즈니스에 적합한지, 그리고 롤아웃 계획이 환경과 일치하는지가 중요합니다.
This page was machine-translated. If you notice any inaccuracies or have feedback, please feel free to send it to us here.