Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터모범 사례

기업 IT 팀을 위한 네트워크 보안 모범 사례

기업 IT 팀을 위한 네트워크 보안 모범 사례

계층화된 네트워크 보안은 두 가지 문제를 해결합니다: 세분화, 최소 권한, 패치 적용, 애플리케이션 화이트리스트와 같은 예방 통제는 공격 표면을 줄이고, 모니터링, IDS/IPS, 자동화된 대응은 예방 실패 시 체류 시간을 제한합니다. 잘못 구성된 장치, 과도한 권한 계정, 모니터링되지 않는 측면 이동 경로는 공격자가 가장 신뢰성 있게 악용하는 진입점이며, 이 세 가지 모두 추가 도구가 아닌 운영 통제를 통해 해결할 수 있습니다.

탄탄한 네트워크 보안 모범 사례는 오늘날 점점 더 정교해지는 사이버 위협으로부터 방어하기 위해 그 어느 때보다 중요합니다. 이 글에서는 무단 액세스와 데이터 침해로부터 네트워크를 강화하는 데 필요한 다양한 네트워크 및 보안 모범 사례와 기술을 살펴봅니다.

네트워크 장치와 보안 솔루션의 유형

기업 네트워크 보안 모범 사례를 살펴보기 전에, 조직이 활용할 수 있는 일반적인 네트워크 장치 유형과 보안 솔루션을 먼저 알아보겠습니다:

  • 브리지(Bridge) 예전에는 두 대 이상의 호스트 또는 네트워크 세그먼트를 연결하는 데 사용했습니다. 하지만 현재는 구식이며 더 이상 사용되지 않습니다.
  • 허브(Hubs) 예전에는 근거리 통신망(LAN) 장치를 연결하는 데 사용했습니다. 내장된 지능이 없기 때문에 허브는 현대 네트워크 구성에서는 거의 사용되지 않습니다.
  • A 네트워크 스위치 는 LAN에서 컴퓨터, 서버, 프린터 및 기타 장치를 연결하는 기본 네트워크 장비입니다. 스위치는 MAC 주소를 사용해 데이터를 관리하고 특정 장치로 전달합니다. 허브와 달리 스위치는 트래픽을 지능적으로 제어하여 네트워크 혼잡을 줄이고 네트워크 성능을 향상시킬 수 있습니다.
  • A 네트워크 라우터 는 인터넷 연결과 내부 네트워크 통신을 원활하게 하기 위해 서로 다른 네트워크 간에 데이터 패킷을 전달합니다. 라우터는 IP 주소를 사용해 네트워크 전반에 걸친 데이터 패킷 전송에 가장 효율적인 경로를 결정합니다. 또한 접근 제어 목록(ACL) 같은 보안 기능을 제공해 네트워크 접근을 제한할 수도 있습니다.
  • A gateway 는 서로 다른 네트워크에 있는 장치 간의 중개자 역할을 하며, 서로 다른 통신 프로토콜을 사용하더라도 장치들이 통신할 수 있도록 해줍니다.
  • A firewall 는 한 네트워크를 다른 네트워크와 분리합니다. 방화벽은 하드웨어와 소프트웨어 형태로 제공되며, 라우터나 서버 같은 장치에 통합할 수 있습니다. 방화벽의 대표적인 예는 내부 네트워크와 외부 세계 사이를 가로막는 전용 어플라이언스입니다.
  • A network access control (NAC) 시스템은 네트워크에 접근하려는 장치가 정의된 보안 표준(예: 최신 백신 소프트웨어, 시스템 업데이트, 특정 구성 설정)을 충족하는지 평가한 다음, 접근을 허용하거나 차단합니다.
  • A web filter 는 사전에 정의된 기준에 따라 인터넷 콘텐츠에 대한 접근을 제한합니다. 예를 들어, 이런 유형의 보안 솔루션은 조직의 정책에 따라 악성 또는 부적절한 웹사이트에 대한 접속을 차단할 수 있습니다.
  • A proxy server 는 사용자의 장치와 인터넷 사이에서 중개자 역할을 합니다. 프록시 서버는 사용자의 IP 주소를 숨길 뿐 아니라 웹 요청을 필터링하여 악성 사이트나 콘텐츠에 대한 접근을 차단할 수 있습니다.
  • 이메일 email filter (스팸 필터)는 원치 않는 이메일이 사용자의 받은 편지함에 아예 도달하지 못하게 하거나, 이메일을 전달하더라도 잠재적으로 악성일 수 있는 하이퍼링크와 첨부 파일을 제거하는 데 도움이 됩니다. 단순 필터는 조직의 정책 또는 벤더가 지정한 패턴을 사용해 스팸을 탐지하며, 고급 필터는 휴리스틱(경험적) 방법을 활용해 의심스러운 패턴이나 단어 빈도 수를 찾아냅니다.
  • DDoS mitigation 도구는 분산 서비스 거부(DoS) 공격(Distributed Denial of Service, DDoS)을 초기 단계에서 식별하도록 설계되어 있으며, 이와 함께 급증하는 트래픽을 흡수하고 공격의 출처를 파악하는 데 도움을 줍니다.
  • Load balancers 는 여러 서버에 네트워크 트래픽을 고르게 분산함으로써 네트워크 보안에 기여합니다. 예를 들어, DDoS 공격 중에 특정 단일 서버가 과부하에 빠지는 것을 방지하는 데 도움이 될 수 있습니다.

추가적인 배경 정보를 보려면 부록 A에서 네트워크 시스템의 OSI 모델을 참고하세요.

엔터프라이즈 네트워크 보안 모범 사례

이러한 기본 사항을 염두에 두고, 조직이 공격을 차단하며 보안 태세를 개선할 수 있도록 돕는 잘 알려진 네트워크 보안 모범 사례와, 진행 중인 위협을 신속하게 탐지하고 대응하기 위한 모범 사례를 살펴보겠습니다.

위협 예방을 위한 네트워크 보안 모범 사례

네트워크를 분리하세요.

네트워크 보안의 핵심 모범 사례 중 하나인 network segmentation 은 네트워크를 논리적 또는 기능적 영역으로 나누는 것을 의미합니다. 이는 라우터와 스위치 같은 물리적 수단을 통해 구현하거나 VLAN을 사용해 가상으로 구현할 수도 있습니다. 목적은 보안 침해를 단일 영역에 격리해 혼란과 피해를 제한하는 것입니다. 또한 분리는 IT 팀이 각 영역에 서로 다른 보안 제어와 모니터링을 적용할 수 있게 해줍니다.

특히 조직은 demilitarized zone (DMZ) 를 내부 네트워크와 인터넷 또는 기타 신뢰할 수 없는 네트워크 사이의 완충지대로 설정할 수 있습니다. DMZ에는 웹 애플리케이션 서버와 같은 외부에 공개된 서비스가 호스팅됩니다. 이러한 서비스가 손상되더라도 공격자는 내부 네트워크에 직접 접근할 수 없습니다.

세분화의 극단적인 형태는 air gap이며, 여기서는 시스템(예: 백업이 포함된 서버 또는 기타 민감한 정보)이 네트워크와 완전히 분리됩니다.

보안 장치를 올바르게 배치하세요.

보안 장치를 어떻게 배치하느냐에 따라 제공되는 보호 수준이 달라집니다. 특히 방화벽을 효과적으로 배치하는 것이 중요합니다. 이상적으로는 방화벽을 각 네트워크 구역(존) 간 연결 지점에 배치하여 서로 다른 세그먼트 사이의 장벽 역할을 하게 해야 합니다. 최신 방화벽은 침입 탐지 및 방지 시스템, DDoS(분산 서비스 거부) 완화, 웹 필터링과 같은 통합 기능을 함께 제공하는 경우가 많아, 침입 경계(perimeter) 방어에 매우 적합합니다.

웹 애플리케이션 방화벽(Web Application Firewall, WAF)은 DMZ와 같이 애플리케이션이 호스팅되는 구역에 배치하는 것이 가장 좋습니다. 이렇게 배치하면 SQL 인젝션 및 크로스 사이트 스크립팅과 같은 위협으로부터 웹 애플리케이션을 보호하는 데 도움이 됩니다. 애플리케이션 트래픽을 관리하는 로드 밸런서나 DNS 서버 역시 트래픽 흐름을 최적화하고 보안을 강화하기 위해 DMZ 내에 두는 것이 좋습니다.

네트워크 장비를 물리적으로 보안하세요.

또 다른 보안 네트워크 인프라 모범 사례는 네트워크 인프라에 대한 접근을 엄격하게 통제하는 것입니다. 배선함(wiring closets), 주 배전반(main distribution frames, MDFs), 중간 배전반(intermediate distribution frames, IDFs), 서버, 그리고 특히 데이터 센터에는 인가된 인원만 접근할 수 있어야 합니다. 또한 어떤 중요 구역에도 출입하려면 인증이 필요해야 합니다.

또한 조직에서는 내부자가 민감한 데이터를 반출하는 것을 막기 위해 USB 스틱과 외장 드라이브의 사용을 금지해야 합니다.

네트워크 주소 변환을 사용하세요.

네트워크 주소 변환(Network Address Translation, NAT)은 조직의 모든 사설 주소를 외부 통신을 위한 단일 공인 IP 주소로 변환합니다. NAT가 없으면 세상은 오래전에 IPv4 주소가 고갈되었을 것입니다. 하지만 네트워크 보안 측면에서 NAT의 이점은 외부인이 내부 네트워크의 구조를 보지 못하게 가려, 프라이버시와 보안의 추가 계층을 제공한다는 점입니다.

개인 방화벽을 사용하세요.

개인 방화벽(Personal firewalls)은 각 컴퓨터나 서버에 설치되어 동작하는 소프트웨어 기반 방화벽입니다. 운영 체제에 자주 내장되어 있기도 하지만, 타사 애플리케이션 형태로 설치할 수도 있습니다. 기존 방화벽과 마찬가지로, 개인 방화벽은 들어오는 트래픽과 나가는 트래픽을 제한해 해당 기기를 보호합니다.

개인 방화벽을 구성하는 작업은, 한 장치에서 실행되는 애플리케이션과 서비스가 다양하기 때문에 초기에는 시간이 많이 소요될 수 있습니다. 하지만 편의를 위해 이 단계를 건너뛰면, 장치가 악성코드와 해킹에 취약해질 수 있습니다. 더 넓은 네트워크 안에서 각 장치의 보안을 보장하려면 항상 개인 방화벽을 활성화하세요.

가능한 경우 화이트리스트(허용 목록) 방식을 사용하세요.

애플리케이션 화이트리스트(허용 목록)는 승인된 소프트웨어 목록을 만들고, 해당 애플리케이션만 실행하도록 허용하는 방식입니다. 이러한 전략은 위험을 크게 줄일 수 있습니다. 예를 들어, 피싱 공격이나 악성 웹사이트를 통해 전달된 악성코드가 실행되지 않도록 차단할 수 있습니다.

다만, 화이트리스트는 항상 현실적인 선택은 아닙니다. 조직 내 누구든 실행해야 할 정당한 이유가 있는 모든 애플리케이션을 목록에 포함해 지속적으로 업데이트해야 하기 때문입니다.

웹 프록시 서버를 사용하여 인터넷 액세스를 관리하세요.

웹 프록시 서버는 아웃바운드(외부로 나가는) 연결을 인증하고 모니터링함으로써, 정당한 사용자가 시작한 웹 트래픽만 허용되도록 돕습니다. 예를 들어, 이는 네트워크 내부의 악성코드가 공격자의 명령 및 제어 서버와 통신하는 것을 막는 데 도움이 됩니다.

최소 권한을 적용하세요.

외부 사이버 위협에만 집중하면 내부자 위협이라는 똑같이 중요한 측면을 놓칠 수 있습니다. 각 사용자의 액세스 권한을 해당 역할에 꼭 필요한 범위로 제한하는 것이 필수적입니다. 이렇게 하면 사용자가 실수로든 고의로든 가할 수 있는 피해가 줄어들고, 계정을 침해당했을 때 공격자가 얻는 권한도 감소합니다. 또한 도난된 자격 증명이 쓸모없게 되도록 강력한 인증 수단을 구현하세요.

원격 액세스에는 VPN을 사용하도록 요구하세요.

가상 사설망(VPN, Virtual Private Network)은 공용 네트워크 인프라 위에서 보안되고 사적인 네트워크 연결을 설정합니다. 원격 사용자가 로컬에 연결된 것처럼 네트워크에 접속할 수 있게 해줍니다. VPN은 또한 전송 중인 모든 데이터를 암호화하는 보안 터널을 사용해 인터넷을 통해 LAN을 안전하게 연결하는 데에도 활용할 수 있습니다. VPN은 서버와 워크스테이션에 설치된 전용 하드웨어 또는 VPN 소프트웨어가 필요합니다.

위협 탐지 및 대응을 위한 네트워크 보안 모범 사례

기준(베이스라인) 네트워크 프로토콜을 설정하고 사용량을 모니터링하세요.

유선 및 무선 네트워크에서 다양한 프로토콜의 기준 사용량을 설정하세요. 정확한 기준을 만들기 위해서는 라우터, 스위치, 방화벽, 무선 액세스 포인트, 네트워크 스니퍼, 전용 데이터 수집기 등 다양한 소스에서 데이터를 수집해야 합니다. 그런 다음 이러한 기준에서 벗어나는 징후를 모니터링하세요. 이는 데이터 터널링, 악성 소프트웨어가 승인되지 않은 목적지로 데이터를 전송하는 행위, 그리고 기타 위협의 신호일 수 있습니다.

허니팟과 허니넷을 사용하세요.

허니팟(honeypot)은 실제 네트워크 자산처럼 보이도록 설계된 유인용(디코이) 시스템이며, 허니넷(honeynet)은 더 크고 복잡한 네트워크 환경을 시뮬레이션하기 위해 여러 허니팟으로 구성된 네트워크입니다. 이들은 공격자가 그들과 상호작용하도록 유도하기 위해 설계되었으며, 실제 자산에서 악의적인 행위를 분산시키는 동시에 보안 팀이 공격 기법을 연구하고, 효과적인 위협 관리를 위한 다른 정보도 수집할 수 있도록 돕습니다.

침입 탐지 및 방지 시스템을 사용하세요.

네트워크 전반에서 활동을 모니터링하고 로그를 기록한 뒤 이를 분석하여 비정상적인 로그인, 의심스러운 컴퓨터 이벤트 및 기타 이상 징후를 찾아내는 것은 매우 중요합니다. 침입 탐지 시스템(IDS) 는 잠재적으로 악의적인 활동이 있는지 네트워크 데이터 흐름을 감시하고, 이상 징후에 대해 관리자에게 경고합니다. 침입 방지 시스템(IPS) 역시 위협이 있는지 네트워크 트래픽을 모니터링하지만, 관리자에게 알리는 것에 더해 위협을 차단하거나 완화하기 위해 자동으로 조치를 취할 수 있습니다. 

이러한 도구는 네트워크 보안 전략에서 유용한 구성 요소가 될 수 있습니다. 예를 들어, 현재의 활동을 이미 정해진 기준선(baseline)과 비교하면 랜섬웨어나 SQL 인젝션 공격을 시사하는 네트워크 활동의 급격한 증가를 발견할 수 있습니다. 또한 공격 시그니처(attack signatures) — 특정 공격 또는 공격 패턴에서 공통적으로 나타나는 특징 — 를 사용하여, 조직의 기준선을 위반하는 활동을 생성하지 않는 공격도 탐지할 수 있습니다.

필요한 경우 공격에 대한 대응을 자동화하세요.

많은 최신 보안 도구는 알려진 위협에 자동으로 대응하도록 구성할 수 있습니다. 예를 들어, 이러한 시스템은:

  • IP 주소 차단 — IPS 또는 방화벽은 공격이 시작된 IP 주소를 차단할 수 있습니다. 이 옵션은 피싱 및 서비스 거부(DoS) 공격에 매우 효과적입니다. 그러나 일부 공격자는 공격 중에 출발지 IP 주소를 스푸핑하므로, 잘못된 주소가 차단될 수 있습니다.
  • 연결 종료 — 라우터와 방화벽은 공격자에게 RESET TCP 패킷을 전송하여, 침입자가 손상된 시스템과 유지하고 있는 연결을 끊도록 구성할 수 있습니다.
  • 추가 정보 확보 — 도구는 또한 초기 접근 지점, 어떤 계정이 손상되었는지, 침입자가 네트워크 전반에서 어떻게 이동했는지, 어떤 데이터가 손상되었는지를 파악하는 데 도움이 되는 유용한 정보를 수집할 수 있습니다.

추가 모범 사례

마지막 네트워크 보안 모범 사례는 위협 방지와 탐지 & 대응 양쪽에 모두 적용됩니다.

여러 벤더를 사용하세요.

서로 다른 벤더의 솔루션을 사용하면 단일 장애 지점과 관련된 위험을 줄여 사이버 복원력을 강화할 수 있습니다. 즉, 한 벤더의 솔루션이 침해되더라도 다른 벤더의 솔루션이 존재하면 방어 체계를 유지하는 데 도움이 됩니다. 또한 이러한 방식은 진화하는 위협과 보안 요구 사항에 대응하는 데 있어 더 큰 적응성을 가능하게 합니다. 더 나아가, 벤더들이 가장 고도화되고 비용 효율적인 솔루션을 제공하려고 노력함에 따라 경쟁력 있는 가격과 혁신을 이끌어낼 수도 있습니다.

결론

여기에 자세히 설명된 네트워크 보안 모범 사례를 준수함으로써, 조직은 비용이 많이 드는 업무 중단과 보안 사고의 위험을 줄이는 동시에 오늘날의 엄격한 법적 의무 사항을 준수할 수 있습니다.

부록 A: OSI 모델

OSI(Open Systems Interconnection) 모델은 네트워크 시스템을 위한 확립된 프레임워크입니다. 물리적 하드웨어부터 애플리케이션 수준 상호작용까지 7개의 계층으로 구성됩니다:

Layer

Function

Network Device Types

Protocols or Standards

7: Application

Provides services such as email, file transfers and file servers

HTTP, FTP, TFTP, DNS, SMTP, SFTP, SNMP, RLogin, BootP, MIME

6: Presentation

Provides encryption, code conversion and data formatting

MPEG, JPEG, TIFF

5: Session

Negotiates and establishes a connection with another computer

Gateways

SQL, X- Window, ASP, DNA, SCP, NFS, RPC

4: Transport

Supports end-to-end delivery of data

Gateway

TCP, UDP, SPX

3: Network

Performs packet routing

Router

IP, OSPF, ICMP, RIP, ARP, RARP

2: Data link

Provides error checking and transfer of message frames

Switch

Ethernet, Token Ring, 802.11

1: Physical

Physically interfaces with transmission medium and sends data over the network

Hub

EIA RS-232, EIA RS-449, IEEE, 802

Netwrix Auditor for Network Devices

네트워크 장치에서 구성 변경, 로그인 시도, 스캐닝 위협 및 하드웨어 오작동을 가시적으로 파악하여 네트워크 보안을 강화하세요.

무료 20일 평가판 다운로드

네트워크 보안은 조직의 네트워크 인프라를 무단 접근, 오용 및 중단으로부터 보호하는 정책, 기술 및 통제를 포함합니다.

효과적인 네트워크 보안은 문제의 양면을 다룹니다: 특정 시스템에 접근할 수 있는 대상이나 범위를 제한하는 제어와 접근 권한 남용을 감지하는 모니터링입니다.

네트워크 장치 및 보안 솔루션 유형

주변 보호에만 집중하는 보안 팀은 공격자가 잘못 구성된 장치, 과도한 사용자 권한 또는 모니터링되지 않는 측면 이동 경로를 통해 내부 시스템에 접근하는 경우가 많다는 것을 발견합니다.

기업 네트워크를 구성하는 장치와 도구를 이해하면 보안 팀이 배치, 구성 및 모니터링에 대해 정보에 입각한 결정을 내리고 각 장치가 네트워크에 접근할 수 있는 대상이나 내용을 파악하는 데 도움이 됩니다.

다음은 조직에서 관리하는 가장 일반적인 네트워크 구성 요소입니다:

  • 브리지(Bridges)는 두 개 이상의 호스트 또는 네트워크 세그먼트를 연결했습니다. 이 기술은 이제 구식이며 현대 환경에서는 더 이상 사용되지 않습니다.
  • 허브는 로컬 영역 네트워크(LAN) 장치를 연결합니다. 내장된 지능이 부족하여 현대 네트워크 구성에서는 드물며 주로 스위치로 대체되었습니다.
  • 게이트웨이는 서로 다른 네트워크에 있는 장치 간의 중개자 역할을 하여, 서로 다른 통신 프로토콜을 사용하더라도 통신할 수 있게 합니다.
  • 네트워크 라우터는 서로 다른 네트워크 간에 데이터 패킷을 전달하여 인터넷 연결과 내부 네트워크 통신을 용이하게 합니다. 라우터는 IP 주소를 사용하여 데이터 패킷이 네트워크를 통해 이동하는 가장 효율적인 경로를 결정합니다. 또한 네트워크 접근을 제한하는 액세스 제어 목록과 같은 보안 기능도 제공합니다.
  • 네트워크 스위치는 LAN에서 컴퓨터, 서버, 프린터 및 기타 장치를 연결하는 기본 네트워크 장치입니다. MAC 주소를 사용하여 데이터를 관리하고 특정 장치로 전달합니다. 허브와 달리 스위치는 네트워크 혼잡을 줄이고 성능을 향상시키기 위해 트래픽을 지능적으로 제어할 수 있습니다.
  • 방화벽은 한 네트워크를 다른 네트워크와 분리합니다. 방화벽은 하드웨어 및 소프트웨어 형태로 제공되며 라우터 및 서버와 같은 장치에 통합될 수 있습니다. 일반적인 배치는 내부 네트워크와 외부 세계 사이에 장벽 역할을 하는 전용 장치입니다.
  • 네트워크 접근 제어(NAC) 시스템은 네트워크에 접근하려는 장치가 최신 안티바이러스 소프트웨어, 시스템 업데이트 및 특정 구성 설정과 같은 정의된 보안 기준을 충족하는지 평가한 후 접근을 허용하거나 거부합니다.
  • 웹 필터는 미리 정의된 기준에 따라 인터넷 콘텐츠에 대한 접근을 제한합니다. 예를 들어, 이러한 유형의 보안 솔루션은 조직의 정책에 따라 악성 또는 부적절한 웹사이트에 대한 접근을 차단할 수 있습니다.
  • 프록시 서버는 사용자의 장치와 인터넷 사이에서 중개자 역할을 합니다. 프록시 서버는 사용자의 IP 주소를 숨기고 악성 사이트나 콘텐츠에 대한 접근을 차단하기 위해 웹 요청을 필터링할 수 있습니다.
  • DDoS 완화 도구는 분산 서비스 거부(DDoS) 공격을 조기에 감지하고, 발생하는 트래픽 급증을 흡수하며, 공격의 출처를 파악하는 데 도움을 줍니다.

이 장치들이 네트워크 통신과 어떻게 관련되는지에 대한 자세한 정보는 부록 A의 OSI 모델을 참조하세요.

  • 이메일 필터(스팸 필터)는 원치 않는 이메일이 사용자의 받은편지함에 도달하는 것을 방지하거나 잠재적으로 악성 하이퍼링크 및 첨부파일이 제거된 이메일을 전달합니다. 단순 필터는 조직 정책이나 공급업체 지정 패턴을 사용해 스팸을 감지하며, 고급 필터는 휴리스틱 방식을 이용해 의심스러운 패턴을 식별합니다.
  • 로드 밸런서는 네트워크 트래픽을 여러 서버에 고르게 분산시켜 네트워크 보안에 기여합니다. 예를 들어, DDoS 공격 시 단일 서버가 과부하되는 것을 방지합니다.

위협 방지를 위한 네트워크 보안 모범 사례

Netwrix Auditor는 하이브리드 Microsoft 환경 전반의 액세스 및 변경 이벤트에 대한 이전 및 이후 값을 기록합니다. 무료 평가판을 다운로드하세요

네트워크를 분할하세요

위협 방지 제어는 공격 표면을 줄이고, 특정 시스템에 접근할 수 있는 대상과 범위를 제한하며, 발생하는 침해의 피해를 제한하는 것을 목표로 합니다.

조직은 내부 네트워크와 인터넷 또는 기타 신뢰할 수 없는 네트워크 사이에 완충 역할을 하는 비무장지대(DMZ)를 설정할 수 있습니다. DMZ는 웹 애플리케이션 서버와 같은 외부 서비스가 호스팅됩니다.

네트워크 세분화는 네트워크를 논리적 또는 기능적 영역으로 나누는 것으로, 각 영역은 접근 권한이 있는 대상과 물리적 위치에 의해 정의됩니다. 이는 라우터 및 스위치와 같은 물리적 장치나 VLAN을 통해 가상으로 구현할 수 있습니다.

목표는 보안 침해를 단일 영역 내에 제한하여 중단 및 피해를 최소화하는 것입니다. 세분화는 또한 IT 팀이 데이터 또는 시스템의 민감도에 따라 각 영역에 대해 다른 액세스 규칙, 보안 제어 및 모니터링 수준을 적용할 수 있도록 합니다.

최소 권한 원칙과 강력한 인증 적용

공격자가 해당 서비스를 침해하더라도 내부 네트워크에 직접 접근할 수 없습니다. 극단적인 분할 형태는 air gap으로, 조직이 백업 또는 고도로 민감한 데이터를 포함한 시스템을 network에서 완전히 분리하는 것입니다.

보안 장치가 네트워크 아키텍처 내 어디에 위치하는지는 제공하는 보호 수준을 결정합니다. 배치는 구성만큼 중요합니다. 방화벽은 이상적으로 각 네트워크 존 접합부에 배치되어 서로 다른 구간 사이의 장벽 역할을 해야 합니다. 최신 방화벽은 침입 탐지 및 방지, DDoS 완화, 웹 필터링과 같은 통합 기능을 포함하는 경우가 많습니다.

원격 액세스에 VPN 필수

보안 장치를 올바르게 배치하세요

웹 애플리케이션 방화벽(WAF)은 DMZ와 같이 애플리케이션이 호스팅되는 영역에서 가장 효과적이며, SQL 인젝션 및 크로스 사이트 스크립팅 공격으로부터 웹 애플리케이션을 보호합니다. 로드 밸런서와 DNS 서버도 트래픽 흐름을 최적화하고 내부 인프라 노출을 줄이기 위해 DMZ 내에 위치해야 합니다.

물리적으로 네트워크 장비를 보호하세요

네트워크 주소 변환 사용

네트워크 인프라에 대한 물리적 접근을 통제하세요. 배선실, 주 배포 프레임, 중간 배포 프레임, 서버실 및 데이터 센터에는 권한이 있는 인원만 출입해야 합니다. 모든 중요한 물리적 구역에는 인증 요구 사항이 적용되어야 합니다. 내부자가 민감한 데이터를 반출하지 못하도록 USB 메모리와 외장 드라이브 사용도 금지해야 합니다.

네트워크 주소 변환(NAT)은 내부 사설 주소를 외부 통신을 위한 단일 공용 IP 주소에 매핑합니다. NAT는 내부 네트워크 구조를 외부인으로부터 숨겨 잠재적 공격자가 수행하는 정찰 시 네트워크 토폴로지 정보를 줄입니다.

개인 방화벽을 사용하세요

애플리케이션 화이트리스트는 승인된 소프트웨어 목록을 생성하여 해당 애플리케이션만 실행되도록 허용합니다. 이를 통해 피싱이나 악성 웹사이트를 통해 전달되는 악성코드 실행 위험을 줄일 수 있습니다. 승인된 목록을 유지하려면 조직 내 합법적인 애플리케이션 요구 사항이 변경됨에 따라 지속적인 업데이트가 필요합니다.

가능한 경우 애플리케이션 화이트리스트를 적용하세요

개인 방화벽은 각 컴퓨터나 서버에 설치되는 소프트웨어 기반 방화벽입니다. 운영 체제에 통합되어 있는 경우가 많지만, 타사 애플리케이션으로도 배포될 수 있습니다. 네트워크 방화벽과 마찬가지로 장치 수준에서 들어오고 나가는 트래픽을 제한합니다. 개인 방화벽은 강력한 경계 방어가 있는 환경에서도 중요한 보호 계층을 제공하며, 특히 기업 네트워크 외부에서 연결하는 장치에 유용합니다.

웹 프록시 서버는 아웃바운드 연결을 인증하고 모니터링하여 합법적인 사용자가 시작한 트래픽만 허용합니다. 이는 네트워크 내 악성코드가 공격자의 명령 및 제어 서버와 통신하는 것을 방지하는 데 도움이 됩니다. 또한 보안 팀이 아웃바운드 트래픽 패턴을 기록하고 이상 통신을 식별할 수 있게 합니다.

인터넷 트래픽을 웹 프록시를 통해 라우팅하세요

다단계 인증(MFA)을 포함한 강력한 인증 조치는 비밀번호가 도난당해도 자격 증명을 보호합니다. zero-standing-privilege 모델은 최소 권한 원칙을 한 단계 더 발전시켜 지속적인 관리자 계정을 완전히 제거하고, 필요할 때만 권한을 부여하며, 이후 자동으로 권한을 취소합니다.

소프트웨어 및 펌웨어를 최신 상태로 유지하세요

가상 사설망(VPN)은 공용 네트워크 인프라를 통해 안전하고 암호화된 연결을 설정하여 원격 사용자가 마치 기업 네트워크에 직접 연결된 것처럼 접속할 수 있게 합니다. VPN은 내부 자원의 신뢰할 수 없는 네트워크 노출을 줄이고 전송 중인 데이터를 암호화합니다.

엔드포인트를 맬웨어로부터 강화하세요

각 사용자의 접근 권한을 역할에 필수적인 수준으로 제한하면 우발적 또는 고의적 오용으로 인한 피해를 줄이고, 침해된 계정으로 공격자가 도달할 수 있는 범위를 제한합니다. Role-based access control (RBAC)는 직무 기능에 기반한 권한 부여에 구조화된 접근 방식을 제공합니다. 이는 시간이 지남에 따라 권한 누적 또는 미검토 위험을 줄이고 일반적인 insider threat 벡터를 해결합니다.

패치되지 않은 취약점은 network devices, 운영 체제 및 애플리케이션에서 기업 환경에서 가장 많이 악용되는 약점 중 하나로 남아 있습니다. 보안 팀은 모든 소프트웨어 및 펌웨어 버전의 최신 목록을 유지하고 공급업체가 패치를 출시할 때마다 적용해야 합니다.

지속적인 취약점 관리 프로그램은 패치 주기 사이의 노출을 추적하고, 공격 가능성과 비즈니스 영향도를 기준으로 수정 우선순위를 정합니다. 자동화된 패치 관리 도구는 수동 패치가 비실용적인 대용량 환경에서 특히 취약점 공개와 수정 사이의 시간을 단축합니다.

제로 트러스트 원칙에 기반한 원격 액세스 보안 모델로 전환하는 조직은 zero trust network access (ZTNA)가 연결 시 광범위한 네트워크 액세스 권한을 부여하는 대신 각 세션을 개별적으로 검증하여 더 세밀한 제어를 제공한다는 것을 알게 될 수 있습니다.

Netwrix Privilege Secure는 상시 관리자 계정을 자동으로 해제되는 적시 권한 세션으로 대체합니다. 무료 평가판을 다운로드하세요

위협 탐지 및 대응을 위한 네트워크 보안 모범 사례

기본 네트워크 프로토콜 설정 및 편차 모니터링

예방은 노출을 줄이지만, 탐지 및 대응 능력이 팀이 위협을 얼마나 신속하게 식별하고 차단하는지를 결정합니다. 특히 합법적이지만 손상된 ID로 이미 움직이고 있는 경우에 그렇습니다.

허니팟과 허니넷을 사용하세요

허니팟은 실제 네트워크 자산처럼 보이도록 설계된 미끼 시스템입니다. 허니넷은 더 복잡한 네트워크 환경을 시뮬레이션하는 허니팟 네트워크입니다. 둘 다 공격자를 실제 자산에서 유도하여 보안 팀이 공격 기법을 연구하고 위협 정보를 수집할 수 있도록 하며, 실제 시스템을 노출하지 않습니다.

침입 탐지 및 방지 시스템을 배포하세요

침입 탐지 시스템(IDS)은 잠재적으로 악의적인 활동에 대해 네트워크 트래픽을 모니터링하고 관리자에게 경고합니다. 침입 방지 시스템(IPS)은 경고 생성 외에도 위협을 자동으로 차단하거나 완화합니다.

엔드포인트는 피싱, 드라이브 바이 다운로드, 자격 증명 탈취가 네트워크 인프라가 아닌 장치를 직접 공격하기 때문에 일반적인 진입점입니다. Endpoint Management 도구는 endpoint detection and response (EDR) 및 엔드포인트 보호 플랫폼(EPP) 솔루션을 포함하여 장치 동작에 대한 가시성을 확장하고 알려진 위협을 차단합니다. 애플리케이션 화이트리스트와 함께 행동 모니터링을 적용하면 장치 수준에서 여러 탐지 계층이 생성됩니다.

유선 및 무선 네트워크의 다양한 프로토콜에 대한 기본 사용 패턴과 누가 언제 어디서 어떤 시스템에 주로 접근하는지 파악하세요. 라우터, 스위치, 방화벽, 무선 액세스 포인트, 네트워크 스니퍼 및 전용 데이터 수집기에서 데이터를 수집하세요. 이러한 기준에서 벗어나는 경우를 모니터링하여 데이터 터널링, 외부 서버와 통신하는 악성코드, 이전에 접근한 적 없는 시스템에 접근하는 계정 또는 다른 위협 활동을 감지하세요.

알려진 위협에 대한 대응 자동화

많은 최신 보안 도구는 알려진 위협에 자동으로 대응하도록 구성할 수 있습니다. 예를 들어, 이러한 시스템은 다음을 수행할 수 있습니다:

현재 네트워크 활동을 설정된 기준선과 비교하여 이러한 도구는 랜섬웨어 활동이나 SQL 인젝션 시도를 나타낼 수 있는 급증을 감지할 수 있습니다. 공격 서명 라이브러리는 알려진 위협 패턴에 대한 탐지를 확장합니다.

이 도구들을 SIEM 방화벽 통합과 결합하면 보안 팀이 identity 및 access 로그를 포함한 여러 데이터 소스의 경고를 상호 연관시켜 오탐을 줄이고 실제 위협을 더 빠르게 식별할 수 있습니다.

  • IP 주소 차단: IPS 또는 방화벽이 공격 호스트의 IP 주소를 차단할 수 있습니다. 이 옵션은 피싱 및 서비스 거부 공격에 매우 효과적입니다. 그러나 일부 공격자는 공격 중에 출발지 IP 주소를 위조하여 잘못된 주소가 차단되는 경우가 있습니다.
  • 연결 종료: 라우터와 방화벽은 침입자가 손상된 시스템에 유지하는 연결을 종료하도록 TCP RESET 패킷을 공격자에게 전송하도록 구성할 수 있습니다.

사고 대응 계획 수립 및 테스트

  • 추가 인사이트 확보: 도구는 초기 진입 지점, 침해된 계정, 침입자가 네트워크를 어떻게 이동했는지, 그리고 탈취한 데이터를 파악하기 위해 귀중한 정보를 수집할 수 있습니다.

여러 공급업체의 솔루션 사용

클라우드 및 원격 근무 보안

  • 액세스 취소 또는 일시 중지: Identity 및 privileged access 도구는 이상 행동이 감지되는 즉시 손상된 계정을 비활성화하거나 기존 권한을 취소하여 공격자가 더 이상 권한을 상승시키기 전에 경로를 차단할 수 있습니다.

여러 공급업체의 보안 도구를 사용하면 단일 실패 지점으로 인한 위험이 줄어듭니다. 한 공급업체의 솔루션이 손상되더라도 다른 공급업체의 솔루션이 방어 태세를 유지합니다. 다중 공급업체 접근 방식은 위협 환경이 변화하고 보안 요구 사항이 바뀔 때 더 큰 적응성을 제공합니다.

다음 지침을 기반으로 한 계획은 NIST Cybersecurity Framework 각 대응 수명 주기의 단계에 대해 인정된 구조를 제공합니다. 사고 대응 팀은 실제 사고 발생 전에 테이블탑 연습을 통해 계획을 리허설해야 합니다.

구조화된 대응 계획 없이 탐지는 보안 팀이 정의된 역할이나 절차 없이 압박 속에서 결정을 내리게 합니다. information security policy 프레임워크에는 역할과 책임을 할당하고 주요 이해관계자를 위한 소통 채널을 구축하며 알려진 위협과 제로데이 위협에 대한 대응 단계를 명시한 문서화된 incident response 계획이 포함되어야 합니다.

현대 기업 네트워크는 기업 경계를 훨씬 넘어 확장됩니다. 원격 근무자, 클라우드 작업 부하 및 SaaS 애플리케이션으로 인해 네트워크 보안 제어는 사용자가 어디에서 작업하든 사용자와 데이터를 따라가야 합니다.

Netwrix가 네트워크를 모니터링하고 보호하는 방법

Netwrix는 이 질문에 답합니다: 누가 무엇이 네트워크에 접근할 수 있으며, 일단 들어오면 무슨 일이 일어나는지.

클라우드 보안 정책은 클라우드 호스팅 리소스에 대한 액세스 관리, 전송 중 및 저장 중 데이터 암호화, 클라우드 서비스 제공업체 환경 모니터링을 다루어야 합니다. 공유 책임 모델은 클라우드 제공업체가 기본 인프라를 보호하지만 조직은 그 위에서 실행되는 것을 보호할 책임이 있음을 의미합니다.

원격 근무자를 위해 VPN 및 ZTNA 솔루션은 네트워크 외부 장치에 대한 안전한 액세스를 확장합니다. 조직은 온프레미스 장치에 적용하는 것과 동일한 data loss prevention 제어를 원격 엔드포인트에도 적용하고 원격 사용자가 액세스하고 전송하는 데이터에 대한 가시성을 유지해야 합니다.

Netwrix Privilege Secure는 위에서 설명한 “접근 권한 취소 또는 일시 중지” 대응을 반영하지만, 추가된 것이 아니라 내장되어 있습니다.

Netwrix Auditor는 하이브리드 Microsoft 환경 전반에서 사용자 활동, 구성 변경 및 액세스 이벤트에 대한 지속적인 가시성을 제공합니다. 이는 계정이 이전에 접근한 적 없는 항목에 접근하려 할 때 이를 포착하는 기록으로, 팀이 사건으로 발전하기 전에 조사할 수 있도록 합니다.

데모 요청하여 Netwrix가 네트워크 활동을 모니터링하고 최소 권한을 적용하며 위협이 확산되기 전에 탐지하는 방법을 확인하세요.

Netwrix Auditor는 하이브리드 Microsoft 환경에서 액세스 및 변경 이벤트의 이전 및 이후 값을 기록합니다. 무료 평가판을 다운로드하세요

네트워크 보안 모범 사례에 대한 자주 묻는 질문

공유하기