Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터모범 사례

네트워크 보안 모범 사례

네트워크 보안 모범 사례

탄탄한 네트워크 보안 모범 사례는 오늘날 점점 더 정교해지는 사이버 위협으로부터 방어하기 위해 그 어느 때보다 중요합니다. 이 글에서는 무단 액세스와 데이터 침해로부터 네트워크를 강화하는 데 필요한 다양한 네트워크 및 보안 모범 사례와 기술을 살펴봅니다.

네트워크 장치와 보안 솔루션의 유형

기업 네트워크 보안 모범 사례를 살펴보기 전에, 조직이 활용할 수 있는 일반적인 네트워크 장치 유형과 보안 솔루션을 먼저 알아보겠습니다:

  • 브리지(Bridge) 예전에는 두 대 이상의 호스트 또는 네트워크 세그먼트를 연결하는 데 사용했습니다. 하지만 현재는 구식이며 더 이상 사용되지 않습니다.
  • 허브(Hubs) 예전에는 근거리 통신망(LAN) 장치를 연결하는 데 사용했습니다. 내장된 지능이 없기 때문에 허브는 현대 네트워크 구성에서는 거의 사용되지 않습니다.
  • A 네트워크 스위치 는 LAN에서 컴퓨터, 서버, 프린터 및 기타 장치를 연결하는 기본 네트워크 장비입니다. 스위치는 MAC 주소를 사용해 데이터를 관리하고 특정 장치로 전달합니다. 허브와 달리 스위치는 트래픽을 지능적으로 제어하여 네트워크 혼잡을 줄이고 네트워크 성능을 향상시킬 수 있습니다.
  • A 네트워크 라우터 는 인터넷 연결과 내부 네트워크 통신을 원활하게 하기 위해 서로 다른 네트워크 간에 데이터 패킷을 전달합니다. 라우터는 IP 주소를 사용해 네트워크 전반에 걸친 데이터 패킷 전송에 가장 효율적인 경로를 결정합니다. 또한 접근 제어 목록(ACL) 같은 보안 기능을 제공해 네트워크 접근을 제한할 수도 있습니다.
  • A gateway 는 서로 다른 네트워크에 있는 장치 간의 중개자 역할을 하며, 서로 다른 통신 프로토콜을 사용하더라도 장치들이 통신할 수 있도록 해줍니다.
  • A firewall 는 한 네트워크를 다른 네트워크와 분리합니다. 방화벽은 하드웨어와 소프트웨어 형태로 제공되며, 라우터나 서버 같은 장치에 통합할 수 있습니다. 방화벽의 대표적인 예는 내부 네트워크와 외부 세계 사이를 가로막는 전용 어플라이언스입니다.
  • A network access control (NAC) 시스템은 네트워크에 접근하려는 장치가 정의된 보안 표준(예: 최신 백신 소프트웨어, 시스템 업데이트, 특정 구성 설정)을 충족하는지 평가한 다음, 접근을 허용하거나 차단합니다.
  • A web filter 는 사전에 정의된 기준에 따라 인터넷 콘텐츠에 대한 접근을 제한합니다. 예를 들어, 이런 유형의 보안 솔루션은 조직의 정책에 따라 악성 또는 부적절한 웹사이트에 대한 접속을 차단할 수 있습니다.
  • A proxy server 는 사용자의 장치와 인터넷 사이에서 중개자 역할을 합니다. 프록시 서버는 사용자의 IP 주소를 숨길 뿐 아니라 웹 요청을 필터링하여 악성 사이트나 콘텐츠에 대한 접근을 차단할 수 있습니다.
  • 이메일 email filter (스팸 필터)는 원치 않는 이메일이 사용자의 받은 편지함에 아예 도달하지 못하게 하거나, 이메일을 전달하더라도 잠재적으로 악성일 수 있는 하이퍼링크와 첨부 파일을 제거하는 데 도움이 됩니다. 단순 필터는 조직의 정책 또는 벤더가 지정한 패턴을 사용해 스팸을 탐지하며, 고급 필터는 휴리스틱(경험적) 방법을 활용해 의심스러운 패턴이나 단어 빈도 수를 찾아냅니다.
  • DDoS mitigation 도구는 분산 서비스 거부(DoS) 공격(Distributed Denial of Service, DDoS)을 초기 단계에서 식별하도록 설계되어 있으며, 이와 함께 급증하는 트래픽을 흡수하고 공격의 출처를 파악하는 데 도움을 줍니다.
  • Load balancers 는 여러 서버에 네트워크 트래픽을 고르게 분산함으로써 네트워크 보안에 기여합니다. 예를 들어, DDoS 공격 중에 특정 단일 서버가 과부하에 빠지는 것을 방지하는 데 도움이 될 수 있습니다.

추가적인 배경 정보를 보려면 부록 A에서 네트워크 시스템의 OSI 모델을 참고하세요.

엔터프라이즈 네트워크 보안 모범 사례

이러한 기본 사항을 염두에 두고, 조직이 공격을 차단하며 보안 태세를 개선할 수 있도록 돕는 잘 알려진 네트워크 보안 모범 사례와, 진행 중인 위협을 신속하게 탐지하고 대응하기 위한 모범 사례를 살펴보겠습니다.

위협 예방을 위한 네트워크 보안 모범 사례

네트워크를 분리하세요.

네트워크 보안의 핵심 모범 사례 중 하나인 network segmentation 은 네트워크를 논리적 또는 기능적 영역으로 나누는 것을 의미합니다. 이는 라우터와 스위치 같은 물리적 수단을 통해 구현하거나 VLAN을 사용해 가상으로 구현할 수도 있습니다. 목적은 보안 침해를 단일 영역에 격리해 혼란과 피해를 제한하는 것입니다. 또한 분리는 IT 팀이 각 영역에 서로 다른 보안 제어와 모니터링을 적용할 수 있게 해줍니다.

특히 조직은 demilitarized zone (DMZ) 를 내부 네트워크와 인터넷 또는 기타 신뢰할 수 없는 네트워크 사이의 완충지대로 설정할 수 있습니다. DMZ에는 웹 애플리케이션 서버와 같은 외부에 공개된 서비스가 호스팅됩니다. 이러한 서비스가 손상되더라도 공격자는 내부 네트워크에 직접 접근할 수 없습니다.

세분화의 극단적인 형태는 air gap이며, 여기서는 시스템(예: 백업이 포함된 서버 또는 기타 민감한 정보)이 네트워크와 완전히 분리됩니다.

보안 장치를 올바르게 배치하세요.

보안 장치를 어떻게 배치하느냐에 따라 제공되는 보호 수준이 달라집니다. 특히 방화벽을 효과적으로 배치하는 것이 중요합니다. 이상적으로는 방화벽을 각 네트워크 구역(존) 간 연결 지점에 배치하여 서로 다른 세그먼트 사이의 장벽 역할을 하게 해야 합니다. 최신 방화벽은 침입 탐지 및 방지 시스템, DDoS(분산 서비스 거부) 완화, 웹 필터링과 같은 통합 기능을 함께 제공하는 경우가 많아, 침입 경계(perimeter) 방어에 매우 적합합니다.

웹 애플리케이션 방화벽(Web Application Firewall, WAF)은 DMZ와 같이 애플리케이션이 호스팅되는 구역에 배치하는 것이 가장 좋습니다. 이렇게 배치하면 SQL 인젝션 및 크로스 사이트 스크립팅과 같은 위협으로부터 웹 애플리케이션을 보호하는 데 도움이 됩니다. 애플리케이션 트래픽을 관리하는 로드 밸런서나 DNS 서버 역시 트래픽 흐름을 최적화하고 보안을 강화하기 위해 DMZ 내에 두는 것이 좋습니다.

네트워크 장비를 물리적으로 보안하세요.

또 다른 보안 네트워크 인프라 모범 사례는 네트워크 인프라에 대한 접근을 엄격하게 통제하는 것입니다. 배선함(wiring closets), 주 배전반(main distribution frames, MDFs), 중간 배전반(intermediate distribution frames, IDFs), 서버, 그리고 특히 데이터 센터에는 인가된 인원만 접근할 수 있어야 합니다. 또한 어떤 중요 구역에도 출입하려면 인증이 필요해야 합니다.

또한 조직에서는 내부자가 민감한 데이터를 반출하는 것을 막기 위해 USB 스틱과 외장 드라이브의 사용을 금지해야 합니다.

네트워크 주소 변환을 사용하세요.

네트워크 주소 변환(Network Address Translation, NAT)은 조직의 모든 사설 주소를 외부 통신을 위한 단일 공인 IP 주소로 변환합니다. NAT가 없으면 세상은 오래전에 IPv4 주소가 고갈되었을 것입니다. 하지만 네트워크 보안 측면에서 NAT의 이점은 외부인이 내부 네트워크의 구조를 보지 못하게 가려, 프라이버시와 보안의 추가 계층을 제공한다는 점입니다.

개인 방화벽을 사용하세요.

개인 방화벽(Personal firewalls)은 각 컴퓨터나 서버에 설치되어 동작하는 소프트웨어 기반 방화벽입니다. 운영 체제에 자주 내장되어 있기도 하지만, 타사 애플리케이션 형태로 설치할 수도 있습니다. 기존 방화벽과 마찬가지로, 개인 방화벽은 들어오는 트래픽과 나가는 트래픽을 제한해 해당 기기를 보호합니다.

개인 방화벽을 구성하는 작업은, 한 장치에서 실행되는 애플리케이션과 서비스가 다양하기 때문에 초기에는 시간이 많이 소요될 수 있습니다. 하지만 편의를 위해 이 단계를 건너뛰면, 장치가 악성코드와 해킹에 취약해질 수 있습니다. 더 넓은 네트워크 안에서 각 장치의 보안을 보장하려면 항상 개인 방화벽을 활성화하세요.

가능한 경우 화이트리스트(허용 목록) 방식을 사용하세요.

애플리케이션 화이트리스트(허용 목록)는 승인된 소프트웨어 목록을 만들고, 해당 애플리케이션만 실행하도록 허용하는 방식입니다. 이러한 전략은 위험을 크게 줄일 수 있습니다. 예를 들어, 피싱 공격이나 악성 웹사이트를 통해 전달된 악성코드가 실행되지 않도록 차단할 수 있습니다.

다만, 화이트리스트는 항상 현실적인 선택은 아닙니다. 조직 내 누구든 실행해야 할 정당한 이유가 있는 모든 애플리케이션을 목록에 포함해 지속적으로 업데이트해야 하기 때문입니다.

웹 프록시 서버를 사용하여 인터넷 액세스를 관리하세요.

웹 프록시 서버는 아웃바운드(외부로 나가는) 연결을 인증하고 모니터링함으로써, 정당한 사용자가 시작한 웹 트래픽만 허용되도록 돕습니다. 예를 들어, 이는 네트워크 내부의 악성코드가 공격자의 명령 및 제어 서버와 통신하는 것을 막는 데 도움이 됩니다.

최소 권한을 적용하세요.

외부 사이버 위협에만 집중하면 내부자 위협이라는 똑같이 중요한 측면을 놓칠 수 있습니다. 각 사용자의 액세스 권한을 해당 역할에 꼭 필요한 범위로 제한하는 것이 필수적입니다. 이렇게 하면 사용자가 실수로든 고의로든 가할 수 있는 피해가 줄어들고, 계정을 침해당했을 때 공격자가 얻는 권한도 감소합니다. 또한 도난된 자격 증명이 쓸모없게 되도록 강력한 인증 수단을 구현하세요.

원격 액세스에는 VPN을 사용하도록 요구하세요.

가상 사설망(VPN, Virtual Private Network)은 공용 네트워크 인프라 위에서 보안되고 사적인 네트워크 연결을 설정합니다. 원격 사용자가 로컬에 연결된 것처럼 네트워크에 접속할 수 있게 해줍니다. VPN은 또한 전송 중인 모든 데이터를 암호화하는 보안 터널을 사용해 인터넷을 통해 LAN을 안전하게 연결하는 데에도 활용할 수 있습니다. VPN은 서버와 워크스테이션에 설치된 전용 하드웨어 또는 VPN 소프트웨어가 필요합니다.

위협 탐지 및 대응을 위한 네트워크 보안 모범 사례

기준(베이스라인) 네트워크 프로토콜을 설정하고 사용량을 모니터링하세요.

유선 및 무선 네트워크에서 다양한 프로토콜의 기준 사용량을 설정하세요. 정확한 기준을 만들기 위해서는 라우터, 스위치, 방화벽, 무선 액세스 포인트, 네트워크 스니퍼, 전용 데이터 수집기 등 다양한 소스에서 데이터를 수집해야 합니다. 그런 다음 이러한 기준에서 벗어나는 징후를 모니터링하세요. 이는 데이터 터널링, 악성 소프트웨어가 승인되지 않은 목적지로 데이터를 전송하는 행위, 그리고 기타 위협의 신호일 수 있습니다.

허니팟과 허니넷을 사용하세요.

허니팟(honeypot)은 실제 네트워크 자산처럼 보이도록 설계된 유인용(디코이) 시스템이며, 허니넷(honeynet)은 더 크고 복잡한 네트워크 환경을 시뮬레이션하기 위해 여러 허니팟으로 구성된 네트워크입니다. 이들은 공격자가 그들과 상호작용하도록 유도하기 위해 설계되었으며, 실제 자산에서 악의적인 행위를 분산시키는 동시에 보안 팀이 공격 기법을 연구하고, 효과적인 위협 관리를 위한 다른 정보도 수집할 수 있도록 돕습니다.

침입 탐지 및 방지 시스템을 사용하세요.

네트워크 전반에서 활동을 모니터링하고 로그를 기록한 뒤 이를 분석하여 비정상적인 로그인, 의심스러운 컴퓨터 이벤트 및 기타 이상 징후를 찾아내는 것은 매우 중요합니다. 침입 탐지 시스템(IDS) 는 잠재적으로 악의적인 활동이 있는지 네트워크 데이터 흐름을 감시하고, 이상 징후에 대해 관리자에게 경고합니다. 침입 방지 시스템(IPS) 역시 위협이 있는지 네트워크 트래픽을 모니터링하지만, 관리자에게 알리는 것에 더해 위협을 차단하거나 완화하기 위해 자동으로 조치를 취할 수 있습니다. 

이러한 도구는 네트워크 보안 전략에서 유용한 구성 요소가 될 수 있습니다. 예를 들어, 현재의 활동을 이미 정해진 기준선(baseline)과 비교하면 랜섬웨어나 SQL 인젝션 공격을 시사하는 네트워크 활동의 급격한 증가를 발견할 수 있습니다. 또한 공격 시그니처(attack signatures) — 특정 공격 또는 공격 패턴에서 공통적으로 나타나는 특징 — 를 사용하여, 조직의 기준선을 위반하는 활동을 생성하지 않는 공격도 탐지할 수 있습니다.

필요한 경우 공격에 대한 대응을 자동화하세요.

많은 최신 보안 도구는 알려진 위협에 자동으로 대응하도록 구성할 수 있습니다. 예를 들어, 이러한 시스템은:

  • IP 주소 차단 — IPS 또는 방화벽은 공격이 시작된 IP 주소를 차단할 수 있습니다. 이 옵션은 피싱 및 서비스 거부(DoS) 공격에 매우 효과적입니다. 그러나 일부 공격자는 공격 중에 출발지 IP 주소를 스푸핑하므로, 잘못된 주소가 차단될 수 있습니다.
  • 연결 종료 — 라우터와 방화벽은 공격자에게 RESET TCP 패킷을 전송하여, 침입자가 손상된 시스템과 유지하고 있는 연결을 끊도록 구성할 수 있습니다.
  • 추가 정보 확보 — 도구는 또한 초기 접근 지점, 어떤 계정이 손상되었는지, 침입자가 네트워크 전반에서 어떻게 이동했는지, 어떤 데이터가 손상되었는지를 파악하는 데 도움이 되는 유용한 정보를 수집할 수 있습니다.

추가 모범 사례

마지막 네트워크 보안 모범 사례는 위협 방지와 탐지 & 대응 양쪽에 모두 적용됩니다.

여러 벤더를 사용하세요.

서로 다른 벤더의 솔루션을 사용하면 단일 장애 지점과 관련된 위험을 줄여 사이버 복원력을 강화할 수 있습니다. 즉, 한 벤더의 솔루션이 침해되더라도 다른 벤더의 솔루션이 존재하면 방어 체계를 유지하는 데 도움이 됩니다. 또한 이러한 방식은 진화하는 위협과 보안 요구 사항에 대응하는 데 있어 더 큰 적응성을 가능하게 합니다. 더 나아가, 벤더들이 가장 고도화되고 비용 효율적인 솔루션을 제공하려고 노력함에 따라 경쟁력 있는 가격과 혁신을 이끌어낼 수도 있습니다.

결론

여기에 자세히 설명된 네트워크 보안 모범 사례를 준수함으로써, 조직은 비용이 많이 드는 업무 중단과 보안 사고의 위험을 줄이는 동시에 오늘날의 엄격한 법적 의무 사항을 준수할 수 있습니다.

부록 A: OSI 모델

OSI(Open Systems Interconnection) 모델은 네트워크 시스템을 위한 잘 정립된 프레임워크입니다. 이 모델은 물리적 하드웨어부터 애플리케이션 수준의 상호작용까지 총 7개 계층으로 구성됩니다:

Layer

Function

Network Device Types

Protocols or Standards

7: Application

Provides services such as email, file transfers and file servers

HTTP, FTP, TFTP, DNS, SMTP, SFTP, SNMP, RLogin, BootP, MIME

6: Presentation

Provides encryption, code conversion and data formatting

MPEG, JPEG, TIFF

5: Session

Negotiates and establishes a connection with another computer

Gateways

SQL, X- Window, ASP, DNA, SCP, NFS, RPC

4: Transport

Supports end-to-end delivery of data

Gateway

TCP, UDP, SPX

3: Network

Performs packet routing

Router

IP, OSPF, ICMP, RIP, ARP, RARP

2: Data link

Provides error checking and transfer of message frames

Switch

Ethernet, Token Ring, 802.11

1: Physical

Physically interfaces with transmission medium and sends data over the network

Hub

EIA RS-232, EIA RS-449, IEEE, 802

Netwrix Auditor for Network Devices

네트워크 장치에서 구성 변경, 로그인 시도, 스캐닝 위협 및 하드웨어 오작동을 가시적으로 파악하여 네트워크 보안을 강화하세요.

무료 20일 평가판 다운로드

공유하기