제로 트러스트는 기본적으로 어떤 사용자나 장치도 신뢰할 수 없다고 가정합니다. 모든 접근 요청은 검증 과정을 거칩니다. 신원, 장치 상태, 위치, 행동 패턴 등이 모두 판단에 영향을 미칩니다. 기존 모델은 네트워크 경계 내의 모든 것을 신뢰했습니다. 일단 경계에 들어서면 모든 접근 권한이 주어졌습니다. 제로 트러스트는 이러한 경계를 없애버립니다. 내부와 외부의 구분이 없습니다. 오직 검증된 것과 검증되지 않은 것만 존재합니다.
제로 트러스트 모델은 경계가 허물어지면서 등장했습니다. 원격 근무, 클라우드 서비스, 개인 기기의 등장으로 네트워크 경계는 무의미해졌습니다. 직원들은 집, 공항, 카페 등 어디에서든 회사 데이터에 접속하고, 계약직 직원들은 개인 노트북으로 연결합니다. 한때 모든 것을 보호했던 방화벽은 이제 거의 아무것도 보호하지 못합니다. 제로 트러스트는 경계를 ID로 대체합니다. 모든 요청은 인증, 권한 부여, 암호화 과정을 거칩니다. 마이크로세그멘테이션은 측면 이동을 제한하고, 최소 권한 원칙은 각 계정의 권한을 제한하며, 지속적인 모니터링은 이상 징후를 포착합니다. 2020년 솔라윈즈(SolarWinds) 해킹 사건은 이러한 문제를 여실히 보여주었습니다. 공격자들은 합법적인 자격 증명과 신뢰할 수 있는 소프트웨어 업데이트를 이용하여 내부적인 신뢰를 바탕으로 구축된 네트워크를 침투했습니다. 제로 트러스트는 초기 침해를 막지는 못했지만, 확산을 제한할 수는 있었습니다. 구현은 점진적으로 이루어집니다. 대부분의 조직은 ID 관리부터 시작하여 마이크로세그멘테이션으로 나아갑니다. 완전한 제로 트러스트는 구매가 아닌 여정입니다.
제로 트러스트 원칙
- 명시적으로 검증 — 모든 요청을 인증하고 승인합니다.
- 최소 권한 부여 — 필요한 최소한의 접근 권한만 부여합니다.
- 침입 가능성을 염두에 두고, 공격자가 이미 침입한 것처럼 설계하십시오.
- 미세 분할 — 측면 이동 제한
- 지속적인 모니터링 — 실시간으로 이상 징후를 감지합니다
제로 트러스트는 제품이 아니라 아키텍처입니다. 도구보다 사고방식이 훨씬 중요합니다.
Comments
No comments yet. Be the first to share a thought.
Leave a comment