방화벽 팀이 마이크로세그멘테이션을 좋아하는 5가지 이유
고객 역사 초기에 발생한 한 사건을 잊을 수 없습니다. 방금 대형 고객의 방화벽 아키텍처 및 구현 팀과 함께 교육을 마쳤습니다. 방화벽 수석 관리자 중 한 명이 손을 들고 "제가 이 내용을 제대로 이해했다면 다시는 방화벽 규칙을 작성할 필요가 없을 것 같습니다."라고 말했습니다. 저는 웃으며 "맞습니다."라고 대답했습니다.
6개월 후, 우리는 함께 엘리베이터에 서 있었는데 그는 마이크로세그멘테이션이 얼마나 마음에 드는지 신나게 이야기했습니다. 이유를 물었더니 그는 "당신 말이 맞았어요. 저는 더 이상 ACL을 작성하지 않으며 저희의 정책은 훨씬 더 엄격합니다."
하지만 분명한 사실은 마이크로세그멘테이션이 방화벽 운영 팀에 매우 유용하다는 것입니다. 그 이유 5가지는 다음과 같습니다.
- 더 이상 수동으로 ACL을 설정할 필요가 없습니다. 개념적으로 방화벽 규칙을 작성하는 것은 "간단합니다". 허용하려는 항목에 대한 규칙만 입력하면 나머지는 모두 차단됩니다. 높은 수준의 추상화에서는 맞는 말이지만, 작품에 가까이 다가가면 지나치게 단순화한 것입니다. 기존 방화벽에서는 모든 정책 요구 사항을 애플리케이션 소유자가 시스템에 대해 설명하는 방식에서 IP 주소, 서브넷 및 영역이라는 언어로 변환해야 합니다. 마이크로세그멘테이션을 사용하면 적용 지점이 애플리케이션 인스턴스 자체로 이동하므로 세그멘테이션 적용을 위해 네트워크 구조에 의존하지 않습니다. 강력한 정책 컴퓨팅 엔진 과 결합하면 관리자는 "웹 서버는 애플리케이션 서버와 통신하고, 애플리케이션 서버는 데이터베이스와 통신합니다."와 같이 일반적인 언어로 정책을 작성할 수 있습니다. 웹 서버는 서로 또는 데이터베이스와 직접 통신하지 않습니다. 간단한 정책은 사람이 IP 주소, 서브넷 또는 영역을 알 필요 없이 실행 가능한 규칙 기반으로 변환될 수 있습니다. 마이크로세그멘테이션은 방화벽 관리자가 ACL을 작성할 필요성을 없애줍니다.
- 확장 가능한 정책 모델을 확보하십시오. 방화벽은 기본적으로 규칙 테이블 맨 아래에 차단 규칙을 설정하지만, 시간이 지남에 따라 허용 및 차단 규칙이 복잡하게 혼합되어 사용됩니다. 이러한 혼합된 차단 목록 및 허용 목록 정책은 상속이 제한적이기 때문에 확장성이 떨어집니다. 규칙에 허용 및 거부 문구가 혼합되어 있는 한, 규칙 순서가 중요하며 이는 정책 상속을 제한합니다. 그렇다면 통합된 정책은 어떤 순서를 따라야 할까요? 마이크로세그멘테이션은 순수한 제로 트러스트 모델을 기반으로 작동합니다. 허가서만 존재하기 때문에 보험 계약 상속은 간단합니다. 발생할 수 있는 유일한 문제는 특정 항목이 두 번 이상 허가되는 경우뿐입니다. 이를 통해 임의의 추상화 수준에서 정책을 쉽게 명시할 수 있습니다. 특정 서버는 데이터 센터 전체 정책과 프로덕션 환경 및 데이터베이스 전반에 대한 정책 모두로부터 정책을 상속받을 수 있습니다. 정책의 상당 부분이 템플릿에서 비롯되면 정책 작성 작업이 훨씬 간소화되고 확장성도 높아집니다.
- 해당 정책이 옳다는 것을 알아두세요. 방화벽 정책을 개발하는 것은 쉽지 않습니다. 모든 애플리케이션 트래픽은 포트 및 프로토콜 수준까지 특성화되어야 합니다. 이러한 정보는 종종 인프라 및 보안 팀의 손이 닿지 않는 곳에 있습니다. 더욱 심각한 것은, 애플리케이션이 더 이상 관여하지 않는 공급업체나 계약업체에 의해 설치되었을 가능성이 높기 때문에 애플리케이션 개발팀조차 이를 인지하지 못하는 경우가 많다는 점입니다. 마이크로세그멘테이션은 팀 전체가 이해할 수 있는 풍부한 애플리케이션 종속성 맵을 제공합니다. 이 지도는 네트워크 장치가 아닌 애플리케이션 데이터만 표시하므로 애플리케이션 및 DevOps 팀은 애플리케이션이 생성하는 흐름과 보호해야 할 대상을 쉽게 파악할 수 있습니다. 마이크로세그멘테이션을 통해 중요 애플리케이션 보호에 대한 합의를 쉽게 도출하고 정책 팀에 정확한 정보를 제공할 수 있습니다.
- 해당 보험은 안전하다는 것을 알아두세요. 방화벽 규칙은 어떻게 테스트하나요? 당신은 그럴 필요 없어요. 방화벽은 그런 식으로 작동하지 않습니다. 우리가 규칙을 입력하면 문제가 발생하고 전화가 걸려옵니다. 2021년에는 그것으로는 더 이상 충분하지 않습니다. 완전히 새로운 애플리케이션의 경우, 앱을 실제 서비스에 투입하기까지 앱 팀과의 의견 교환이 어느 정도 필요합니다. 하지만 기존 애플리케이션에서는 세분화 정책에 오류가 발생하면 서비스 중단이 초래됩니다. 미세세분화는 더 나은 방법을 제시합니다. 정책은 빌드, 테스트 및 시행의 개별 단계를 포함하는 수명 주기를 거칩니다. 이러한 방식으로 앱 소유자부터 보안 및 인프라 팀에 이르기까지 모든 사람이 정책이 "설계대로" 시행되고 있으며 필요한 모든 통신을 포괄하는지 확인할 수 있습니다. 간단한 애플리케이션 종속성 맵을 통해 정책이 안전하고 시행에 투입될 수 있음을 쉽게 알 수 있습니다.
- 애플리케이션 소유자의 도움을 받습니다. 모든 조직에서 애플리케이션 팀에 보안 팀보다 훨씬 더 많은 인원이 있습니다. 그리고 애플리케이션 수와 세분화 정책 작성자의 수를 고려하면 그 차이는 더욱 커질 것입니다. 이러한 불균형을 고려할 때 각 팀에서 방화벽 팀에 필요한 것이 무엇인지 이해하고 적시에 제공하도록 돕는 것은 항상 어려운 일입니다. 마이크로세분화는 애플리케이션 소유자가 프로세스의 일부가 될 수 있도록 설계된 시각화 및 워크플로우를 제공합니다. 앱 팀이 마이크로세분화 프로젝트에 참여하면 앱에 대한 보안 및 인프라 팀의 목표를 훨씬 더 쉽게 지원할 수 있습니다. 모든 사람이 애플리케이션의 작동 방식과 세분화 정책과 이러한 흐름의 상호 작용을 볼 수 있으면 신뢰가 쌓이고 비난 게임이 사라집니다. 앱 소유자는 정책의 흐름과 애플리케이션 부분을모두 쉽게 검증할 수 있어 정책 시행을 위한 진행 속도를 높일 수 있습니다.
마이크로세그멘테이션은 방화벽 관리자에게 유용합니다. 수동 방화벽 규칙을 네트워크에 대한 지식이 필요 없는 간단한 자연어 정책으로 대체하세요. 완전한 상속을 통해 쉽게 확장할 수 있는 진정한 제로 트러스트 정책 모델을 사용하세요. 모든 세분화 정책은 정확하고 완전해야 합니다. 마이크로세분화는 애플리케이션 소유자가 참여할 수 있는 간단한 그래픽 프로세스를 제공합니다. 이들과 함께라면 세분화 프로젝트가 더 빠르고, 더 쉽고, 더 즐거워집니다. 마이크로세그멘테이션은 방화벽 관리자들이 기다려온 업그레이드입니다.
.webp)

