Zero Trust 네트워크 액세스(ZTNA)는 조직에서 Zero Trust 보안 모델을 구현할 수 있도록 하는 기술입니다.
이 글을 읽은 후에 다음을 할 수 있습니다:
관련 콘텐츠
인터넷에서 가장 인기 있는 인사이트를 한 달에 한 번 정리하는 Cloudflare의 월간 요약본 theNET를 구독하세요!
글 링크 복사
Zero Trust 네트워크 액세스(ZTNA)는 Zero Trust 보안 모델을 구현할 수 있게 해주는 기술입니다. "Zero Trust"는 위협이 네트워크 내부와 외부 모두에 존재한다고 가정하는 IT 보안 모델입니다. 따라서 Zero Trust는 모든 사용자와 모든 장치에 대해 내부 리소스에 대한 액세스 권한을 부여하기 전에 엄격한 검증을 요구합니다.
ZTNA는 액세스 제어에 대한 소프트웨어 정의 경계(SDP) 접근 방식과 유사합니다. SDP와 마찬가지로 ZTNA에서는 연결된 장치에서 연결된 대상 이외의 네트워크 리소스(애플리케이션, 서버 등)를 인식하지 못합니다.
모든 주민이 해당 도시의 다른 모든 주민의 전화번호가 나와있는 전화번호부를 가지고 있고, 누구나 아무 번호로든 전화를 걸어 다른 모든 사람에게 연락할 수 있는 시나리오를 상상해 보십시오. 이제 모든 사람의 전화번호 목록이 없고 한 주민이 다른 주민의 전화번호를 알아야 해당 주민에게 전화를 걸 수 있는 시나리오를 상상해 보십시오. 이 두 번째 시나리오에는 몇 가지 이점이 있습니다. 원치 않는 전화를 받지 않고, 다른 사람에게서 우발적으로 전화가 걸려오지도 않으며, 파렴치한 사람이 이 도시의 전화번호부를 이용하여 주민들을 속이거나 사기를 칠 위험이 없습니다.
ZTNA는 두 번째 시나리오와 같습니다.그러나 ZTNA는 전화번호 대신 "목록에 없는" IP 주소, 애플리케이션, 서비스를 사용합니다.서로 연락해야 하는 두 사람이 전화번호를 교환할 때와 같이 사용자와 필요한 리소스 간에 일대일 연결을 설정합니다.그러나 두 사람이 번호를 교환하는 것과 달리 ZTNA 연결은 주기적으로 다시 확인하고 다시 만들어야 합니다.
| 속성 | ZTNA(Zero Trust 네트워크 액세스) | VPN(가상 사설 네트워크) |
| 액세스 모델 | 기본적으로 애플리케이션과 데이터에 대한 액세스를 거부 | 로그인하면 모든 리소스에 대한 액세스를 부여 |
| OSI 계층 | 계층 7(애플리케이션 계층)에서 작동 | 일반적으로 계층 3(네트워크 계층)에서 작동 |
| 엔드포인트 요구사항 | 종종 장치에 소프트웨어 설치 필요 | 모든 사용자 장치에 소프트웨어 설치 필요 |
| 인프라 | 클라우드를 통해 제공 | 온프레미스 VPN 서버 |
| 연결 | 일대일 암호화 연결 | LAN 전체에 대한 액세스 |
| 사용자/장치 처리 | 맥락 인식 | 부정확 |
가상 사설망(VPN)은 많은 조직에서 ZTNA 대신 액세스를 제어하는 데 사용합니다. 사용자가 VPN에 로그인하면 전체 네트워크와 해당 네트워크의 모든 리소스에 액세스할 수 있습니다(이를 종종 성과 해자 모델이라고 함). 대신 ZTNA는 요청된 특정 애플리케이션에 대한 액세스 권한만 부여하고 기본적으로 애플리케이션 및 데이터에 대한 액세스를 거부합니다.
기술 수준에서도 ZTNA와 VPN 간에 차이가 있습니다. 이러한 차이점 중 일부는 다음과 같습니다.
마지막으로 VPN은 위치 및 액세스해야 하는 대상과 관계없이 사용자와 장치를 동일하게 취급하므로 부정확합니다. BYOD(Bring Your Own Device) 접근 방식이 점점 보편화되면서 맬웨어에 감염된 엔드포인트가 전체 네트워크를 감염시킬 수 있으므로 이러한 액세스를 허용하는 것은 위험합니다. 이러한 이유로 VPN은 자주 공격 대상이 됩니다.
ZTNA는 조직 또는 공급업체마다 약간 다르게 구성됩니다. 그러나 ZTNA 아키텍처 전반에 걸쳐 일관되게 유지되는 몇 가지 기본 원칙이 있습니다.
에이전트 기반 ZTNA를 사용하려면 모든 엔드포인트 장치에 "에이전트"라는 소프트웨어 애플리케이션을 설치해야 합니다.
서비스 기반 또는 클라우드 기반 ZTNA는 엔드포인트 애플리케이션이 아닌 클라우드 서비스입니다. 에이전트를 사용하거나 설치할 필요가 없습니다.
Zero Trust 철학을 구현하려는 조직은 어떤 종류의 ZTNA 솔루션이 자체의 요구에 가장 잘 맞는지 고려해야 합니다. 예를 들어 조직에서 관리되는 장치와 관리되지 않는 장치의 혼합이 증가하는 것이 우려되는 경우 에이전트 기반 ZTNA가 효과적인 옵션이 될 수 있습니다. 또는 조직이 주로 특정 웹 기반 애플리케이션을 잠그는 데 중점을 두는 경우 서비스 기반 모델을 신속하게 롤아웃할 수 있습니다.
또 다른 고려 사항은 서비스 기반 ZTNA가 클라우드 애플리케이션과 쉽게 통합될 수 있지만 온프레미스 인프라와 쉽게 통합되지 않는다는 것입니다. 모든 네트워크 트래픽이 온프레미스 엔드포인트 장치에서 클라우드로 이동한 다음 다시 온프레미스 인프라로 이동해야 하는 경우 성능과 안정성이 크게 영향을 받을 수 있습니다.
벤더 전문화: ID 및 액세스 관리(IAM), 네트워크 서비스, 네트워크 보안은 전통적으로 모두 분리되어 있었기 때문에 대부분의 ZTNA 벤더는 일반적으로 이러한 영역 중 하나를 전문으로 합니다. 조직에서는 자체 필요에 맞는 전문 분야를 갖춘 벤더를 찾거나 세 가지 영역을 모두 하나의 응집력 있는 네트워크 보안 솔루션으로 결합하는 벤더를 찾아야 합니다.
구현 수준: 일부 조직에서는 이미 Zero Trust 전략을 지원하기 위해 인접 기술에 투자했을 수도 있고(예:IdP 또는 엔드포인트 보호 공급자), 다른 조직에서는 전체 ZTNA 아키텍처를 처음부터 구축해야 할 수도 있습니다.ZTNA 벤더는 조직이 ZTNA 배포를 마무리하거나 전체 ZTNA 아키텍처를 생성하거나 둘 다를 수행하는 데 도움이 되는 포인트 솔루션을 제공할 수 있습니다.
레거시 애플리케이션 지원: 많은 조직에는 여전히 비즈니스에 중요한 사내 레거시 애플리케이션이 있습니다.인터넷에서 실행되기 때문에 ZTNA는 클라우드 애플리케이션을 쉽게 지원하지만, 레거시 애플리케이션을 지원하려면 추가 구성이 필요할 수 있습니다.
IdP 통합: 많은 조직에는 이미 IdP가 있습니다.일부 ZTNA 공급업체는 특정 IdP와만 작업하므로 고객이 서비스를 사용하려면 ID 데이터베이스를 마이그레이션해야 합니다.나머지는 IdP에 구애받지 않으며 모든 IdP와 통합할 수 있습니다.
Zero Trust 앱 보안이라고도 하는 Zero Trust 앱 액세스(ZTAA)는 네트워크 액세스가 아닌 앱 액세스에 ZTNA와 동일한 원칙을 적용합니다. ZTAA 솔루션은 IDP 및 SSO 공급자와 통합하여 연결을 암호화하고, 앱에 대한 각 액세스 요청을 개별적으로 고려하며, 요청별로 차단 또는 허용하여 앱에 대한 사용자 액세스를 확인합니다. ZTAA는 브라우저를 통해 에이전트 없이 제공되거나 엔드포인트 에이전트를 사용하여 제공될 수 있습니다.
자세한 내용은 제로 트러스트 보안을 참조하세요.
Cloudflare는 빠른 성능을 위해 Cloudflare 글로벌 에지 네트워크에 구축된 ZTNA 솔루션을 제공합니다.ZTNA 솔루션 페이지를 참조하십시오.
Zero Trust의 철학에 대한 추가 배경 정보는 Zero Trust 보안에 대한 기사를 참조하십시오.
ZTNA와 SDP는 모두 내부 리소스 주위에 가상 장벽을 생성하며, SDP는 Zero Trust 모델의 일부가 될 수 있습니다. 그러나 SDP와 ZTNA는 서로 다른 계층에서 구현됩니다. SDP는 네트워크 계층에서 작동하는 반면, ZTNA는 일반적으로 애플리케이션 계층에서 작동합니다. ZTNA는 또한 SDP보다 더 총체적입니다. ZTNA는 사용자에게 불필요한 리소스를 숨기는 것 외에도 지속적인 디바이스 보안 상태 점검과 기타 상황별 요인을 분석하여 액세스를 허용하는 기능을 포함합니다.
ZTNA 솔루션은 외부 ID 공급자와 통합되어 애플리케이션 액세스 권한을 부여하기 전에 사용자 자격 증명과 컨텍스트 속성을 확인합니다. 이 ID 중심 접근 방식을 사용하면 최소 권한 원칙에 따라 액세스를 세밀하게 제어할 수 있습니다.
Zero Trust 프레임워크에서 ZTNA는 애플리케이션 수준의 액세스에 집중하여 마이크로세분화를 보완하는 반면, 마이크로세분화는 네트워크 수준의 격리를 해결합니다. 이들 요소가 함께 작용하면 외부 공격자와 악의적인 내부자의 내부망 이동이 상당히 어려워집니다. 그 결과 위협으로 인해 광범위한 피해가 발생할 가능성이 줄어듭니다.
ZTNA는 SASE 프레임워크의 핵심 구성 요소로, 광범위한 클라우드 제공 보안 모델 내에서 안전한 애플리케이션 액세스를 제공합니다. CASB, SWG, SD-WAN, NGFW 등의 다른 SASE 기능과 함께 작동하여 현대의 분산된 인력에 대하여 포괄적인 보호 기능을 제공합니다.
시작하기
액세스 관리 소개
제로 트러스트 소개
VPN 리소스
용어
학습 센터 탐색