"이 솔루션만 있으면 제로트러스트 끝? 믿지 마세요" > IT/과학기사 | it/science

본문 바로가기
사이트 내 전체검색

IT/과학기사 | it/science

"이 솔루션만 있으면 제로트러스트 끝? 믿지 마세요"

페이지 정보

profile_image
작성자 수집기
댓글 0건 조회 480회 작성일 23-09-17 12:00

본문

뉴스 기사
제로트러스트는 단일 기술·솔루션 아닌 철학
인증강화, 컴퓨팅 자원 분리, SW기반 보호가 중심
제로트러스트 가이드라인 구체화 필요 지적도

본문이미지
임종철 디자이너 /사진=임종철 디자이너
"빠르고 쉽게 제로트러스트를 도입할 수 있다고 주장하는 사람은 범죄자로 다뤄져야 합니다." 글로벌 컨설팅 회사 포레스터에서 사이버보안 부문 선임 애널리스트인 히스 멀린스Heath Mullins의 지적이다.

누구도 믿지 말고 지속적으로 검증할 것을 원칙으로 하는 제로트러스트Zero Trust 보안원칙의 중요성이 부각되면서 제로트러스트 피로감도 커지고 있다. 마치 ESG환경·사회·지배구조라는 타이틀이 온갖 경영활동에 다 갖다 붙었던 것처럼 사이버보안 업계에서도 제로트러스트라는 용어가 난무한다.

17일 보안업계에서는 "제로트러스트는 특정 기술이나 솔루션 도입 즉시 달성할 수 있는 게 아니다"라며 "제로트러스트는 철학"이라고 강조했다. 디지털 전환의 본격화와 네트워크 환경의 복잡성 심화로 새로 요구되는 정보보안의 원칙이 마치 특정 상품인양 호도되고 있다는 지적이다.



신분·아이디·비밀번호도 뚫렸다? 뭘 믿어야 하나


본문이미지
/자료=KISA
기존에는 경계보안 위주의 방식이 주류를 이뤘다. 기업·기관의 외부로부터 내부로 접속하려는 시도만 막으면 데이터 유출이나 탈취를 걱정하지 않아도 됐다. 문제는 기업·기관 내부자의 아이디와 비밀번호가 털렸을 때 발생했다.

MS마이크로소프트나 엔비디아, 삼성 뿐 아니라 글로벌 유명 보안기업 옥타 등이 대거 랜섬웨어의 공격으로 피해를 받았다. 공격자들은 다크웹 등을 통해 공격 대상 기업·기관 임직원의 신원정보를 탈취한 후 이를 기반으로 아이디와 패스워드를 확보하면 마음껏 기업·기관의 내부망에서 활개칠 수 있었다. 공격자는 도용한 아이디·비밀번호를 통해 전산망 내 접근권한을 임의로 상향조정한 후 평소였다면 접근하기 어려운 기업 내부 기밀정보 등도 탈취했다.

이에 탈취된 임직원 계정으로 로그인하는 해커를 막을 수 있는 방법은 없는지, 해커가 외부 단말기기로 내부망에 접속하려 할 때 어떤 정책을 적용해야 하는건지, 내부망에 접속한 공격자의 활동범위를 최소화할 수 있는 방법은 없는지에 대한 근원적 고민이 제기됐다. 여기서 아무도 믿지 말 것 지속 검증할 것이라는 원칙이 만들어졌다. 제로트러스트라는 용어가 탄생한 배경이다.

제로트러스트 핵심 3개 원칙은 △아이디·비밀번호 외에도 생체인증이나 OTP일회용 비밀번호와 같은 강화된 인증을 사용하고 △기업·기관 내부망을 작은 단위로 분리한 후 각 단위간 이동시 검증을 계속 실시하며 △SW소프트웨어 기반으로 분리된 컴퓨팅 인프라를 보호한다는 것이다. 신원·아이디·비밀번호가 털리더라도 기업망으로 쉽사리 진입하지 못하게 하고, 기업망으로 일단 공격자가 들어온 후에도 아무 제어 없이 활개치지 못하도록 하겠다는 것이다.

미국에서는 바이든 행정부가 연방정부 기관에 2024년 9월까지 제로트러스트 보안방식으로의 이행을 완료할 것을 요구하는 행정명령이 내려졌다. 국내에서도 지난해 산업계, 학계, 연구기관, 정부 등 전문가들이 참여하는 한국제로트러스트포럼이 설립됐고 올 6월에는 제로트러스트 가이드라인 1.0이 발간됐다. 제로트러스트에 대한 개념 이해를 돕고 기업·기관이 제로트러스트 전략을 수립하는 데 도움을 주겠다는 이유에서였다.



"제로트러스트는 장기간 여정, 내년 가이드라인 고도화"


본문이미지
워싱턴 AFP=뉴스1 우동명 기자 = 조 바이든 미국 대통령이 2021년 8월 25일현지시간 워싱턴 백악관에서 빅테크와 금융기관, 기간산업 업체 CEO들과 사이버 보안 강화 방안을 논의하고 있다. C AFP=뉴스1
미국이 정부 차원의 제로트러스트 전략 이행을 명령했지만 정작 바이든 정부 내에서도 2024년 9월이라는 시한을 맞출 수 있으리라는 기대는 낮다. 미국 국방부 등은 높은 수준의 제로트러스트를 구현하기 위해서는 2032년이나 돼야 할 것으로 예상한다. 제로트러스트가 기술·솔루션 교체만으로 바로 이뤄지는 뭔가가 아니기 때문이다.

인증 강화를 위해서는 AI인공지능 기반 신뢰도 검증, 실시간 위험관리 등 기술이 필요하다. 인증과 자산관리, 각종 로그 모니터링 등에 필요한 API응용 프로그래밍 인터페이스, 데이터 송수신 방식 연동이 또 쉽지 않다. 높은 수준의 제로트러스트를 구현한 모범사례베스트 프랙티스도 아직 찾아보기 어렵다.

뭣보다 제로트러스트에 대한 과도한 기대감도 금물이다. 제로트러스트 아키텍처구조를 구축한다고 해서 모든 보안 위험이나 공격을 완전히 제거할 수는 없다. 다만 보안위험의 발생 가능성과 영향력을 상당 수준 이하로 완화시킬 수는 있다는 게 업계의 공통적 평가다.

제로트러스트를 구현한다는 명분으로 기존 레거시전통 기술 기반 보안 솔루션을 모두 교체해야 하는 것도 아니다. 전문가들은 "기술이 지속 진화하면서 현재 사용 중인 레거시 기술에도 제로트러스트 철학이 담겨 있는 경우가 있다"며 "레거시 기술은 일반적으로 가격 대비 성능이 높고 안정적이므로 제로트러스트 전환 비용 대비 이득이 거의 없는 경우 레거시 시스템을 유지하는 것도 고려할 수 있다"고 했다. 제로트러스트 전환시 레거시 보안기술을 일률적으로 제거하기보다는 부작용을 최소화하는 관점으로 접근해야 한다는 것이다.

한편 국내에서는 KISA한국인터넷진흥원 주관으로 SGA솔루션즈, 소프트캠프, 지니언스로 구성된 컨소시엄과 프라이빗테크, 타이거컴퍼니로 구성된 컨소시엄 등 2개 컨소시엄을 통해 제로트러스트 실증 사업이 진행되고 있다. 최영준 KISA 정책대응팀장은 "이번 실증사업을 통해 통신·금융·공공 등 다양한 환경에서 제로트러스트 보안 모델을 구현하고 공격·침투 시나리오까지도 진행할 것"이라며 "실증사업 성과를 기반으로 내년에는 제로트러스트 도입을 위해 무엇을 해야할 지 등 구체적 내용을 담아 가이드라인을 고도화할 것"이라고 했다.

[관련기사]
40억 시계 팔러 갔더니 "짝퉁이네" 신고…명품매장서 벌인 짓
"늦둥이 처남이 아내 혼외자"…이혼소송 중 더 분통터진 사연
유재석 딸 나은, 엘리베이터 타면 이웃들 앞에서 "유재석씨" 왜?
도박 파문 슈와 불화…바다 "쓴소리해 멀어져" 눈물
시댁 명절모임을 며느리가?…"시아버지는 친정 비하" 하소연
"이게 무슨 일" 차례 지내다 봉변…849명 목숨 앗아간 최악 태풍[뉴스속오늘]
공항서 처음 만난 남녀, 비행기서 성관계하다 적발…엄마가 한 말
"아내 출산 장면 보고 트라우마"...산부인과에 8500억 소송 건 남편
기적의 항암제 앞세운 큐로셀, 4871억원 IPO 도전…변수는
"사람 죽었는데" "왜 서민들만 피해를"…철도파업에 시민들 뿔났다
삼성전자와 SK하이닉스가 AI 시대를 이끌어가는 방법[티타임즈]
어린이보호구역서 어린이 포함 4명 사상자 낸 50대 운전자 징역형
2차전지 주춤...추석 기다리는 韓증시, 테마주 강세 언제까지?
한국 넘어 글로벌 깃발 꽂는 K-스타트업…뒷배 자처한 베이스캠프
변호사 특채 경찰도 탈락·탈락…합격률 8.4% 도전하는 형사들

황국상 기자 gshwang@mt.co.kr

ⓒ 머니투데이 amp; mt.co.kr, 무단 전재 및 재배포 금지

댓글목록

등록된 댓글이 없습니다.

회원로그인

회원가입

사이트 정보

회사명 : 원미디어 / 대표 : 대표자명
주소 : OO도 OO시 OO구 OO동 123-45
사업자 등록번호 : 123-45-67890
전화 : 02-123-4567 팩스 : 02-123-4568
통신판매업신고번호 : 제 OO구 - 123호
개인정보관리책임자 : 정보책임자명

접속자집계

오늘
1,428
어제
2,068
최대
3,806
전체
697,779
Copyright © 소유하신 도메인. All rights reserved.