*프로모션 이용 및 적용 조건 확인
핵심 내용
-
오늘날의 위협 환경은 AI 기반 제로 트러스트를 요구합니다.
-
기업들이 AI 혁신에 박차를 가하면서, 자율 에이전트는 더 이상 단순한 사용자 중심 툴이 아닌 네트워크 내부에서 작동하는 존재로 자리 잡게 되었습니다. 에이전트가 저장소 간 데이터를 쿼리하거나 내부 엔드포인트에서 맥락을 스캔할 수 있는 권한을 보유하면 에이전트는 자동화된 측면 이동의 수단이 됩니다. 이제 제로 트러스트는 인간뿐만 아니라 자체적으로 작동하는 자율적인 섀도 프로세스도 지속적으로 검증하는 방향으로 전환해야 합니다.
-
프런티어 LLM과 같은 리스크는 새로운 제로 트러스트 접근 방식을 요구합니다.
-
공격자들이 여러 경로를 통해 동시다발적으로 공격을 감행하고, 단 몇 초 만에 취약점을 진단하고 공격을 실행할 수 있는 프런티어 AI 모델의 등장이 예상됨에 따라, 통합 솔루션의 필요성이 더욱 강조되고 있습니다. 제로 트러스트 전략은 개별 툴의 집합을 넘어서는 접근 방식을 취해야 합니다. AI 기반 위협은 고립된 보안 제품을 악용해 사람의 개입을 통해 추적할 수 있는 수준보다 빠르게 이동할 수 있습니다.
-
자동화된 마이크로세그멘테이션은 머신 스피드의 측면 이동을 차단합니다.
-
오늘날의 위협에 대응하기 위해서는 AI 기반 방어 기능을 갖춰 AI로 인한 위협에 맞설 수 있는 제로 트러스트 아키텍처가 필요합니다. 인간의 느린 인시던트 대응에 의존하면 AI 기반의 빠른 침투가 대규모 시스템 장애로 이어질 수 있습니다. 하지만 AI 기반 마이크로세그멘테이션은 위협을 자동으로 차단시켜 보안팀은 위협이 발생하자마자 그 확산을 막고 제거할 수 있습니다.
제로 트러스트, AI 리스크에 대한 해답
제로 트러스트의 개념이 새로운 것은 아니지만, 새로운 AI 시대에 들어 그 어느 때보다 중요해졌습니다. Forrester Research는 몇 년 전에 제로 트러스트를 처음 화두에 올리면서, 네트워크 경계를 통과한 사용자나 애플리케이션에 대한 무제한 접속 권한을 부여하는 기존의 방식을 재검토해야 할 시기라고 기업에 경고했습니다. 모든 디바이스, 사용자, 네트워크 흐름을 확인한 후에 접속을 제공해야 한다는 개념입니다.
기업이 하이브리드 업무 및 클라우드 배포와 관련된 접속 문제를 해결하고자 함에 따라 제로 트러스트가 주목을 받기 시작했습니다. 하지만 이제 경계는 단지 원격에만 존재하는 것이 아니며 동적이고 머신 스피드로 작용하고 있습니다.
AI는 딥페이크를 실현할 뿐만 아니라 그 수준이 더욱 정교해지고 있으며, 이제는 LLM 기반의 피싱 시도를 전례 없는 수준의 맞춤화를 통해 대규모로 일으킬 수 있습니다. 더 우려스러운 점은 수십 년간 인간의 탐지를 피해 온 취약점을 신속하게 탐지해 낼 수 있는 프런티어 AI 모델의 등장으로 인해 유출은 더 이상 “언제 일어날지”나 “발생할지 여부”의 문제가 아니라, 그 피해 규모가 얼마나 치명적일지의 문제가 되었습니다.
개발자가 랜섬웨어를 개발하고 공격을 감행할 제휴 사용자에게 임대하는 RaaS(Ransomware as a Service)가 등장했다는 점을 고려해야 합니다. 이를 통해 숙련되지 않은 해커도 정교한 공격을 실행할 수 있습니다. 최근 가장 영향력이 컸던 랜섬웨어 그룹인 ALPHV/BlackCat, CL0P, LockBit 세 곳 모두가 4중 갈취 공격을 일으켰습니다. 이러한 공격에서 공격자는 데이터를 암호화하고 유출하는 데 그치지 않고, DDoS 공격으로 위협하는 동시에 피해자의 고객, 파트너, 직원, 언론에까지 접촉해 랜섬을 지불하도록 압박합니다. 생성형 AI와 LLM(대규모 언어 모델)의 발전으로 기술적 전문성이 부족한 개인도 정교한 캠페인을 실행할 수 있게 되면서 랜섬웨어 공격의 빈도와 규모가 더욱 증가하고 있습니다.
인간 주도의 방어 체계는 이러한 새로운 현실에 대응하기에는 너무 느립니다. 기업은 “방어 우선” AI 전략으로 빠르게 전환해야 합니다. 모든 디지털 상호작용을 보호해야 합니다.
이렇게 발전되고 혼란스러운 사이버 보안 환경 속에서 네트워크 및 보안 소프트웨어 벤더사는 서둘러 기존 제품을 AI 기반 제품으로 브랜딩하거나 신제품을 선보이고 있습니다. 보안팀은 이로 인해 변화를 따라잡기 위해 고군부툰하고 있으며 제로 트러스트 전략으로 전환하기 위한 토대를 마련하는 구매 결정을 내리는 데 혼란을 겪고 있습니다.
이 가이드는 AI가 부상하고 있는 상황에서 어디에서 시작할지 파악하고 주요 차별화 포인트를 설명함으로써 보안팀에게 제로 트러스트 기술 투자에 대한 청사진을 제공하기 위해 작성되었습니다.
새로운 시대를 연 자율 에이전트와 섀도 AI
과거에는 직원들이 보안이 취약한 Wi-Fi 지점에 접속하거나 피싱 사기에 속아 네트워크에 리스크를 초래하기도 했지만, 오늘날의 위협은 훨씬 더 교묘합니다. 지난 10년 동안에 이루어진 SaaS의 확산과 달리 섀도 AI는 관리되지 않는 기능을 수반합니다. 이제 직원들이 AI 브라우저 확장 프로그램과 자율 에이전트를 배포하면 기존의 데이터 손실 방지 조치를 우회하는 은밀한 데이터 경로가 생성됩니다.
IBM 데이터 유출 비용 보고서1에 따르면 기업 5곳 중 1곳은 이미 모니터링되지 않는 AI와 관련된 유출을 경험했으며, 2026년 텔레메트리에 따르면 이러한 확장 프로그램이 과도한 권한을 요청할 가능성이 3배 더 높아 브라우저를 유출 허브로 만들고 있는 것으로 나타났습니다.
이러한 툴은 은밀한 데이터 경로를 생성합니다. 그러나 위협은 수동적 데이터 유출에서 능동적 정찰로 변화하고 있습니다. 이제 보안 전문가는 모델 맥락 프로토콜(MCP)의 잠재적 취약점을 악용해 내부 네트워크를 매핑하고 자율적인 추론을 갖춘 LLM의 가능성을 고려해야 합니다.
AI 지원 제로 트러스트 아키텍처에서는 이러한 자율 에이전트가 네트워크 내부에서 작동하기 때문에 이를 더 이상 단순한 사용자 기반 툴로 취급할 수 없습니다. 에이전트가 저장소 간 데이터를 쿼리하거나 내부 엔드포인트에서 맥락을 스캔할 수 있는 권한을 보유하면 에이전트는 자동화된 측면 이동의 수단이 됩니다. 이제 제로 트러스트는 인간뿐만 아니라 자체적으로 작동하는 자율적인 섀도 프로세스도 지속적으로 검증하는 방향으로 전환해야 합니다.
제로 트러스트의 아키텍처 전환
지난 몇 년 동안 업계는 타협하지 않는 단 하나의 원칙을 중심으로 뭉쳤습니다. “절대 신뢰하지 않고 항상 확인한다.” 이는 초기 제로 트러스트의 기반으로, 이를 실현하려면 네트워크 내부에 있는 모든 것이 안전하다고 가정하는 “성과 해자(Moat-and-Castle)”라는 사고방식에서 벗어나야 했습니다. 하지만 오늘날의 경우 단순히 신원을 확인하는 것만으로는 충분하지 않습니다. 이제 AI 기반 스크립트가 인증된 세션을 하이재킹하고 머신 스피드로 사용자 행동을 모방하기 때문에 신원 검증에서 아키텍처 안정성으로 초점을 전환해야 합니다.
이제 검증 게이트가 결국에는 우회된다고 가정해야 합니다. 목표는 더 이상 인증정보를 확인하는 것이 아니라 아키텍처 자체가 활성 침입으로부터 살아남도록 설계되었는지 확인하는 것입니다. 기업은 기본 권한을 넘어 차단을 자동화하는 상태로 전환해야 합니다. 예를 들어, 계정 사용자의 인증정보가 자동화된 스크립트에 의해 악용되는 경우, 시스템이 이를 확인하는 것만으로는 안 됩니다. 해당 사용자가 좁고 사전 정의된 샌드박스 외부의 어떤 것도 건드리지 못하도록 해야 합니다.
최신 사이버 보안 안정성은 위협이 드러나는 순간 이를 억제하는 실시간 자동 대응에 의존합니다. 텔레메트리가 유출 신호를 보내면 아키텍처는 인간 분석가를 기다리지 말고 세그먼트를 자율적으로 격리해야 합니다. 이러한 근본적인 변화는 공격의 “확산 단계”를 효과적으로 무력화합니다.
“단순히 문을 튼튼하게 하는 데 그치지 말고, 차단되는 형태의 셀로 구성된 벌집 구조를 만들어 초기 유출이 전체적 붕괴가 아닌 국한된 사건으로 끝나도록 해야 합니다.”
AI 기반 위협에 대비한 제로 트러스트 아키텍처 구축 방법
오늘날의 위협에는 인력, 정책, 통신, 특히 보안과 개발자 간의 통신에 대한 포괄적인 접근 방식이 필요합니다. 단, 제로 트러스트 전략을 실행하는 데 도움이 될 수 있는 실제 제품의 경우 4가지 목표에 기반해야 합니다.
1. 아무것도 신뢰하지 말고 지속적으로 검증하라.
“아무것도 신뢰하지 말고 지속적으로 검증하라”는 말은 일반적으로 생각하면 쉽게 들립니다. 모든 시스템과 데이터에 대한 접속을 차단하면 네트워크가 잠깁니다. 가장 큰 문제는 대규모 비즈니스 중단을 초래하지 않고 지속적으로 검증하는 것입니다. 특히 대부분의 시스템이 암묵적 신뢰를 염두에 두고 설계된 경우 더욱 그렇습니다. 모든 종류의 접속에 대한 광범위한 가시성 및 제어와 정책을 적용하고 유지 관리하는 간단하고 실용적인 수단이 필요합니다.
2. 검증된 후에도 최소한의 접속만 제공해야 합니다.
제로 트러스트 환경에서는 사용자를 검증한 후에 해당 업무에 필요한 접속만 제공해야 합니다.
3. 위협을 지속적으로 모니터링합니다.
대부분의 업계 전문가가 말하듯이 제로 트러스트는 지속적인 과정입니다. 기업의 방어 체계에 침입하려는 공격자가 점점 더 정교해짐에 따라 기업은 지속적으로 접속을 모니터링하고, 검증하고, 제한해야 합니다. 제로 트러스트의 장점 중 하나는 끊임없이 발전하는 위협을 쫓는 것에서 정상적인 비즈니스 의도를 보호하는 것으로 초점을 전환한다는 것입니다. 사용자, 디바이스, 워크로드가 통신해야 하는 “정상적인 상태”를 정의하면 공격자의 기법이나 툴의 참신함에 관계없이 기본적으로 무단 활동이 차단되는 환경을 조성할 수 있습니다.
진정한 제로 트러스트 정책이 도입되면 공격자는 기업이 한 번에 실행해야 하는 모든 것을 차단하기 어려워집니다. 이상적으로는 체인의 특정 지점에서 모든 공격을 차단할 수 있어야 합니다. 여기에는 아직 만들어지지 않은 공격을 차단할 수 있는 기능이 포함됩니다. 제로 트러스트는 제로데이 공격에 상관없이 방어하는 데 도움을 줄 수 있습니다.
4. 자율적으로 노출 분석을 수행합니다.
더 이상 활성 위협을 모니터링하는 것만으로는 충분하지 않습니다. 오늘날의 제로 트러스트 이니셔티브는 방어 체계가 노출될 수 있는 위치를 지속적으로 평가해야 합니다. 평가 내용에는 유출의 잠재적 영향, 즉 노출 가능성이 있는 항목, 자산에 도달할 수 있는 방법, 잠재적 피해 범위 등이 포함되어야 합니다. 프런티어 LLM의 전망과 이들의 영향을 제한된 테스트를 통해 확인한 결과, 한 번의 진출 시도를 방어하는 것만으로는 더 이상 충분하지 않다는 점이 분명해졌습니다. 보안 시스템은 리스크를 선제적으로 탐지하고 측면 이동을 실시간으로 차단할 준비가 되어 있어야 합니다.
제로 트러스트의 어두운 면
제로 트러스트를 구축하려는 기업은 이러한 불신과 접속 제한의 이면도 고려해야 합니다. 제로 트러스트의 기본 원리는 접속을 제한하는 것이며, 이는 과거에 포지티브 보안 체계를 통해 달성되어 왔습니다. 이것은 허용되는 것을 지정하는 방식입니다. 즉, 그 외의 모든 것은 거부됩니다.
그러나 공격자가 악성 캠페인을 진행하지 못하도록 막다 보면 종종 직원들이 업무를 제대로 하지 못하게 방해할 가능성도 커집니다. 또한 정상적인 패키지나 사용자를 차단하는 오탐이나 악성 트래픽을 통과시키는 미탐이 누적되면 지연과 불만을 초래할 수 있습니다. 직원들이 효과적으로 일하지 못하게 만드는 제로 트러스트 전략은 전략이라고 할 수 없습니다.
마찬가지로 오늘날의 복잡한 IT 환경은 이제 훨씬 더 복잡한 위협 환경에 직면하고 있습니다. 이를 통해 보안팀이 수천 개의 룰을 수동으로 관리할 가능성이 높아집니다. 수동 방식은 더 이상 사용할 수 없습니다. 기업은 제로 트러스트 보안에 대한 방어적인 AI 접근 방식을 도입해야 합니다. AI는 공격을 간소화했을 뿐만 아니라, 정책 수립 과정도 간소화하기 때문에 기업은 중요한 인적 감독을 유지하면서도 정책을 신속하게 배포하고 조정할 수 있습니다.
강력한 제로 트러스트 전략은 보안과 접속 권한 또는 자동화와 인적 감독의 균형을 유지합니다.
제로 트러스트의 구성요소
제로 트러스트라는 용어가 처음 등장한 지 몇 년 동안 남북 및 동서 트래픽을 모두 보호하는 포괄적인 보안 접근 방식은 많은 기업에서 어려운 것으로 입증되었습니다. 방화벽과 제로 트러스트 네트워크 접속(ZTNA)은 한 벤더사를, 마이크로세그멘테이션은 다른 벤더사를 이용했기 때문에 구축이 어려웠으며, 보안팀이 수동 정책 업데이트를 롤아웃하는 작업은 특히 어려웠습니다. 제로 트러스트 이니셔티브에서는 내부의 문화적 문제도 있었는데, 네트워킹 엔지니어와 시스템 엔지니어처럼 서로 고립되어 있는 부서들이 취약점이나 유출 발생 시 해결책을 찾기 위해 협력하기보다는 서로를 탓하기만 하는 경우가 있었습니다.
이제 공격자가 여러 기법으로 동시에 공격하고 몇 초 만에 취약점을 진단하고 더 짧은 시간 안에 공격을 시작할 수 있는 프런티어 AI 모델이 등장함에 따라 통합 제품군의 필요성이 더욱 중요해졌습니다. 기업은 모듈을 느리게 롤아웃하거나 수동으로 업데이트할 시간이 없습니다.
오늘날 요구되는 수준의 아키텍처 안정성을 달성하려면 제로 트러스트 전략이 별도의 툴을 한데 모은 수준을 넘어서야 합니다. AI 기반 위협은 고립된 보안 제품을 악용해 사람의 개입을 통해 추적할 수 있는 수준보다 빠르게 이동할 수 있습니다. 안정성은 다음과 같은 세 가지 핵심 기술 요소를 긴밀하게 통합해 확보할 수 있습니다.
1. 통합 접속 패브릭(ZTNA 및 ID 확인)
딥페이크와 자율 AI 에이전트의 시대에 ID는 새로운 경계입니다. ZTNA는 초기 로그인을 넘어서는 단일 정책 엔진으로 통합되어야 합니다. 이제 피싱 방지 MFA와 지속적인 세션 평가를 통해 검증해야 합니다. 이러한 기능을 통합함으로써 시스템은 비밀번호를 확인할 뿐만 아니라 실시간으로 디바이스 체계와 행동 신호를 분석합니다. AI 스크립트가 세션을 탈취하면 통합 패브릭이 텔레메트리의 미묘한 변화를 탐지하고 모든 애플리케이션에서의 접속을 즉시 취소합니다.
2. 자동화된 마이크로세그멘테이션
공격자가 발판을 마련할 경우 마이크로세그멘테이션은 로컬 유출이 시스템적인 재앙으로 이어지는 상황을 방지할 수 있습니다. 수동 세그멘테이션은 AI 기반 측면 이동에 대응할 수 없기 때문에 더이상 유효하지 않습니다. 최신 안정성은 워크로드를 동적으로 격리하는 자동화된 노출 인식 세그멘테이션에 의존합니다. 이 아키텍처는 자산을 독립된 셀로 그룹화함으로써 서비스 계정이 감염되더라도 도달 범위가 물리적으로 제한되도록 합니다. 이렇게 하면 피해 범위를 제한해 공격자를 막다른 골목으로 몰 수 있습니다.
3. 인텔리전스 기반 DNS 방화벽
AI 기반 유출에 대한 마지막 방어선은 해당 명령 및 제어(C2) 인프라를 무력화하는 것입니다. DNS 방화벽은 AI 스크립트가 오케스트레이션과 데이터 유출에 사용하는 쿼리를 차단하는 중요한 가로채기 지점 역할을 합니다. 이러한 공격은 도메인 생성 알고리즘과 회피 터널링을 사용하는 경우가 많기 때문에 DNS 방화벽은 더 광범위한 위협 인텔리전스 루프와 통합되어야 합니다. 내부 유출과 외부 공격자 사이의 연결 고리를 자동으로 끊음으로써 시스템은 AI 스크립트가 명령을 수신하거나 민감한 데이터를 유출할 수 없게 합니다.
이러한 기술은 더 이상 선택적 레이어가 아니라 통합 구성요소입니다. 이렇게 긴밀한 결합을 통해서만 시스템은 인간 분석가가 첫 번째 알림을 수신하기 전에 AI에 의해 가속된 위협을 탐지, 억제, 무력화할 수 있습니다.
제로 트러스트 원칙
제로 트러스트 네트워크 접속(ZTNA)
ZTNA는 제로 트러스트에 대한 전반적인 접근 방식과 혼동될 수 있는데 기술 스택의 기본적인 부분입니다. 보안 접속은 일반적으로 제로 트러스트 프레임워크의 초기 단계입니다. 유감스럽게도 프로세스의 많은 요소와 마찬가지로 보안 접속은 아주 빠르게 복잡해지고 있습니다.
보안 접속은 이원론적인 결정이 아닙니다. 사용자와 애플리케이션이 광범위하게 분산됨에 따라 적절한 사용자에게 적절한 애플리케이션에 대한 적절한 접속 수준을 적시에 제공하는 것이 훨씬 더 복잡해졌습니다. 사실, 이제 사용자의 정의에는 직원뿐 아니라 고객, 공급업체, 파트너도 포함될 수 있습니다. 한편, 애플리케이션은 레거시 애플리케이션, SaaS, 모바일 앱을 포함할 수 있으며 데이터 센터, 인터넷 또는 클라우드 환경에 대한 접속을 필요로 합니다.
효과적인 ZTNA 솔루션은 사용자의 신원과 디바이스의 상태를 확인하고, 사용자가 어디에 있든 필요한 애플리케이션에 접속할 수 있는지 확인해 공격 가능 영역을 줄이고 유연성과 모니터링 기능을 개선합니다. 수십 년 동안 기업은 ID 공급업체가 지원하는 가상 프라이빗 네트워크(VPN)에 의존해 접속을 제공했습니다. 다른 시대를 위해 설계된 이러한 VPN은 더 이상 충분하지 않습니다.
AI 시대에 딥페이크와 정교한 피싱 공격으로 인해 인증정보 도용 및 사칭이 그 어느 때보다 위험해지면서 초기 접속 지점에서 강력한 방어 체계를 갖추는 것이 중요합니다.
제로 트러스트 네트워크 접속 솔루션 구입 시 주요 고려 사항
기업이 네트워크 접속 방어 전략을 시작할 때 여러 부분을 고려해야 합니다. 오늘날의 최신 솔루션은 ID 및 접속 관리, 애플리케이션 보안, 멀티팩터 인증(MFA), SSO(Single Sign-On) 모두를 결합해 하나의 인터페이스에서 관리하고 제어할 수 있는 가시성을 제공해야 합니다. 여기에는 네트워크에 접속하는 디바이스의 상태를 확인하는 기능이 포함됩니다. 예를 들어, 디바이스에서 안티바이러스 소프트웨어가 실행되고 있나요?
제로 트러스트 이니셔티브를 추진하는 기업은 현재 요구사항을 해결하고 비즈니스에 맞춰 확장할 수 있는 솔루션을 찾아야 합니다. 이를 통해 합병 또는 인수한 회사의 직원을 빠르게 온보딩시키고, 여러 시장 또는 지역에서 제조 또는 생산을 실시하고, 변화하는 비즈니스 요구사항에 맞춰 협력업체를 간편하게 추가 및 제거하고, 애플리케이션을 안전하고 비용 효율적인 방식으로 클라우드로 전환할 수 있습니다.
또한 ZTNA 솔루션은 마이크로세그멘테이션 솔루션과 함께 작동해 통합 제어 기능을 제공해야 합니다. 예를 들어 사용자 계정이 ZTNA에 대한 접속 권한을 부여받은 후 탈취된 경우에도 마이크로세그멘테이션은 이것이 다른 워크로드로 확산되는 상황을 막을 수 있습니다. 기업은 여러 디렉터리 및 ID 서비스 공급업체를 포함하더라도 기존 ID 인프라와도 직접 통합할 수 있는 솔루션을 찾아야 합니다. 이를 통해 기존 ID 인프라나 아키텍처를 변경하지 않고 ZTNA 서비스를 신속하게 배포할 수 있습니다.
엣지에 의지하기
시장에 출시된 제품들 사이에는 제로 트러스트 구매팀이 고려하지 않을 수도 있지만 반드시 고려해야 하는 중요한 차별화 포인트가 존재합니다. 엣지 클라우드 플랫폼과 결합된 솔루션은 추가적인 장점을 제공할 수 있습니다. ID 인지 프록시 역할을 하면서 엣지 플랫폼과 연결되기 때문에 모든 인증이 데이터 센터가 아니라 엣지에서 이루어집니다. DMZ 내에서 운영되는 프록시 아키텍처에 접속하는 기업도 있지만 이런 경우 공격을 차단하고, 캐싱용 대역폭을 제공하며, 필요에 따라 자동 확장하는 클라우드의 기능을 활용하지 못합니다.
클라우드에 구축된 ID 인지 프록시는 필요에 따라 확장하고, CPU 사용량이 많은 리소스를 실행하고, 공격을 차단할 수 있습니다. 또한 이 프록시는 인터넷에서 직접 연결할 수 없는 프라이빗 IP 주소에 위치합니다. 성능 및 보안에 가장 민감한 활동은 최종 사용자와 가장 가까운 엣지에서 이루어집니다. 애플리케이션에 대한 민감한 인그레스 경로는 역방향 애플리케이션 터널을 통해 만들어지기 때문에 경계의 IP 가시성을 효과적으로 제거하며 증폭 공격의 리스크가 줄어듭니다.
AI가 네트워크 및 애플리케이션 DDoS 공격, API 공격 등을 결합해 여러 기법에 걸친 공격을 동시에 가속함에 따라 네트워크로부터 멀리 떨어진 곳에 방어 체계를 구축하는 것이 더욱 중요해졌습니다.
“엣지 클라우드 플랫폼과 결합된 솔루션은 ID 인지 프록시 역할을 통해 추가적인 혜택을 제공할 수 있습니다.”
제로 트러스트 청사진 구축 시 MFA 고려 사항
코로나19 팬데믹 이후로 원격 근무가 증가하고 접속 강화의 필요성이 커지면서 대부분의 기업은 이미 MFA를 도입했고 일부 솔루션을 사용하고 있습니다. 그러나 기업 전체 접속과 MFA의 조합이 각 부분의 합보다 크다는 점을 인식하는 것이 중요합니다. MFA는 비밀번호 이상의 기능을 필요로 하기 때문에 신뢰 개념의 핵심입니다. 가장 일반적으로 악용되는 신뢰 영역에서 피해자가 되지 않으려면 두 번째 검증이 필요합니다. 또한 모든 MFA 솔루션이 동일하지 않다는 점도 기억해야 합니다.
기존의 “푸시” MFA는 AI 기반 딥페이크 시대에 더 이상 충분하지 않습니다. AI 자동화 프롬프트 폭격과 음성 복제가 거의 자동화된 인증정보 도용을 일으키고 있습니다. 오늘날 FIDO2/WebAuthn을 준수하는 MFA 솔루션이 피싱을 방지하는 방어 체계를 실현하는 유일한 방법입니다.
기업은 제로 트러스트 전략의 일환으로 MFA 솔루션을 평가할 때 다음과 같은 솔루션을 고려해야 합니다.
마이크로세그멘테이션: 차단 엔진
완벽한 제로 트러스트 상태는 없습니다. 완벽한 제로 트러스트를 가정하는 것은 최신 공격의 현실을 외면하는 것입니다. 필연적으로 끈질긴 공격자나 자율 섀도 에이전트는 격차를 발견할 수 있습니다. 따라서 안정적인 아키텍처에는 경계 방어 이상의 것이 필요하며, 내부 차단 엔진이 필요합니다.
기존에 기업은 네트워크를 세그멘테이션하고 중요한 애플리케이션을 보호하기 위해 방화벽과 VLAN에 의존했지만, 이러한 하드웨어 중심의 초크 포인트(choke point, 관문)는 비용이 많이 들고, 경직되어 있으며, 최신 분산 트래픽의 미묘한 차이를 인지하지 못하는 경우가 많습니다. 오늘날 전략은 위협 헌팅에서 선제적 노출 매핑으로 옮겨가면서 소프트웨어 기반 마이크로세그멘테이션으로 전환되었습니다.
이러한 전환은 두 가지 장점을 제공합니다. 첫째, 대부분의 공격을 미리 차단합니다. 애플리케이션 의존성에 대한 심층적인 이해를 바탕으로 정밀한 세그멘테이션 룰을 구축하면 인시던트가 시작되기 전에 피해 범위를 효과적으로 줄일 수 있습니다. 둘째, 활성 위협 시나리오에서 AI 기반 세그멘테이션 룰을 갖춘 솔루션은 신속한 인시던트 대응을 지원합니다. 보안팀은 전체 네트워크 가동 중단 없이 감염된 세그먼트를 동적으로 격리할 수 있습니다. 이러한 변화로 인해 기업은 사후 대응적인 방어 모델에서 방어 및 격리 전략의 선제적 모델로 전환하게 됩니다. 공격자가 공격 체인을 따라 마찰을 일으키도록 하는 것은 기업이 유출을 겪는 상황에서도 안정성을 유지하는 데 핵심적인 요소입니다.
선두주자: AI 기반 운영
마이크로세그멘테이션은 제로 트러스트의 핵심 요소이지만 모든 솔루션이 동일하게 적절하지는 않습니다. 네트워크 우선 어플라이언스로 구축된 레거시 툴이나 온프레미스 사일로에 국한된 툴은 심각한 위험을 일으킬 수 있습니다. AI 지원 솔루션은 레거시 Windows 2008 서버부터 최신 쿠버네티스 클러스터 및 에이전트리스 IoT/OT 디바이스에 이르기까지 하이브리드 환경에 대한 포괄적인 가시성을 제공해야 합니다.
결국 솔루션이 풋프린트의 80%만 지원한다면 비즈니스의 20%는 측면 이동을 위한 개방된 공간으로 남게 됩니다.
지금까지 마이크로세그멘테이션 프로젝트는 수동 정책 수립의 노동 집약적인 특성 때문에 실패했습니다. 그 과정에서 추측에 의존한 수개월간의 작업이 필요하고 중요한 비즈니스 흐름이 중단될 리스크가 있습니다. Akamai Guardicore Segmentation과 같은 최신 솔루션은 생성형 정책 엔진(GPE)을 사용해 그 판도를 바꿉니다. 기업은 LLM을 활용해 실시간 트래픽 흐름을 분석함으로써 몇 개월이 아닌 몇 분 만에 유효한 보안 정책을 생성하고, 시뮬레이션하고, 승인할 수 있습니다.
가시성부터 적용까지
정교한 마이크로세그멘테이션에는 레이어 4 포트 차단을 넘어 레이어 7 세분화가 필요합니다. 예를 들어 공격자는 측면 이동을 위해 svchost의 서비스를 자주 악용합니다. svchost를 완전히 차단할 수는 없지만, 정교한 엔진은 마이크로서비스 레이어에서 정책을 적용해 특정 작업을 격리하는 동시에 필수 시스템 기능을 계속할 수 있습니다.
Akamai는 사용자 환경의 모든 통신 흐름을 실시간에 가깝게 시각화한 맵을 제공합니다. 기업은 맞춤형 권장 사항을 통해 영향을 기반으로 먼저 해결해야 할 사항을 파악하고 나머지 보안 스택의 맥락을 기반으로 보안 제어 기능을 지속적으로 확인합니다. 환경 변화에 맞춰 제어 기능을 업데이트하고 보안 기능을 최신 상태로 유지하고 효과를 거둘 수 있습니다. 이것이 오늘날의 AI 기반 위협 환경에서 요구되는 사항입니다.
“애플리케이션 의존성에 대한 심층적인 이해를 바탕으로 정밀한 세그멘테이션 룰을 구축하면 인시던트가 시작되기 전에 피해 범위를 효과적으로 줄일 수 있습니다.”
DNS 방화벽
제로 트러스트 환경에서는 사람뿐만 아니라 인터넷 자체를 신뢰할 수 없습니다. 직원들이 인터넷에 접속해야 하고 SaaS 및 모바일 애플리케이션, 클라우드 서비스, 하이브리드 근무, IoT 디바이스가 확산됨에 따라 기업의 공격 표면도 커졌습니다. 멀웨어, 랜섬웨어, 피싱, 데이터 유출 등의 위협으로부터 기업과 사용자를 보호하는 일은 이러한 수단이 AI의 지원을 받게 되면서 점점 어려워지고 있습니다.
보안 제어 지점의 복잡성을 관리할 기업 리소스는 한정적입니다. 또한, 몇 시간 만에 오랫동안 숨겨져 있던 취약점을 찾을 수 있는 프런티어 LLM의 가능성은 시스템을 패치하고, 보안 격차를 해소하고, 애플리케이션과 네트워크 인프라의 복잡성을 관리하는 데 어려움을 겪는 기업들이 가장 리스크에 노출될 수 있다는 것을 의미합니다.
게다가 내부 AI 이니셔티브의 확산으로 섀도 AI가 탄생했습니다. 이는 보안 감독 없이 등장하는 섀도 API와 유사합니다. 기존의 보안 프로토콜을 우회할 수 있는 새로운 AI 프로젝트가 등장해 기업이 취약해질 수 있습니다. 여기에는 외부 LLM에 연결되는 새로운 API 또는 자체 검증되지 않은 API를 생성하는 AI 코파일럿이 포함됩니다. 갑자기 완전히 새로운 데이터 유출 경로가 생겼고, 기업에는 무단 LLM API 엔드포인트를 통해 데이터가 터널링되는 것을 탐지하는 DNS 방화벽이 필요합니다.
DNS 방화벽 투자의 핵심 제로 트러스트 요구사항
당연한 말이지만 기술 구매자가 DNS 방화벽에 투자할 때 고려해야 할 요구사항이 있습니다. 많은 기업에서 온프레미스 DNS 방화벽을 배포했지만 이제는 위치에 관계없이 사용자들에게 이런 보안 기능을 확장해야 합니다. ID 관리와 마찬가지로, 강력한 엣지 플랫폼을 보유한 공급업체는 일반적으로 확장된 플랫폼에서 얻은 위협 인텔리전스 덕분에 더 강력한 DNS 보안을 갖추고 있습니다. 의사 결정자는 이러한 핵심 요구사항을 신중하게 고려해야 합니다.
- DNS 검사. 공급업체는 정교한 위협 인텔리전스를 통해 모든 도메인을 실시간 검사하고 악성 도메인을 자동으로 차단할 수 있어야 합니다. 모든 포트 및 프로토콜에서 효과적으로 작동해, 표준 웹 포트나 프로토콜을 사용하지 않는 멀웨어도 방어해야 합니다. DNS 검사 품질은 공급업체마다 크게 다를 수 있으며, 구매자는 고객 성공을 지원하고 시장 경험을 갖춘 공급업체를 모색해야 합니다.
- 모든 디바이스에 대한 보호. 공급업체는 노트북, 스마트폰, 태블릿 등 네트워크 안팎에서 사용되는 디바이스에 대한 에이전트를 보유해야 합니다.
- 유연한 DNS 온보딩. 공급업체는 최대한의 유연성을 제공하고 모든 사용 사례를 포괄할 수 있도록 DNS 요청을 DNS 방화벽으로 전달할 수 있는 다양한 방법을 보유해야 합니다.
- DNS 유출 탐지 및 차단. DNS 유출, 특히 처리량이 적은 변형을 통해 공격자는 DNS 채널을 통해 데이터를 유출할 수 있습니다. 독점 탐지 알고리즘을 기반으로 인라인 및 오프라인 DNS 유출 탐지 기능을 모두 갖춘 공급업체를 찾아보세요. 구매자는 AI를 사용해 유출을 탐지하는 솔루션에 세심한 주의를 기울여야 합니다.
위협 모니터링
AI, 특히 프런티어 LLM은 공격자가 취약점을 찾는 방식을 변화시키고 있지만 위협 헌팅에서도 마찬가지라고 할 수 있습니다. 이전에 지루했던 작업 중 상당수가 이제 자동화될 수 있습니다. 또한 효과적인 위협 모니터링을 위해 다음 4가지 핵심 요소를 고려해야 합니다.
주요 고려 사항
1. AI 기반 분석 및 매핑
Akamai의 노출 분석 및 대응과 같은 기능은 종속성을 수동으로 매핑하고 공격자가 취할 수 있는 노출된 경로를 표시하며 마이크로세그멘테이션 정책을 제안하는 지루한 프로세스를 자동화했습니다. 보안팀이 시장에서 솔루션을 평가할 때는 이와 같은 AI 기반 매핑 기능이 중요성 기준에서 높은 순위를 차지해야 합니다.
2. 효과적인 알고리즘
사용자 및 네트워크 활동 이상, 실행 가능한 분석, 로그 분석 등을 기반으로 성공 이력을 갖춘 정교한 알고리즘은 위협 모니터링 서비스에 포함되어야 합니다.
3. 강력한 신호 탐지
소프트웨어와 AI가 위협 모니터링에 필수적인 툴이기는 하지만 제로 트러스트 의사 결정권자는 함께 일하는 벤더사의 내부 전문 지식을 평가해야 합니다. 위협 모니터링 서비스는 알림 피로를 방지하고 정상 신호를 악성 신호와 구분해 모든 인시던트에 대해 즉시 알림을 제공할 수 있어야 합니다. 또한 주요 캠페인을 분석한 정기 보고서를 기업에 제공해야 합니다.
4. 숙련된 직원
공격, 인시던트 대응, 데이터 과학 등 다양한 배경을 가진 사람들로 구성된 팀이 연중무휴 24시간 서비스를 제공해야 합니다. 이는 콘텐츠 전송 사업자가 상당한 혜택을 제공할 수 있는 부문입니다. 초당 수백 테라바이트를 모니터링해 얻은 인사이트는 모든 신호 탐지에 고유한 관점을 제공합니다.
어디서부터 시작해야 할까요?
제로 트러스트 이니셔티브는 완전하지 않습니다. 따라서 소프트웨어, 하드웨어, 고용 요구사항을 고려할 때 가장 중요한 질문은 "어떤 기술로 시작해야 하나요?"입니다.
많은 것과 마찬가지로 정답은 기업의 개별 요구사항, 리스크 평가, 상대적인 장점과 단점에 따라 달라집니다. 많은 업계 관계자는 ZTNA를 구축하는 것부터 시작하라고 권장합니다. 실제로 악성 남북 트래픽으로부터 기업을 보호하는 것이 좋은 출발점이 될 수 있습니다. 그러나 마이크로세그멘테이션, 특히 소프트웨어 정의 마이크로세그멘테이션을 통한 동서 접근 방식이 더 나은 방법이라고 믿는 사람들도 있습니다.
“유출은 시간 문제이며 AI 기반 공격으로 인해 그 위력과 피해 금액이 그 어느 때보다 커지고 있다고 생각한다면 유출을 막는 가장 효과적인 방법, 즉 공격자가 내부로 들어온 후의 모든 움직임을 차단하는 것부터 시작하는 것이 합리적입니다.”
마이크로세그멘테이션을 시작하는 이유
많은 전문가가 말하는 것처럼 완벽한 방어 체계가 없고 악성 공격이 결국에는 방어를 뚫을 것이라고 생각한다면 가장 가치 있는 자산을 보호할 수 있는 능력을 갖추어야 합니다. 이것이 바로 마이크로세그멘테이션의 기능입니다. 기업이 마이크로세그멘테이션을 시작하는 것을 꺼리는 한 가지 이유는 복잡하다고 생각하기 때문입니다.
첫째, 마이크로세그멘테이션은 이분법적 접근 방식이 아닙니다. 제로 트러스트처럼 단계적으로 수행할 수 있습니다. 기업은 가장 가치 있는 자산을 파악하는 것부터 시작할 수 있습니다. 중요한 것에 집중하세요. 누군가 시스템에 침입하더라도 비즈니스를 중단시킬 수 없도록 해야 합니다. 자산 내의 데이터나 기존 보안 수준을 기반으로 자산의 중요성을 결정할 수 있습니다.
레거시 시스템은 비즈니스에 중요한 애플리케이션을 실행하는 경우가 많고 특히 취약한 경우가 많으므로, 레거시 시스템을 포괄하는 마이크로세그멘테이션 솔루션이 필요한 경우가 많습니다. 이러한 레거시 시스템의 보안을 지원하지 않는 일부 마이크로세그멘테이션 솔루션이 있습니다.
둘째, 소프트웨어 정의 마이크로세그멘테이션을 사용하면 복잡성을 상당히 줄일 수 있습니다. 하드웨어를 다루거나 네트워크 아키텍트 및 보안 아키텍트를 반복해서 호출할 필요가 없습니다. 정책을 만들고, 수정하고, 구축하는 데 몇 달을 소비할 필요도 없습니다. AI는 애플리케이션 동작을 모델링하고 해당 의도를 프로세스, 사용자, 정규화된 도메인 이름 등의 심층적인 워크로드 텔레메트리에 매핑해 적용 준비가 완료된 세그멘테이션 룰을 자율적으로 합성하는 Akamai의 생성형 정책 엔진과 같은 기능으로 도입 장벽을 낮췄습니다.
또한, 유출은 시간 문제이며 AI 기반 공격으로 인해 그 위력과 피해 금액이 그 어느 때보다 커지고 있다고 생각한다면 유출을 막는 가장 효과적인 방법, 즉 공격자가 내부로 들어온 후의 모든 움직임을 차단하는 것부터 시작하는 것이 합리적입니다.
일단 마이크로세그멘테이션 이니셔티브가 시작되면 초반에 확실한 이점을 확인할 수 있고 프로젝트의 나머지 부분을 추진하는 데 도움이 될 수 있습니다. 예를 들어, 사용자 환경에서 발생하는 일에 대한 객관적인 정보를 얻을 수 있습니다. 정책을 적용하지 않고 이러한 정보를 바로 얻을 수 있으며, 실행한 후에는 흐름의 진행 상황을 잘 이해할 수 있습니다. 또한 기업에서 애플리케이션 링펜싱을 시작하면 특정 포트 및 프로세스를 통해서만 통신할 수 있도록 쉽게 중요 서비스를 잠글 수 있습니다.
위협별 정책을 실행하면 빠르게 문제를 해결할 수 있습니다. 정교한 마이크로세그멘테이션 플랫폼에는 포지티브 보안 개념이 내장되어 있습니다. 즉, 원격 데스크톱 서비스와 인터넷 간의 불필요한 연결을 차단하는 정책을 신속하게 만들 수 있습니다. 예를 들어, 기업은 Colonial Pipeline 공격을 일으키는 취약점을 신속하게 차단할 수 있습니다.
시작점이 무엇이든, 지속적인 제로 트러스트 여정의 핵심은 균형입니다. 세그멘테이션이나 웹 접속 보호가 제대로 이루어지지 않는 세계적 수준의 ID 관리로는 보안이 제대로 이루어질 수 없습니다.
플랫폼과 전용 툴 비교
많은 기술 결정과 마찬가지로 제로 트러스트 소프트웨어를 구입하는 것은 개별 전문가와 여러 구성요소를 결합한 플랫폼 중에서 선택해야 하는 경우가 많습니다. 보안팀, 통합 업체, 아키텍트, 애널리스트 사이에 제로 트러스트가 미치는 영향과 여러 콘솔, 에이전트, 통합 사이에 정책을 유지해야 하기 때문에 플랫폼 라우팅이 불가피합니다. 이는 숙련된 사이버 보안 전문가가 부족한 노동 시장에서는 특히 그렇습니다. 여러 벤더사의 솔루션을 관리하면 서로 효과적으로 통신하지 않는 솔루션이 오탐을 유발해 최종 사용자에게 부담을 주고 추가 지원과 교육이 필요할 수 있으므로 인건비가 크게 증가할 수 있습니다.
AI 기반 위협이 증가함에 따라 공격자들은 더 이상 취약점 하나를 찾는 것이 아니라 모든 취약점을 한 번에 찾고 있습니다. 따라서 중앙 집중식 정책 수립과 자동화 조율이 필수적입니다. 또한 정교한 제로 트러스트 방어 체계를 갖춘 기업은 보안 정보 및 이벤트 관리부터 엔드포인트 탐지 및 위협 인텔리전스에 대한 대응까지 보안 스택의 모든 부분을 긴밀하게 통합할 수 있습니다. 현대적인 기업의 경우 플랫폼 접근 방식은 최상의 개별 솔루션을 각각 도입하는 방식에 비해 이러한 과정을 상당히 간소화해 줍니다.
마지막으로, 지원 및 계약 협상과 관련해 단일 사업자를 두는 것은 플랫폼 공급업체와 함께 제로 트러스트를 구축해야 하는 강력한 근거를 제공합니다.
유연한 접근 방식을 갖춘 단일 공급업체, 즉 개별 포인트 제품과 함께 제로 트러스트를 위한 포괄적인 플랫폼을 제공하는 공급업체를 찾는 것이 가장 이상적입니다. 이러한 유연성을 통해 단일 공급업체의 혜택을 누리면서 제로 트러스트를 쉽게 달성할 수 있습니다.
AI 시대의 제로 트러스트 구성요소 재검토
AI 사이버 보안 문제 해결
오늘날 AI 기반 사이버 공격은 기존의 사이버 보안 접근 방식인 “탐지 및 대응”을 무용지물로 만들었습니다. 자율 에이전트와 AI 기반 멀웨어가 단 몇 분 만에 네트워크를 매핑하고 측면 이동을 실행할 수 있게 되면 사람이 주도하는 조사는 더 이상 실용적인 방어 수단이 아닙니다. 이러한 환경에서는 속도만이 확실한 장점이 됩니다.
AI 사이버 보안 문제에서 승리하려면 공격자를 뒤쫓는 것에서 선제적 차단으로 전환하는, 전략의 근본적인 변화가 필요합니다. ZTNA, 마이크로세그멘테이션, DNS 방화벽, 피싱 방지 MFA의 포괄적인 플랫폼을 아우르는 제로 트러스트 청사진은 비즈니스 안정성에 필수적입니다. 기업은 추측에 의한 수작업을 AI 기반 방어로 대체함으로써 위협이 현실화되기 전에 피해 범위를 축소하고 마이크로서비스 레이어에서 보안을 적용할 수 있습니다. AI 리스크의 시대를 헤쳐나갈 때, 승자는 가장 많은 알림에 수동으로 대응하는 사람이 아니라 기본적으로 보이지 않는 리스크를 차단하도록 아키텍처를 구축한 사람이 될 것입니다.
Akamai는 모든 상호작용을 보호함으로써 이러한 여정을 빠르게 시작할 수 있도록 지원합니다. Akamai Guardicore Segmentation의 생성형 정책 엔진은 수개월이 걸리던 수동 룰 설정을 AI 기반 정책 수립을 통해 단 몇 분 만에 처리해 노출 위험을 즉시 파악해 줍니다. Akamai는 제로 트러스트의 이러한 핵심 요소를 결합해 자율 에이전트를 관리하고 머신 속도로 측면 이동을 차단할 수 있도록 지원합니다. 복잡한 보안을 단순한 운영으로 전환하면 아키텍처가 미래의 위협에도 안정성을 확보해 오늘날 혁신을 이룰 수 있습니다.