제로트러스트란 무엇인가?
제로트러스트(Zero Trust)는 "기본적으로 내부망도 신뢰하지 않는다"는 보안 철학입니다. 전통적인 퍼리미터(Perimeter) 보안 모델은 방화벽 내부에 있으면 안전하다고 가정했지만, 클라우드와 원격근무 환경이 일반화되면서 이 가정이 무너졌습니다.
VPN의 한계
기존 VPN은 한 번 인증에 성공하면 내부 전체 네트워크에 폭넓은 접근 권한을 부여합니다. 이는 침해 시 측면 이동(Lateral Movement)을 허용해 피해 범위를 키웁니다. 또한 VPN 클라이언트 취약점 자체가 공격 표면이 되기도 합니다.
- VPN 연결 = 내부망 전체 접근 (과도한 신뢰)
- 사용자 디바이스 보안 상태 미검증
- 세션 유지 중 지속 인증 불가
- 클라우드 SaaS 트래픽 백홀링으로 인한 성능 저하
ZTNA(Zero Trust Network Access)의 작동 원리
ZTNA는 사용자 신원, 디바이스 상태, 위치, 시간대 등 모든 맥락 정보(Context)를 종합해 접근 여부를 실시간으로 결정합니다.
- Identity-Aware Proxy: 모든 접근은 프록시를 통해 이뤄지며 애플리케이션이 직접 노출되지 않음
- 최소 권한(Least Privilege): 필요한 앱에만 필요한 시간만큼만 접근 허용
- 지속 검증: 세션 중에도 사용자·디바이스 상태를 지속 모니터링
- 마이크로세그멘테이션: 내부망을 세분화해 침해 시 확산 차단
Fortinet FortiSASE와 ZTNA
엑스퍼넷은 Fortinet FortiSASE를 통해 ZTNA를 구현합니다. FortiClient가 설치된 단말은 FortiSASE 클라우드와 mTLS 터널을 맺고, 사용자 역할 기반 정책에 따라 개별 애플리케이션에만 접근합니다. 별도 VPN 클라이언트 없이 브라우저 기반 접근도 지원합니다.
"VPN은 네트워크 레이어에서 신뢰를 부여하지만, ZTNA는 애플리케이션 레이어에서 매 요청마다 신뢰를 검증합니다."
도입 시 고려사항
ZTNA 전환은 기술 변경이기 이전에 보안 정책과 프로세스의 재설계를 요구합니다. 어떤 사용자가 어떤 앱에 접근해야 하는지 명확히 정의하는 것이 선행되어야 합니다.
엑스퍼넷은 현황 분석부터 정책 설계, FortiSASE/ZTNA 구축까지 엔드투엔드 컨설팅을 제공합니다. 도입을 검토 중이시라면 언제든 문의해 주세요.