1. 왜 Network Security 재설계인가 — 경계 의존의 종말
전통 네트워크 보안 = “Castle and Moat” — 본사 데이터센터에 NGFW·IPS·VPN. 그러나 ① 클라우드·SaaS: 트래픽 70% 외부, ② 재택·BYOD: VPN 백홀 비효율, ③ 랜섬·LOTL: 측면 이동(Lateral Movement) 차단 안 됨, ④ 공급사·외주 접근: VPN 광범위 노출, ⑤ OT·IoT: 가시화 부족 — 경계 모델이 무너졌다.
Gartner 2019 SASE → 2021 SSE → 2022 ZTNA·CTEM → 2024 통합 네트워크/보안 클라우드. 핵심 변화:
- 하드웨어 어플라이언스 → 클라우드 서비스(FWaaS·SWG·CASB·ZTNA)
- 전체 트래픽 단일 검사 → SASE PoP 분산 검사
- VPN → ZTNA(Zero Trust Network Access)
- VLAN/Subnet 분할 → Microsegmentation 워크로드 단위
- IDS/IPS 시그니처 → NDR ML·UEBA
오해 1 — “방화벽 + VPN이면 충분.” 침해의 80%가 측면 이동, Microsegmentation·NDR 없으면 봉쇄 어려움. 오해 2 — “SASE는 대기업 영역.” 중소도 Zscaler·Cloudflare One·Cato·Perimeter 81 — 가성비·간소화. 오해 3 — “하드웨어가 더 빠르고 안전.” 클라우드 PoP는 글로벌 50+ 위치·100Gbps+·자동 업데이트.
압박:
- EU NIS2 Article 21: 네트워크 보안·세그멘테이션
- EU DORA: 네트워크 회복력
- PCI DSS v4.0.1: 1·11(네트워크 보안)
- NIST CSF 2.0 PR.IR·PR.PS
- NIST SP 800-207 Zero Trust(네트워크 미세분할)
- 한국 ISMS-P: 네트워크 접근통제·통신 보안
2. SASE·SSE·NGFW·NDR 구조 비교
Gartner SASE(2019):
SASE = Network(SD-WAN) + Security(SWG + CASB + ZTNA + FWaaS)
Gartner SSE(2021) — SASE의 보안 부분만:
SSE = SWG + CASB + ZTNA (+ FWaaS·DLP·RBI·Browser Isolation)
구분:
- SD-WAN: 네트워크(WAN 최적화·다중 회선)
- SSE: 보안 클라우드 서비스(클라우드에서 정책 검사)
- SASE: SD-WAN + SSE 통합
왜 분리?
- 일부 기업 — 기존 네트워크 유지, SSE만 도입
- SD-WAN과 SSE는 다른 벤더 가능
3. SASE·SSE 솔루션 매트릭스(2024 Gartner MQ)
SSE MQ Leaders(2024.4):
| 솔루션 | 강점 |
|---|---|
| Netskope ONE | CASB 강자·통합 |
| Zscaler Zero Trust Exchange | SaaS 1세대·시장 점유 |
| Palo Alto Prisma Access | NGFW 통합 |
| Cisco+ (Umbrella·Duo·Meraki) | Cisco 환경 |
Visionaries·Challengers:
- Cloudflare One(가성비·개발자 친화)
- Cato Networks(SASE Native)
- Versa Networks·Forcepoint ONE
- Skyhigh Security(McAfee MVISION 분리)
- Symantec ESM(Broadcom)
- iboss·Perimeter 81(Check Point 인수 2023)
- Lookout·Open Systems
SASE MQ Leaders:
- Cisco·Palo Alto·Netskope·Cloudflare·Cato·Fortinet(SD-WAN 통합)
SSE 구성 요소:
- SWG(Secure Web Gateway): 웹 트래픽 검사·필터
- CASB(Cloud Access Security Broker): SaaS 가시화·통제
- ZTNA(Zero Trust Network Access): VPN 대체
- FWaaS(Firewall as a Service): 클라우드 방화벽
- DLP: 데이터 노출 차단(블로그 별도)
- RBI(Remote Browser Isolation): 격리 브라우저
- Email Security(일부 SSE 포함)
- DNS Security
4. NGFW·WAF·DDoS·NDR
NGFW(Next-Gen Firewall):
- Palo Alto Networks PA-Series: 시장 점유 1위·App-ID·User-ID
- Fortinet FortiGate: 가성비·SD-WAN 통합
- Check Point Quantum Security Gateway
- Cisco Firepower: ASA + Snort
- Juniper SRX·SonicWall·Sophos XG/XGS
- WatchGuard·Barracuda CloudGen
- OPNsense·pfSense: OSS
WAF(Web Application Firewall):
- Cloudflare WAF(시장 점유)
- AWS WAF·Azure WAF·GCP Cloud Armor
- Akamai App & API Protector
- F5 BIG-IP·Distributed Cloud
- Imperva WAF
- Fastly Next-Gen WAF(Signal Sciences)
- OWASP CRS·ModSecurity·Coraza(OSS)
DDoS Protection:
- Cloudflare·Akamai Prolexic·AWS Shield Advanced·Azure DDoS Protection·GCP Cloud Armor·F5 Silverline·NETSCOUT Arbor·Imperva
NDR(Network Detection & Response):
- Vectra AI(Cognito): AD·Cloud·SaaS 통합 NDR + ITDR
- Darktrace: ML 자가학습
- ExtraHop Reveal(x): 시장 점유 강함
- Corelight: Zeek(전 Bro) 기반·오픈
- Arista Awake Security
- Cisco Stealthwatch(Secure Network Analytics)
- Trellix NDR(McAfee + FireEye)
- Plixer Scrutinizer
- Stamus Networks·Lastline(VMware)
5. Stage 1 — 자산·트래픽·아키텍처 진단 (1~3개월)
네트워크 자산 인벤토리:
- 데이터센터·지사·공장·창고
- VPN·MPLS·SD-WAN·인터넷 회선
- LAN·VLAN·서브넷·라우팅
- 방화벽·IDS·IPS·프록시·DLP·SIEM 위치
트래픽 분석:
- 직원·서비스 트래픽 패턴(외부·내부·DC·SaaS)
- 평균 트래픽 70%+ 외부(SaaS·웹·API)
- 백홀(VPN) 효율성·지연
- 도구: NetFlow·IPFIX·sFlow + 분석(SolarWinds·Plixer·ExtraHop)
현재 통제 평가:
- 경계 NGFW·DPI·SSL Inspection 적용 여부
- 측면 이동 차단 — VLAN·Microsegmentation
- 원격 접근(VPN vs ZTNA)
- DNS 보안·외부 자산 노출
위협 모델링:
- 외부 침입 경로(VPN·웹·이메일)
- 내부 측면 이동
- C2 통신·데이터 추출(Exfiltration)
- DDoS·랜섬
SASE/SSE 검토 결정:
- 단계 전환(2~5년)
- 본사 NGFW + 지사·재택 SSE(첫해)
- 전체 SASE 통합(2~3년)
- Multi-vendor or Single-vendor
6. Stage 2 — SASE·SSE·ZTNA 적용 (6~18개월)
SWG·SSL Inspection:
- 모든 웹 트래픽 검사
- HTTPS·QUIC·HTTP/3 처리
- URL Category·평판·콘텐츠 검사
- 사용자·그룹·디바이스 기반 정책
- 도구: Zscaler ZIA·Netskope·Cloudflare Gateway·Cisco Umbrella
CASB:
- 모든 SaaS 가시화
- API 기반 인라인 모두
- DLP·암호화·악성코드·Shadow IT
- 도구: Netskope·Zscaler·Microsoft Defender for Cloud Apps·Skyhigh·Palo Alto
ZTNA(Zero Trust Network Access·블로그 ZTA 참조):
- VPN 대체
- 사용자·디바이스·앱 단위 정책
- 앱 직접 연결(네트워크 노출 X)
- 도구: Zscaler ZPA·Cloudflare Access·Netskope NPA·Cisco Duo·Palo Alto Prisma·Tailscale·Twingate
FWaaS:
- 본사·DC NGFW를 클라우드로 마이그레이션
- 글로벌 PoP 가속
- 정책·로그 중앙
RBI(Remote Browser Isolation):
- 위험 사이트 원격 격리
- Cloudflare Browser Isolation·Menlo·Talon·Citrix Secure Browser
- BYOD·외주 친화
SD-WAN 동시 도입(SASE):
- MPLS 의존 → 인터넷 + SD-WAN
- 다중 회선·자동 최적화
- 도구: Cisco Viptela·VMware VeloCloud·Fortinet·HPE Aruba EdgeConnect·Versa·Cato
7. Stage 3 — Microsegmentation·NDR (6~12개월)
Microsegmentation(워크로드 단위 분할):
- VLAN(거대 분할) → 워크로드 단위
- 정책: 명시적 허용(Default Deny)
- East-West 트래픽 검사·차단
- 도구:
- Illumio Core·Endpoint: 시장 점유 1위·시각화 강함
- Akamai Guardicore(Guardicore 인수): 종합
- Cisco Secure Workload(Tetration)
- VMware NSX: vSphere 통합
- Zscaler Workload Segmentation(Edgewise)
- TrueFort·vArmour·ColorTokens
- Cilium Network Policy(K8s eBPF)
- Calico Enterprise(K8s)
- HPE Juniper Apstra
적용 우선순위:
- Crown Jewel(핵심 시스템) 격리
- PCI·HIPAA 자원 격리
- 개발-운영 분리
- 외주·외부 협력업체 접근 자원
- OT/IT 경계
NDR 도입:
- 모든 네트워크 트래픽(North-South + East-West)
- 패킷·메타데이터·플로우 분석
- ML 비정상·UEBA 통합
- MITRE ATT&CK 매핑
- 도구(상기 참조)
TLS Decryption:
- 95%+ 암호화 트래픽 → 검사 필수
- 도구: Palo Alto Decryption·Gigamon GigaSMART·NetScout
- 개인정보·법적 균형(은행·의료 제외 권장)
Visibility Fabric:
- Packet Brokers(Gigamon·Keysight·NetScout)
- TAP·SPAN 효율
- 여러 도구에 트래픽 분배
8. Stage 4 — DDoS·DNS·WAF·API (지속)
DDoS Defense:
- 인터넷 노출 자산 — Always-on 보호
- L3/L4(네트워크 계층) + L7(애플리케이션)
- 도구: Cloudflare·Akamai·AWS Shield·Azure DDoS·NETSCOUT Arbor
- 가입 — Best Effort(공유) vs Dedicated
- 사고 시 자동 완화 SLA 측정
DNS Security:
- 알려진 악성 도메인 차단
- DNS over HTTPS·DoT
- Threat Hunting — DNS 로그
- 도구: Cisco Umbrella·Cloudflare Gateway·NextDNS·DNSFilter·Quad9·Akamai SIA
WAF(블로그 API Security 참조):
- 인터넷 노출 웹·API 의무
- OWASP CRS + Bot Detection
- API Gateway 통합
- 도구: Cloudflare·F5·Akamai·Imperva·AWS WAF·Azure WAF·Fastly NGWAF
Bot Detection:
- 봇·자동화·credentials stuffing·스크래핑 차단
- 도구: Cloudflare Bot Mgmt·Akamai Bot Manager·Imperva·F5 Distributed Cloud Bot·DataDome·HUMAN·PerimeterX
API Security(블로그 별도):
- Salt·Noname·Wallarm·Cequence·42Crunch
9. Stage 5 — 통합·자동화·고도화 (지속)
Single-Vendor SASE vs Multi-Vendor:
- Single — 운영 단순·정책 일관·할인
- Multi — 최고 솔루션 조합·종속 X
- 일반 권장 — Single 핵심 + 보조 도구
Network Automation:
- IaC — Terraform·Pulumi·Ansible·NSX
- GitOps — 네트워크 변경 PR·자동 배포
- 도구: NetBox·NetBrain·Nautobot·Forward Networks
AI·ML for Network:
- Cisco AI Network Analytics·Juniper Mist AI·Aruba ESP AI
- 비정상 자동 탐지·근본원인
- Predictive — 장애 예측
OT/IT 경계:
- Purdue Model 레벨별 분할(블로그 OT 보안 참조)
- ICS Firewall·DMZ
- 도구: Cisco Industrial·Fortinet OT·Palo Alto Industrial·Claroty·Nozomi·Dragos
- Unidirectional Gateway(Waterfall·Owl Cyber Defense)
5G·Wi-Fi 6/7 보안:
- Private 5G 도입 시 Identity·Slicing·UPF·SMF 보안
- Wi-Fi 6/7 WPA3·SAE
- Enterprise NAC — Cisco ISE·Aruba ClearPass·Fortinet FortiNAC
Hybrid·Multi-Cloud Networking:
- AWS Transit Gateway·Azure vWAN·GCP Network Connectivity Center
- Megaport·Equinix Network Edge
- Aviatrix·Alkira(Multi-cloud Network as a Service)
거버넌스:
- Network Security 위원회
- 분기 KPI
- Network Policy as Code·Git 저장
- 변경관리 자동·승인 워크플로우
KPI:
- SASE 적용율(직원·지사)
- ZTNA 사용율(VPN 폐지율)
- Microsegmentation 자원 적용율
- NDR 탐지·MTTR
- DDoS 사고 자동 완화율
- WAF Block률·FP
- Network Policy 정확도
컴플라이언스 매핑:
- ISMS-P 통신 보안·네트워크 접근통제
- PCI DSS v4.0.1 1·11
- NIST CSF 2.0 PR.IR·PR.PS·DE.CM
- ISO 27001 A.8.20·A.8.22·A.8.23
- NIST SP 800-207 ZTA Network
- IEC 62443 OT 네트워크 분할
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| SSE/SASE(Zscaler·Netskope·Cloudflare One·Cato) | 직원당 10~30만/연 |
| NGFW(Palo Alto·Fortinet·Check Point·Cisco) | 사이트당 1천만~10억 |
| Microsegmentation(Illumio·Guardicore·NSX) | 1~30억 |
| NDR(Vectra·Darktrace·ExtraHop·Corelight) | 1~30억 |
| WAF·DDoS(Cloudflare·Akamai·F5·Imperva) | 1~30억 |
| DNS Security(Umbrella·NextDNS) | 직원당 3~10만/연 |
| SD-WAN(Cisco·VMware·Fortinet·Cato) | 사이트당 5천~5억 |
| 인력(Network Security 2~10명) | 4~30억 |
| 합계 (직원 500명·10 사이트) | 15~150억 |
ROI:
- 평균 침해 비용(IBM 2024 한국) 38억 — 측면 이동 차단 80%+
- MPLS 비용 50%+ 절감(SD-WAN 도입)
- VPN 폐지 — 라이선스·인프라 30% 절감
- 사이버보험 — Microsegmentation + NDR 시 15~25% 할인
- 컴플라이언스(ISMS-P·PCI·NIS2·DORA) 자동 충족
- 사용자 경험 — 글로벌 PoP·지연 30~50% 단축
11. 자가 점검
진단·아키텍처:
- 네트워크 자산·트래픽 패턴
- 백홀 효율·SaaS 비율
- 현재 NGFW·IDS·VPN 평가
- SASE/SSE 단계 로드맵
SSE·SASE:
- SWG·CASB·ZTNA 적용
- FWaaS·RBI·Browser Isolation
- VPN 폐지 로드맵
- SSL Inspection
- Bot·DDoS 통합
Microsegmentation·NDR:
- Crown Jewel 미세분할
- East-West 검사·차단
- NDR 도입(Vectra·Darktrace·ExtraHop)
- MITRE ATT&CK 네트워크 매핑
- Visibility Fabric·TAP
DDoS·DNS·WAF·API:
- Always-on DDoS L3/L4/L7
- DNS Security 적용
- WAF + OWASP CRS + Bot
- API Gateway 통합
고도화·거버넌스:
- SD-WAN 최적화
- OT/IT 경계(Purdue Model)
- Network as Code·GitOps
- AI Network Analytics
- Private 5G·Wi-Fi 6/7 보안
- Multi-cloud Network(Aviatrix·Alkira)
- ISMS-P·PCI·NIS2·NIST CSF 매핑
12. 마무리 — 경계 없는 시대의 네트워크 보안
Network Security는 ① 자산·트래픽·아키텍처 진단, ② SASE·SSE·ZTNA 적용, ③ Microsegmentation·NDR, ④ DDoS·DNS·WAF·API, ⑤ 통합·자동화·고도화 — 5단계로 정착시킨다. 경계 의존 → SASE 통합 클라우드 보안 + Microsegmentation 측면 이동 차단 + NDR ML 탐지가 2025년 표준이다. VPN을 ZTNA로 폐지하고, VLAN을 Microsegmentation으로 대체하고, MPLS를 SD-WAN으로 가속하면 보안·성능·비용 세 가지를 동시에 달성한다.
통합 사이클
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Mobile Security OWASP MASVS
- API Security OWASP API Top 10
- Kubernetes 컨테이너 보안
- Cloud Security CNAPP
- Zero Trust Architecture
- Penetration Testing·Red Team
- BCP·DRP·ISO 22301
- 침해사고 대응 NIST SP 800-61
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- EU DORA
- HITRUST CSF
- CIS Controls v8.1
- IEC 62443 산업제어
- OT 사이버보안
- MITRE ATT&CK
