Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

네트워크 보안 세그먼테이션이란? 개념부터 구현 방법까지 총정리

네트워크 보안 세그먼테이션이란?

네트워크 세그먼테이션(분할)은 하나의 네트워크를 여러 개의 세그먼트 또는 서브넷으로 나누는 것을 말합니다. 이렇게 나뉜 각 세그먼트는 독립적인 작은 네트워크처럼 동작하며, 네트워크 관리자는 서브넷 단위로 정의된 정책을 통해 세그먼트 간 트래픽 흐름을 통제할 수 있습니다.

네트워크 세그먼트 예시

세그먼테이션의 대표적인 예를 들어보겠습니다. 여러 지점을 운영하는 대형 은행이 있다고 가정해 봅시다. 이 은행은 보안 정책의 일환으로 지점 직원들의 재무 보고 시스템 접근을 제한합니다. 이 정책을 실제로 시행하려면 지점 사이트에서는 재무 시스템에 아예 접근할 수 없도록 네트워크를 분리해야 합니다.

네트워크 세그먼트의 정의

컴퓨터 네트워크를 나눈 각 구역을 네트워크 세그먼트라고 합니다. 각 세그먼트는 네트워크의 유형, 단말(스테이션)을 상호 연결하는 장비의 종류, 그리고 세그먼트의 범위에 따라 고유한 특성을 가집니다.

네트워크 세그먼테이션이 필요한 이유

네트워크 세그먼테이션은 보안을 크게 강화할 뿐만 아니라, 멀웨어가 다른 영역으로 확산되는 것을 차단하는 효과가 있습니다. 또한 각 영역(존)의 사용자 수를 최소화함으로써 네트워크 전체의 성능 향상에도 기여합니다.

네트워크 보안의 주요 요소

효과적인 네트워크 보안을 위해 다음과 같은 요소들이 활용됩니다.
- 접근 통제 시스템
- 백신 및 안티 멀웨어 소프트웨어
- 애플리케이션 보안 평가
- 행동 분석(Behavioral Analytics)
- 데이터 손실 방지(DLP)
- DDoS(분산 서비스 거부) 공격 방지
- 이메일 보안 시스템
- 방화벽

네트워크를 세그먼트로 나누는 방법

먼저 민감한 데이터가 무엇인지, 어디에 위치하는지 분류하고 추적해야 합니다. 다음으로 유사한 성격의 데이터 분류와 시스템, 관련 시스템들을 비교하여 그룹화하고, 적절한 사용자에게만 데이터에 접근할 수 있도록 권한을 설정합니다. 이후 세그먼트화된 네트워크 설계를 적용하며, 자본 지출(CAPEX) 등 비용 항목도 함께 검토하는 것이 좋습니다.

네트워크 기술에서 세그먼트란?

세그먼테이션은 컴퓨터 네트워크를 여러 구역으로 나누는 것을 의미하며, 네트워크의 성능과 보안을 모두 향상시킵니다. 참고로 '네트워크 분리(network segregation)', '네트워크 파티셔닝(partitioning)', '네트워크 격리(isolation)' 등의 용어도 같은 의미로 사용됩니다.

네트워크 세그먼테이션 실무 절차

세그먼테이션을 실무에서 진행할 때는 다음 절차를 따르는 것이 좋습니다.
1. 핵심 용어를 충분히 숙지합니다.
2. 카드회원 데이터(카드정보)의 흐름을 추적할 담당자 또는 소규모 팀을 지정합니다.
3. 팀원 각각과 인터뷰를 진행하여 정보를 수집합니다.
4. 카드정보 데이터 흐름도(DFD)를 계획하고 설계합니다.
5. 우리 네트워크 환경에 가장 적합한 세그먼테이션 방식을 선택합니다.
6. 마지막으로 공인 보안 평가사(QSA)의 승인을 받습니다.

LAN도 네트워크 세그먼트인가요?

LAN 세그먼트는 브리징 또는 라우팅을 통해 로컬 영역 네트워크(LAN)의 한 부분을 다른 부분과 분리한 구역을 말합니다. 브리지를 활용하면 LAN 세그먼트의 성능을 더욱 향상시킬 수 있습니다.

네트워크 세그먼테이션 구현 방식

전통적으로 네트워크 세그먼테이션과 분리는 조직의 인터넷 진입 지점에 배치된 경계 방화벽(perimeter firewall)을 사용하거나, 완전히 신뢰할 수 있는 영역과 신뢰할 수 없는 영역 사이를 분리하는 DMZ(비무장지대) 외부의 이중 방화벽 구성을 통해 구현됩니다.