소규모 회사는 일반적으로 액세스 아키텍처로 시작하지 않습니다. 그들은 실질적인 문제에서 시작합니다. 누군가는 집에서 일하고, 노트북을 가지고 여행하고, 호텔 Wi-Fi에 연결하거나, 너무 많이 노출하지 않고 공유 리소스에 연결해야 합니다.
VPN가 종종 대화에 참여하는 곳입니다. 이는 친숙하고 이해하기 쉬우며 다양한 원격 작업 및 개인 정보 보호 요구 사항에 유용합니다. Secure Access Service Edge의 약자인 SASE는 다른 곳에서 왔습니다. 이는 일반적으로 신원 인식 제어, 중앙 집중식 정책, 검사 및 분산된 사용자와 앱을 관리하는 보다 성숙한 방법이 필요한 조직을 위한 네트워킹 및 보안 기능을 결합한 보다 광범위한 모델입니다.
따라서 실제 VPN 대 sase 질문은 “어느 것이 더 낫습니까?”가 아닙니다. 그것은 바로: 귀하의 회사는 실제로 어떤 종류의 액세스 문제를 갖고 있습니까?
짧은 버전: VPN는 연결성을 해결하고, SASE는 액세스 아키텍처를 해결합니다.
VPN는 사용자 장치와 VPN 서버 또는 네트워크 간에 암호화된 연결 경로를 생성합니다. 소규모 팀의 경우 주요 목표가 간단한 연결이거나 신뢰할 수 없는 네트워크의 보다 개인적인 경로인 경우에는 충분할 수 있습니다.
SASE가 더 큽니다. 이는 클라우드 제공 아키텍처에 네트워킹 및 보안 제어 기능을 제공합니다. 환경에 따라 SASE 논의에는 ID 인식 액세스, 보안 웹 게이트웨이, 클라우드 액세스 제어, 서비스형 방화벽, 소프트웨어 정의 네트워킹 및 zero-trust 원칙과 같은 개념이 포함될 수 있습니다.
소규모 회사의 경우 운영 모델이 다르기 때문에 구별이 중요합니다.
- VPN는 일반적으로 간단한 사용 사례에 대해 이해하고 출시하기가 더 쉽습니다.
- SASE는 일반적으로 누가 어떤 앱, 어떤 장치, 어떤 조건에서 액세스할 수 있는지에 대한 보다 세부적인 제어가 필요한 회사에 적합합니다.
- VPN는 개인 및 소규모 팀을 위한 실용적인 레이어가 될 수 있습니다.
- SASE는 단일 도구라기 보다는 장기 접근 및 보안 프로그램에 더 가깝습니다.
회사에서 여행, 원격 근무 또는 기본적인 개인 정보 보호를 위해 간단한 암호화 연결만 필요한 경우 VPN가 적합한 선택일 수 있습니다. 팀이 성장하고 앱이 SaaS 및 개인 시스템에 분산되어 있으며 광범위한 네트워크 액세스가 불편해지면 VPN 이상의 것을 생각해야 할 때일 수 있습니다.
간단한 VPN만으로 충분할 때
액세스 패턴이 좁고 위험을 이해하기 쉬운 경우 간단한 VPN가 적합할 수 있습니다.
예를 들어, 창립자, 컨설턴트, 대행사 책임자 또는 소규모 원격 팀은 공용 Wi-Fi에서 더 안전한 연결, 여행 중 일관되게 암호화된 경로 또는 VPN 서버를 통해 연결하는 기본 방법이 필요할 수 있습니다. 그러한 맥락에서 목표는 엔터프라이즈 보안 아키텍처를 구축하는 것이 아닙니다. 목표는 일반적인 상황에서 노출을 줄이고 원격 액세스를 관리 가능하게 유지하는 것입니다.
다음과 같은 경우에는 VPN로 충분할 가능성이 높습니다.
- 소수의 사람들에게만 원격 액세스가 필요합니다.
- 사용자는 신뢰할 수 있고 역할은 단순합니다.
- 회사는 민감한 내부 애플리케이션을 많이 실행하지 않습니다.
- 주요 요구 사항은 앱별 정책 시행보다는 암호화된 연결입니다.
- 복잡한 아키텍처를 운영할 전담 보안팀이 없습니다.
- 준수 요구사항이 제한되거나 다른 곳에서 처리됩니다.
- 비즈니스는 더 간단한 관리 모델을 허용할 수 있습니다.
일상적인 연결 및 개인 정보 보호 시나리오를 위해 암호화된 VPN 연결이 필요한 사용자 및 소규모 팀을 위한 VPN Unlimited by KeepSolid와 같은 제품이 간단한 VPN 옵션과 관련될 수 있습니다.
그렇다고 해서 VPN가 모든 보안 문제에 대한 완전한 답이 되는 것은 아닙니다. VPN는 ID 거버넌스, 장치 상태 확인, 감사 워크플로, 앱 수준 분할 또는 zero-trust 정책 시행을 자동으로 생성하지 않습니다. 이것이 해결해야 할 문제인 경우 대화는 더 광범위한 액세스 모델로 이동했습니다.
액세스 문제가 VPN보다 커진 경우
성숙에 대한 압력은 대개 점진적으로 나타납니다. 처음에는 한두 명이 원격 액세스가 필요합니다. 그런 다음 계약자는 액세스 권한이 필요합니다. 그런 다음 팀은 SaaS 도구, 비공개 앱, 공유 관리 패널, 금융 시스템, 클라이언트 데이터 및 개인 장치를 추가합니다. 어떤 시점에서는 VPN를 통해 연결하는 모든 사람에게 광범위한 네트워크 액세스를 제공하는 것이 너무 무뚝뚝하게 느껴지기 시작합니다.
원격 액세스 보안이 터널보다는 제어에 더 중점을 두는 시점입니다.
회사에 더 광범위한 아키텍처가 필요할 수 있다는 징후는 다음과 같습니다.
- 다양한 역할에는 다양한 앱이나 데이터에 대한 액세스가 필요합니다.
- 계약자는 전체 네트워크가 아닌 하나의 시스템에만 연결해야 합니다.
- 민감한 리소스에는 더 강력한 승인, 모니터링 또는 세분화가 필요합니다.
- 직원은 관리되는 장치와 관리되지 않는 장치를 혼합하여 사용합니다.
- SaaS 앱과 비공개 앱은 모두 일상 업무의 일부입니다.
- 관리자 계정은 일반 사용자 계정보다 더 엄격한 처리가 필요합니다.
- 회사가 고객 보안 검토 또는 규정 준수 관련 질문에 직면하기 시작했습니다.
- 정책이 너무 많은 위치에 존재하기 때문에 문제 해결 액세스가 어려워지고 있습니다.
그러한 환경에서는 더 이상 “VPN가 있습니까?”라는 질문이 없습니다. “사용자, 역할, 리소스, 장치 및 위험을 기반으로 액세스 결정을 내릴 수 있습니까?”가 됩니다.
이것이 바로 SASE 아키텍처와 zero-trust 아이디어가 유용해지는 영역입니다.
SASE가 결정에 추가하는 것
SASE는 단순히 더 빠르거나 더 비싼 VPN가 아닙니다. 이는 종종 클라우드 제공 서비스를 통해 네트워크 연결과 보안 제어를 더욱 긴밀하게 연결하기 위한 아키텍처 패턴입니다.
승인된 소스 자료는 분산된 사용자, 원격 위치 및 클라우드 서비스를 위한 네트워킹 및 보안 기능을 결합하는 방법으로 SASE를 구성합니다. 실제로 이는 회사에 암호화된 경로 이상이 필요할 때 일반적으로 SASE가 논의된다는 의미입니다. 사용자와 리소스에 대한 정책, 검사, 세분화 및 중앙 집중식 관리가 필요합니다.
소규모 회사의 경우 가장 유용한 정보는 기업 약어 목록이 아닙니다. 그것은 이것입니다:
연결하는 모든 사람이 대략 동일한 것에 도달해야 한다면 VPN는 계속 작동할 수 있습니다. 각 역할, 앱, 장치 및 위험 수준에 따라 액세스 권한이 달라야 하는 경우 SASE 사고가 더욱 적합해집니다.
그렇다고 해서 소규모 회사가 복잡한 프로젝트에 서둘러야 한다는 의미는 아닙니다. SASE에는 계획, 운영, 공급업체 평가, 사용자 교육 및 지속적인 관리가 필요할 수 있습니다. 이러한 통제를 운영할 역량이 없는 회사는 보안을 구축하는 것보다 더 빨리 혼란을 조성할 수 있습니다.
더 나은 접근 방식은 SASE를 성숙도 방향으로 처리하는 것입니다. 해결하기 위해 설계된 것이 무엇인지 이해한 다음, 현재 액세스 위험이 추가적인 복잡성을 정당화하는지 여부를 결정하십시오.
Zero Trust가 맞는 곳
제로 트러스트(SASE)는 종종 SASE 근처에서 언급되지만 이 논의를 장악해서는 안 됩니다. 소규모 기업의 경우 zero trust의 가장 실용적인 부분은 광범위한 신뢰에서 리소스 중심 결정으로 전환하는 것입니다.
“이 사람이 네트워크에 있나요?”라고 묻는 대신 zero-trust 접근 방식은 보다 정확한 질문을 던집니다.
- 사용자는 누구인가?
- 그들이 접근하려는 자원은 무엇인가?
- 그들의 역할에 필요한가?
- 이 리소스에 장치가 허용됩니까?
- 지금 세션을 허용해야 합니까?
- 액세스를 제한, 검토 또는 취소해야 합니까?
이것이 zero trust 원격 액세스의 핵심입니다. 누군가가 연결되어 있다고 해서 액세스가 허용되는 것은 아닙니다. 이는 사용자, 리소스 및 컨텍스트를 중심으로 평가됩니다.
NIST의 zero-trust 지침은 zero trust를 원클릭 제품이 아닌 아키텍처 및 마이그레이션 경로로 구성하기 때문에 특히 유용합니다. 소규모 기업은 이미 완전히 성숙한 엔터프라이즈 프로그램을 보유하고 있는 척하지 않고도 이러한 사고방식을 사용할 수 있습니다.
최소 권한이 실용 테스트입니다
최소 권한 액세스라는 표현은 기술적으로 들리지만 아이디어는 간단합니다. 사람들은 필요한 동안 업무를 수행하는 데 필요한 최소한의 액세스 권한을 얻어야 합니다.
이것은 종종 VPN가 충분한지 결정하는 가장 명확한 방법입니다.
질문하세요:
- 팀원이 VPN를 통해 연결하면 필요한 것보다 더 많은 것을 볼 수 있습니까?
- 계약자는 사용하도록 고용된 하나의 앱에만 연결할 수 있나요?
- 재무, 관리, 소스 코드 또는 클라이언트 데이터 시스템이 일반 액세스와 분리되어 있습니까?
- 누군가 역할을 바꾸거나 떠날 때 액세스 권한이 빠르게 변경될 수 있습니까?
- 어떤 계정이 민감한 리소스에 접근할 수 있는지 알고 있나요?
이러한 질문에 대답하기 쉽고 환경이 소규모인 경우에도 VPN가 적합할 수 있습니다. 이러한 질문에 격차가 노출된다면 원격 액세스 모델이 성숙해져야 할 수도 있습니다.
소규모 회사 의사결정 프레임워크
방향을 선택하기 전에 이 프레임워크를 사용하세요.
1. 사람들에게 필요한 리소스를 나열하세요.
도구로 시작하지 마십시오. 자원부터 시작하세요.
사람들이 원격으로 접속해야 하는 앱, 시스템, 파일, 관리 패널, 데이터베이스 및 공유 서비스를 기록해 보세요. 일상적인 도구를 민감한 시스템과 분리하세요. 액세스 요청 뒤에 실제로 무엇이 있는지 알면 간단한 VPN 결정이 훨씬 더 명확해집니다.
2. 사용자를 역할에 매핑
5명으로 구성된 회사에는 복잡한 역할 설계가 필요하지 않을 수 있지만 여전히 기본적인 경계는 필요합니다. 소유자, 직원, 계약자, 재무 사용자 및 기술 관리자는 일반적으로 모두 동일한 도달 범위를 가질 수 없습니다.
역할이 단순하고 안정적이라면 VPN-based 액세스만으로도 충분할 수 있습니다. 역할이 유동적이거나 일시적이거나 크게 다른 경우에는 더 강력한 정책 제어가 필요할 수 있습니다.
3. 광범위한 네트워크 액세스로 인해 피할 수 있는 위험이 발생하는지 확인하세요.
기존 VPN는 매우 유용할 수 있지만 일부 환경에서는 광범위한 네트워크 수준 액세스가 너무 광범위할 수 있습니다. 연결된 사용자가 자신의 업무와 관련 없는 시스템에 접속할 수 있다면 이는 단순한 사용자 교육 문제가 아니라 설계 문제입니다.
SASE 및 zero-trust 모델은 리소스와 정책에 중점을 두어 암시적 신뢰를 줄이려고 노력합니다. 소규모 회사는 하룻밤 사이에 엔터프라이즈 아키텍처를 복사할 필요는 없지만 광범위한 액세스가 더 이상 비즈니스와 일치하지 않는 경우 이를 알아차려야 합니다.
4. 장치 제어를 살펴보세요
장치 제어가 답을 바꿉니다. 관리형 노트북, 강제 업데이트, 명확한 소유권을 갖춘 회사는 직원 및 계약자가 개인 장치를 사용하는 회사와 다른 위험 프로필을 갖습니다.
민감한 앱에 기기 신뢰가 중요한 경우 기본 VPN만으로는 충분한 질문에 답하지 못할 수 있습니다.
5. 관리자 역량에 대해 솔직하게 말하세요
복잡한 제어에는 주의가 필요합니다. 정책에는 소유자가 필요합니다. 예외에는 검토가 필요합니다. 사용자에게는 지원이 필요합니다. 로그와 경고를 읽어줄 사람이 필요합니다.
아무도 더 큰 아키텍처를 운영할 시간이 없다면 회사는 위험을 문서화하고 다음 단계를 준비하는 동안 간단하고 잘 이해된 설정을 통해 더 나은 서비스를 받을 수 있습니다.
6. 오늘의 필요와 다음 성숙 단계를 분리하세요
이번 달에 향후 모든 액세스 문제를 해결할 필요는 없습니다. 소규모 팀은 현재 요구 사항에 맞게 VPN를 사용하는 동시에 더욱 깔끔한 액세스 인벤토리, 역할 맵 및 중요한 리소스 목록을 준비할 수 있습니다.
이러한 준비를 통해 이후의 SASE 또는 zero-trust 프로젝트가 덜 혼란스러워집니다.
보안 원격 액세스에 대해 생각하는 실용적인 방법
보안 원격 액세스는 하나의 영구적인 답을 가진 단일 제품 범주가 아닙니다. 이는 사람들이 사무실 외부나 신뢰할 수 있는 네트워크에서 업무 리소스에 접근하는 방법에 대한 일련의 선택 사항입니다.
소규모 회사의 경우 합리적인 진행은 다음과 같습니다.
- 누가 무엇을, 어디서, 왜 필요로 하는지에 대한 액세스 요구부터 시작하십시오.
- 소규모의 신뢰할 수 있는 그룹을 위한 간단한 암호화 연결 또는 개인 정보 보호가 필요한 경우 VPN를 사용하십시오.
- 팀이 성장함에 따라 중요한 리소스에 대한 보다 명확한 규칙을 추가합니다.
- 광범위한 액세스로 인해 위험이 발생하거나 오버헤드가 지원된다는 징후를 주의 깊게 관찰하십시오.
- ID, 정책, 앱 수준 제어, 검사 및 운영 성숙도가 실제 문제가 되는 경우 SASE 아키텍처를 고려하십시오.
중요한 부분은 운영하기 전에 복잡성을 구매하지 않는 동시에 사람들에게 업무에 필요한 것보다 더 많은 액세스를 제공하는 설정을 피하는 것입니다.
VPN 대 SASE: 소규모 기업을 위한 빠른 비교
| 질문 | VPN는 다음과 같은 경우에 맞을 수 있습니다… | SASE 아키텍처는 다음 경우에 적합할 수 있습니다… |
|---|---|---|
| 주요 목표 | 일반적인 원격 작업/여행 시나리오에는 암호화된 연결 또는 개인 경로가 필요합니다. | 사용자, 앱, 위치 및 위험 수준에 대한 중앙 집중식 액세스 정책이 필요합니다. |
| 팀 규모 | 팀 규모가 작고 액세스 요구 사항도 비슷합니다. | 팀은 성장, 분산되거나 계약자와 여러 역할을 포함합니다. |
| 자원 민감도 | 매우 민감하거나 세분화된 내부 리소스는 거의 없습니다. | 민감한 앱, 관리 시스템, 클라이언트 데이터 또는 규제된 워크플로에는 더욱 엄격한 제어가 필요합니다. |
| 액세스 모델 | 현재 위험 수준에서는 광범위한 액세스가 허용됩니다. | 사용자는 특정 앱이나 리소스에만 접근해야 합니다. |
| 운영 | 이해하기 쉽고 관리하기 쉬운 것이 필요합니다. | 정책, 예외, 모니터링, 사용자 지원을 관리할 수 있는 능력이 있습니다. |
| 성숙도 | 이제 좁은 연결성/개인 정보 보호 문제를 해결하고 있습니다. | 장기적인 액세스 아키텍처를 구축하고 있습니다. |
피해야 할 일반적인 실수
SASE를 “VPN이지만 최신”으로 취급
SASE는 단순히 새로운 VPN 라벨이 아닙니다. 더 넓은 아키텍처입니다. 공급업체나 내부 논의에서 직접적인 일대일 교환처럼 들리면 속도를 늦추고 실제 액세스 문제를 먼저 정의하십시오.
VPN가 모든 보안 작업을 수행할 것으로 기대
VPN는 유용할 수 있지만 ID 정책, 장치 관리, 앱 권한, 모니터링, 직원 오프보딩 또는 민감한 리소스 세분화를 대체하도록 요청해서는 안 됩니다.
회사가 운영하기 전에 아키텍처를 구입
SASE 프로그램에는 소유권이 필요합니다. 소규모 회사에서는 누가 정책을 관리하고, 사용자를 지원하고, 예외를 검토하고, 설정을 최신 상태로 유지할 것인지 알지 못한 채 복잡한 액세스 모델을 채택해서는 안 됩니다.
간단한 사용 사례 무시
일부 팀에는 실제로 간단한 VPN가 필요합니다. 현재 요구 사항이 좁고 액세스 표면이 제한되어 있으며 팀이 설정을 이해하고 있는 경우에도 VPN가 여전히 실용적인 선택이 될 수 있습니다.
FAQ
SASE는 항상 VPN보다 나은가요?
아니요. SASE는 VPN보다 넓지만 더 넓다고 해서 모든 소규모 회사에 자동으로 더 좋은 것은 아닙니다. 소규모 그룹을 위한 간단한 암호화 연결이 필요한 경우 VPN로 충분할 수 있습니다. 액세스 요구 사항에 ID 인식 규칙, 앱 수준 제어, 여러 사용자 역할, 검사 및 중앙 집중식 정책이 포함되어 있는 경우 SASE 아키텍처를 평가해 볼 가치가 있습니다.
zero trust는 VPN가 없다는 뜻인가요?
반드시 그런 것은 아닙니다. 제로 트러스트는 암시적 신뢰를 줄이고 사용자, 리소스, 컨텍스트에 대한 액세스 결정을 내리는 데 초점을 맞춘 아키텍처 접근 방식입니다. 일부 조직에서는 액세스를 단계적으로 현대화합니다. 유용한 질문은 VPN가 존재하는지 여부가 아니라 액세스가 각 사용자 및 역할에 실제로 필요한 것으로 제한되는지 여부입니다.
작은 회사도 SASE로 시작해야 할까요?
접근 문제가 정당하고 회사가 이를 운영할 수 있는 경우에만 가능합니다. 많은 소규모 회사에서는 먼저 사용자, 리소스, 중요한 시스템, 장치 제어 및 역할 경계를 문서화해야 합니다. 이 작업은 단순한 VPN로 충분한지 또는 더 광범위한 아키텍처가 필요한지 여부를 명확히 합니다.
VPN에만 의존할 때 가장 큰 위험은 무엇입니까?
주요 위험은 “VPN”라는 단어가 아닙니다. 접근성이 너무 넓습니다. VPN를 통해 연결하면 사용자에게 업무에 필요한 것보다 더 많은 도달 범위가 제공되는 경우 회사에는 더 나은 세분화, 역할 기반 권한 및 리소스 수준 제어가 필요할 수 있습니다.
변경하기 전에 무엇을 해야 하나요?
액세스 인벤토리를 만드세요. 사용자, 역할, 장치, 앱, 중요한 리소스 및 현재 원격 액세스 경로를 나열합니다. 그런 다음 문제가 단순한 연결 문제인지 아니면 더 광범위한 액세스 제어 문제인지 결정합니다.
결론
VPN 대 Sase 결정은 실제로 성숙한 결정입니다.
제한적이고 관리 가능한 사용 사례를 위해 회사에서 간단한 암호화 연결이 필요한 경우 VPN를 사용하세요. 회사에 신원 인식 정책, 앱 수준 제어, 보안 검사 및 사용자, 장치, 리소스에 대한 액세스를 관리하기 위한 보다 체계적인 방법이 필요할 때 SASE에 대해 생각해 보십시오.
소규모 회사의 경우 일반적으로 가장 좋은 대답은 현재 위험과 이를 운영하는 팀의 능력과 일치하는 것입니다. 문제가 간단할 때는 설정을 단순하게 유지하세요. 원격 액세스가 정책, 리소스, 운영 문제로 대두될 경우 더 폭넓은 아키텍처를 계획하세요.
