소규모 팀을 위한 실용적인 Zero Trust 마이그레이션에 VPN을 적용하는 방법

소규모 팀은 종종 지저분하고 실용적인 질문을 통해 Zero Trust을 만납니다. “우리는 이미 원격 작업에 VPN을 사용하고 있습니다. 교체해야 합니까?”

더 좋은 질문은 일반적으로 더 좁습니다. VPN은 여전히 ​​무엇을 처리해야 하며, 이와 관련된 ID, 장치, 정책, 모니터링 및 액세스 규칙으로 무엇을 이동해야 합니까?

이것이 실용적인 Zero Trust 마이그레이션이 시작되는 곳입니다. 이는 슬로건이나 거대한 플랫폼 결정으로 시작되지 않습니다. 이는 모든 원격 연결을 누가, 어떤 장치에서, 어떤 리소스에, 어떤 목적으로 연결하는지 등의 컨텍스트가 필요한 요청으로 처리하는 것부터 시작됩니다.

원격 액세스에 대한 Zero Trust의 변경 사항

NIST에서는 Zero Trust을 정적 네트워크 경계에 의존하지 않고 사용자, 자산 및 리소스를 보호하는 방향으로 전환하는 것으로 설명합니다. 쉽게 말해서 “네트워크에 연결되어 있다”고 해서 자동으로 사람이나 장치가 광범위한 액세스 권한을 갖게 되는 것은 아닙니다.

더 이상 하나의 깨끗한 사무실 네트워크에서는 원격 작업이 거의 이루어지지 않기 때문에 소규모 팀의 경우 이 아이디어가 중요합니다. 사람들은 집, 호텔, 공동 작업 공간, 모바일 핫스팟, 클라이언트 사이트, 개인 장치에서 연결합니다. 계약업체에는 하나의 대시보드가 ​​필요할 수 있지만 회사 환경의 나머지 부분은 필요하지 않을 수 있습니다. 창업자는 여행 중에 관리자 패널이 필요할 수 있습니다. 지원 팀원에게는 안정적인 액세스 경로가 필요할 수 있지만 제한된 도구 세트에만 해당됩니다.

이것이 제로 트러스트 원격 액세스 이면의 실제 비즈니스 문제입니다. 팀에서는 모든 성공적인 연결을 광범위한 신뢰로 처리하지 않고 유용한 원격 연결이 필요합니다.

VPN이 여전히 적합한 경우

이 모델에서는 VPN이 여전히 유용할 수 있습니다. 암호화된 네트워크 경로를 생성하고, 액세스 경로를 더욱 예측 가능하게 만들고, 안정적인 소스 IP 또는 보호된 연결이 운영 루틴의 일부인 워크플로를 지원할 수 있습니다.

예를 들어 소규모 팀에서는 다음과 같은 경우에 VPN을 사용할 수 있습니다.

  • 공용 또는 공유 네트워크에서 관리 대시보드에 액세스합니다.
  • 정의된 원격 액세스 경로를 통해 계약자를 연결합니다.
  • SaaS 허용 목록 동작을 더욱 예측 가능하게 유지합니다.
  • 업무 트래픽과 로컬 Wi-Fi 노출을 분리합니다.
  • 호텔, 공항, 공동 작업 공간에서의 무작위 접근을 줄입니다.

중요한 점은 VPN과 제로 트러스트가 승자 독식의 선택으로 구성되어서는 안 된다는 것입니다. VPN은 액세스 질문의 한 부분인 사용자와 리소스 간에 트래픽이 이동하는 방식에 답합니다. Zero Trust 사고는 연결이 존재하기 전후에 추가 질문을 합니다.

VPN에게 요청하면 안 되는 것

VPN이 유일한 게이트가 되면 문제가 시작됩니다.

모든 사람이 하나의 자격 증명을 공유하면 팀에서는 누가 연결했는지 쉽게 알 수 없습니다. 모든 사용자가 연결 후 모든 내부 리소스에 도달하면 VPN 경로가 너무 넓은 것입니다. 장치가 패치, 보호 또는 오프보딩되지 않으면 연결은 합법적인 것처럼 보일 수 있지만 엔드포인트는 여전히 위험합니다. 누가 접근해야 하는지 검토하지 않으면 기존 권한이 쌓이게 됩니다.

VPN도 다음을 대체하지 않습니다.

  • 다단계 인증;
  • 비밀번호 관리자 및 고유 비밀번호
  • 장치 업데이트 및 엔드포인트 위생
  • 계정 오프보딩
  • 역할 기반 권한
  • 피싱 인식;
  • 모니터링 및 로그 검토
  • 계약자 및 관리자 액세스에 대한 명확한 규칙.

이것이 VPNs를 쓸모없게 만들지는 않습니다. 이는 VPN이 더 넓은 액세스 계획 내에서 정의된 작업을 가져야 함을 의미합니다.

소규모 팀 Zero Trust 과잉 구축 없이 마이그레이션

대규모 조직은 상세한 성숙도 모델과 더 광범위한 보안 액세스 아키텍처 프로그램을 사용할 수 있습니다. 소규모 팀은 직원, 예산 또는 인프라가 동일한 척하지 않고도 원칙을 빌릴 수 있습니다.

다음 단계부터 시작하세요.

1. 사람들이 실제로 도달하는 자원 목록을 나열하세요.

원격 작업자, 관리자, 계약자 및 창립자가 액세스하는 시스템을 기록해 보세요. 구체적으로 유지하세요.

  • 관리 대시보드;
  • 코드 저장소 또는 스테이징 환경
  • 금융 도구;
  • 고객 지원 시스템
  • 콘텐츠 관리 시스템;
  • 공유 클라우드 스토리지
  • 내부 앱
  • 민감한 설정이 있는 SaaS 계정.

“네트워크”를 하나의 큰 것으로 시작하지 마십시오. 자원부터 시작하세요. 이는 보호가 사람들이 연결되는 위치뿐만 아니라 무엇을 사용하려고 하는지에 초점을 맞춰야 한다는 Zero Trust 아이디어와 일치합니다.

2. 각 자원이 필요한 대상을 파악하세요.

다음으로, 액세스 권한이 정말로 필요한 사람이 누구인지 물어보세요. 제품 사본을 편집하는 계약자에게는 청구 대시보드가 ​​필요하지 않을 수도 있습니다. 지원 팀원에게는 고객 도구가 필요할 수 있지만 도메인 등록 기관 액세스는 필요하지 않을 수 있습니다. 개발자는 스테이징 액세스가 필요할 수 있지만 모든 프로덕션 관리 패널이 필요한 것은 아닙니다.

최소 권한 액세스가 실용적인 곳이 바로 여기입니다. 목표는 일을 고통스럽게 만드는 것이 아닙니다. 목표는 누구도 방어할 수 없는 권한을 제거하는 것입니다.

각 리소스에 대해 다음을 정의합니다.

  • 소유자;
  • 승인된 사용자 또는 역할
  • 접속 이유
  • 정상적인 접근 방법;
  • 일정 검토
  • 오프보딩 소유자.

간단한 스프레드시트라도 기억에 의존하는 것보다 낫습니다.

3. 민감한 접근 전에 신원 확인을 하세요

Zero Trust은 ID를 핵심 액세스 신호로 처리합니다. 소규모 팀의 경우 첫 번째 개선 사항은 기본적이지만 가치 있는 경우가 많습니다. 고유한 계정, 다단계 인증, 민감한 도구에 대한 공유 로그인 없음 등이 있습니다.

VPN 자격 증명이 전체 팀에서 공유되는 경우 복잡성을 추가하기 전에 해당 패턴을 수정하세요. 공유 액세스는 오프보딩을 더 어렵게 만들고 책임을 약화시킵니다. 도구가 허용하는 모든 곳에서 사람들에게 개인 계정을 제공하고 복구 방법을 회사 통제하에 두십시오.

4. 기기 기대치 정의

Zero Trust은 또한 요청된 작업에 대해 장치를 신뢰할 수 있는지 여부를 묻습니다. 소규모 팀은 엔터프라이즈 장치 상태 확인을 실행하지 않을 수 있지만 여전히 최소 기대치를 정의할 수 있습니다.

  • 현재 운영 체제 업데이트
  • 화면 잠금이 활성화되었습니다.
  • 관리 작업을 위한 공유 가족이나 공용 장치가 없습니다.
  • 비밀번호 관리자가 설치되었습니다.
  • 브라우저 및 업무용 앱이 업데이트되었습니다.
  • 분실된 장치 프로세스가 알려져 있습니다.
  • 누군가가 떠날 때 개인 장치에 대한 액세스가 제거됩니다.

요점은 완벽한 장치 보안을 주장하는 것이 아닙니다. “비밀번호가 있음”을 액세스의 유일한 조건으로 간주하지 않는 것입니다.

5. 도움이 되는 경로에는 VPN을 사용하세요.

ID 및 장치 기본 사항이 더 명확해지면 VPN이 속하는 위치를 결정하세요.

많은 소규모 팀의 경우 팀에 보호된 연결 경로가 필요할 때 원격 작업 루틴에서 VPN Unlimited by KeepSolid이 VPN 레이어로 적합할 수 있습니다. 주변 규칙은 여전히 ​​중요합니다. 누가 사용할 수 있는지, 어떤 리소스를 지원하는지, 언제 사용해야 하는지, 기타 확인 사항이 필요한지 등입니다.

이는 “VPN을 켜면 모든 것이 처리됩니다”보다 더 건강한 모델입니다.

실용적인 액세스 패턴

다음은 소규모 팀이 안전한 원격 액세스 계획을 위해 사용할 수 있는 간단한 패턴입니다.

  1. 사용자는 개인 계정으로 로그인합니다.
  2. 민감한 리소스에는 다단계 인증이 필요합니다.
  3. 사용자는 공용 Wi-Fi, 여행 네트워크 또는 정의된 원격 액세스 시나리오에서 작업할 때 VPN을 통해 연결합니다.
  4. 민감한 대시보드는 승인된 사용자 또는 역할로 제한됩니다.
  5. 관리자 액세스는 일정에 따라 검토됩니다.
  6. 퇴사하는 직원과 계약자는 계정, VPN 액세스 및 허용 목록에서 제거됩니다.
  7. 사건 및 의심스러운 로그인 프롬프트는 무시되는 대신 문서화됩니다.

이 패턴은 완전한 Zero Trust 아키텍처가 아닙니다. 이는 “우리에게는 VPN이 있습니다”에서 “누가 무엇에, 어떤 조건에서, 왜 도달할 수 있는지 알고 있습니다.”까지 관리 가능한 다리입니다.

Zero Trust 마이그레이션 중 흔히 발생하는 실수

Zero Trust을 제품 교환으로 취급

Zero Trust는 단순한 새로운 액세스 제품이 아닙니다. CISA의 성숙도 프레임은 마이그레이션을 하나의 여정으로 간주하며 이는 소규모 팀에게 유용한 알림입니다. 도구가 도움이 될 수 있지만 인벤토리, ID, 장치, 액세스 정책, 가시성, 지속적인 검토 등 운영 모델이 중요합니다.

오래된 공유 액세스 습관 유지

공유 계정은 누군가 떠나거나, 장치를 분실하거나, 팀이 무슨 일이 일어났는지 이해해야 할 때까지 편리합니다. 리소스가 중요한 경우 개별 액세스가 기본값이 되어야 합니다.

VPN에 너무 많은 권한을 부여함

VPN 연결은 모든 리소스를 자동으로 잠금 해제해서는 안 됩니다. 유일한 규칙이 “연결된 것은 신뢰할 수 있는 것”이라면 팀은 실제로 액세스 모델을 변경하지 않았습니다.

계약자를 잊어버림

계약자는 좁은 작업을 위해 빠른 액세스가 필요한 경우가 많습니다. 제한된 리소스, 명확한 시작 및 종료 날짜, 소유자 지정, 작업 종료 시 완전한 제거 등 더 나은 규칙을 위한 좋은 테스트 케이스가 됩니다.

누구도 따라할 수 없는 글쓰기 규칙

소규모 팀에는 지루하고 반복 가능한 습관이 필요합니다. 프로세스에서 모든 로그인 결정에 대해 보안 전문가가 필요한 경우 사람들은 이를 우회하게 됩니다. 실제로 유지 관리할 수 있는 컨트롤부터 시작하세요.

소규모 팀을 위한 간단한 체크리스트

원격 액세스를 확장하기 전에 다음 체크리스트를 사용하십시오.

  • 어떤 리소스가 민감한지 알고 있나요?
  • 모든 사람이 개인 계정을 사용합니까?
  • 가장 중요한 곳에 다단계 인증이 활성화되어 있습니까?
  • 관리 업무에 어떤 장치가 적합한지 알고 있나요?
  • 공용 Wi-Fi 또는 정의된 액세스 경로에 VPN 사용이 필요합니까?
  • SaaS 허용 목록, 관리 대시보드 및 내부 도구는 적합한 사람들에게만 제공됩니까?
  • 계약자에게 시작 날짜, 종료 날짜 및 액세스 소유자가 있습니까?
  • 누군가가 떠날 때 액세스 권한을 신속하게 제거합니까?
  • 최소한 가끔씩 권한을 검토합니까?
  • VPN이 수행하는 작업과 수행하지 않는 작업을 알고 있나요?

여러 대답이 “아니요”인 경우 다음 단계가 반드시 더 큰 도구는 아닙니다. 소유권이 더 명확해지고 불필요한 권한이 줄어들 수 있습니다.

FAQ

VPN은 Zero Trust과 동일합니까?

아니요. VPN은 암호화된 연결 경로를 제공할 수 있지만 Zero Trust은 사용자, 장치, 리소스, 정책 및 확인에 초점을 맞춘 보다 광범위한 보안 접근 방식입니다. VPN은 전체 시스템이 아니라 해당 접근 방식 내부의 한 레이어일 수 있습니다.

소규모 팀은 Zero Trust 마이그레이션 중에 VPN 사용을 중단해야 합니까?

자동으로 아닙니다. VPN은 원격 작업, 공용 Wi-Fi 보호, 예측 가능한 액세스 경로 및 관리 작업 흐름을 계속 지원할 수 있습니다. 더 나은 방법은 VPN이 도움이 되는 위치를 정의하고 그 주위에 ID, 장치 및 권한 제어를 추가하는 것입니다.

소규모 팀의 첫 번째 Zero Trust 단계는 무엇인가요?

민감한 리소스와 각 리소스가 필요한 사람을 나열하는 것부터 시작하세요. 그런 다음 가능한 경우 공유 액세스를 제거하고, 중요한 계정에 대해 다단계 인증을 활성화하고, 실제 작업 요구 사항에 맞게 권한을 좁힙니다.

Zero Trust에는 엔터프라이즈 인프라가 필요합니까?

처음에는 아닙니다. 성숙한 Zero Trust 프로그램은 복잡해질 수 있지만 소규모 팀은 리소스 인벤토리, 개별 계정, 다단계 인증, 장치 기대치, 액세스 검토 및 보다 명확한 VPN 사용 규칙으로 시작할 수 있습니다.

VPN이 안전한 원격 액세스를 보장할 수 있나요?

아니요. VPN은 원격 액세스 위생의 유용한 부분일 수 있지만 보안을 보장하거나 계정 보호, 장치 업데이트, 피싱 방지, 권한 관리, 모니터링 또는 좋은 오프보딩을 대체할 수는 없습니다.

결론

제로 트러스트 마이그레이션을 시작할 때 익숙한 도구를 모두 버릴 필요는 없습니다. 소규모 팀의 경우 더 유용한 출발점은 각 도구가 담당하는 작업을 정의하는 것입니다.

암호화되고 예측 가능한 원격 액세스 경로가 도움이 되는 경우 VPN을 사용하세요. 액세스 권한이 공유 자격 증명이 아닌 실제 사람에게 속하도록 신원 확인을 추가하세요. 장치 기대치를 설정합니다. 권한이 좁습니다. 민감한 리소스에 접근할 수 있는 사람을 검토하세요. 작업이 끝나면 접근 권한을 제거하세요.

이것이 전체 Zero Trust 프로그램인 척하지 않고도 VPN이 Zero Trust 사고에 적합할 수 있는 방법입니다.