1. Building Trust Through "Zero Trust:" Transforming Organizational Security Culture
https://dzone.com/articles/building-security-trust-through-zero-trust
Building Trust Through
Developers must understand zero trust, as they play a crucial role in fortifying an organization's security posture, while maintaining development velocity.
dzone.com
[ ์์ฝ์ ๋ฆฌ ]
์ ๋ก ํธ๋ฌ์คํธ ๋ณด์ ๋ชจ๋ธ์ ๊ฐ๋ฐ์๊ฐ ๋ณด์์ ํต์ฌ์ผ๋ก ์ ํ๋ฆฌ์ผ์ด์ ์ ๋น๋ํ๊ณ ๋ฐฐํฌํ ์ ์๋๋ก ์ง์ํ๋ค.
ํด๋ผ์ฐ๋ ๊ธฐ๋ฐ ์๋น์ค ๋ฐ ์๊ฒฉ ์์ ์ด ํ๋ฐํ ์ด๋ฃจ์ด์ง๋ฉด์ ์์กด์ฑ์ด ์ฆ๊ฐํ์ฌ, ๊ทธ ์ด๋ ๋๋ณด๋ค ๋ณด์์ด ์ทจ์ฝํด์ง๊ณ ์๋ค. ์ฌ์ด๋ฒ ๊ณต๊ฒฉ๊ณผ ๋ฐ์ดํฐ ์นจํด๊ฐ ์ฆ๊ฐํ๊ณ ์์ผ๋ฉฐ, ์ ๊ธฐ์ ์ผ๋ก ์ฌ์ด๋ฒ ๊ณต๊ฒฉ ์ฌ๋ก๊ฐ ๋ณด๋๋๊ณ ์๋ค. ์ด๋ฌํ ์ฌ๊ณ ๋ ์ฌ์ ์ ์์ค๋ฟ๋ง ์๋๋ผ ํํ ์์ ๋ฐ ๊ณ ๊ฐ ์ ๋ขฐ ์์ค๋ก๋ ์ด์ด์ง๋ค.
์ด๋ฌํ ์ํ์ ๋์ฒํ๊ธฐ ์ํด ๋์์์ด ์งํํ๋ ๋ณด์ ํ๊ฒฝ์ ์ ์ํ ์ ์๋ ๋ณด๋ค ๊ฐ๋ ฅํ ํ๋ ์์ํฌ๊ฐ ํ์ํ๋ค.
"์ ๋ ์ ๋ขฐํ์ง ๋ง๊ณ ํญ์ ํ์ธํ๋ผ" ๋ ์์น์ ๋ฐ๋ผ ๊ตฌ์ถ๋ ๋ณด์ ํ๋ ์์ํฌ, ์ ๋ก ํธ๋ฌ์คํธ ๋์ ์ ์ค์์ฑ์ ๊ฐ์กฐํ๋ ๊ธฐ์ฌ๋ค.
Zero Trust์ ํต์ฌ ๊ธฐ๋ฅ
1. ์ ์ ํ์ธ
- ์ ๋ก ํธ๋ฌ์คํธ์ ํต์ฌ ์์น์ "์ ์ ํ์ธ"์ด๋ค
- ์กฐ์ง ๋ฆฌ์์ค์ ์ก์ธ์ค ํ๋ ๋ชจ๋ ์ฌ์ฉ์, ๊ธฐ๊ธฐ ๋ฐ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ก์ธ์ค ํ์ฉ ์ ์ฌ๋ฌ ์์๋ฅผ ํตํด ์ธ์ฆ๋๋ค
- ๋ค์ค ์์ ์ธ์ฆ(MFA)๊ฐ ๋ํ์ ์์๋ค
- ๋ชจ๋ ์ก์ธ์ค ์๋๋ฅผ ์ ์ฌ์ ์ํ์ผ๋ก ์ทจ๊ธํ์ฌ ๋์ํจ์ผ๋ก์จ ๊ณต๊ฒฉ์ ํ๋ฉด์ ํฌ๊ฒ ์ค์ผ ์ ์๋ค
2. ์ต์ ๊ถํ ์ก์ธ์ค
- ํน์ ์์ ์ ์ํํ๋ ๋ฐ ํ์ํ ์ต์ํ์ ๋ฆฌ์์ค์๋ง ์ฌ์ฉ์์ ์ก์ธ์ค๋ฅผ ์ ํํ๋ ๊ฒ์ ์ค์ฌ์ผ๋ก ๋์ํ๋ค
- ๊ถํ์ ์ ํํจ์ผ๋ก์จ ๋ณด์ ์นจํด๋ก ์ธํด ๋ฐ์ํ ์ ์๋ ์ ์ฌ์ ํผํด๋ฅผ ์ํํ ์ ์๋ค
- ์ญํ ๊ธฐ๋ฐ ์ก์ธ์ค ์ ์ด(RBAC)๋ฅผ ์ฌ์ฉํ ์ ํ๋ฆฌ์ผ์ด์ ์ค๊ณ/๊ตฌํ์ ํตํด ๋คํธ์ํฌ ๋ด์์ ๋ด๋ถ ์ํ๊ณผ ์ธก๋ฉด ์ด๋์ ์ํ์ ์ค์ผ ์ ์๋ค
3. ๋ง์ดํฌ๋ก ์ธ๊ทธ๋จผํ ์ด์
- ์ค์ํ ์์ฐ์ ๊ฒฉ๋ฆฌํ์ฌ ๋ณดํธํ๊ธฐ ์ํ ๋ชฉ์
- ์ํ์ ์ธก๋ฉด ์ด๋์ ๋ฐฉ์งํ๊ธฐ ์ํด ๋คํธ์ํฌ๋ฅผ ๋ ์๊ณ ๊ด๋ฆฌํ๊ธฐ ์ฌ์ด ์ธ๊ทธ๋จผํธ๋ก ๋๋๋ค
- ์ ์ฌ์ ์นจํด๋ฅผ ๋ถํ ํ์ฌ ๊ณต๊ฒฉ์ ์ํฅ์ ์ต์ํํ๋ค
- ๊ฐ๋ฐ์๋ ์ฝ๊ฒ ์ธ๊ทธ๋จผํ ํ ์ ์๋ ๋ชจ๋ํ ์ํคํ ์ฒ ์์คํ ์ ์ค๊ณ/๊ตฌํํ๋ ๋ฐฉ์์ผ๋ก ํด๋น ์ ๋ต์ ์ง์ํ ์ ์๋ค
4. ์ง์์ ์ธ ๋ชจ๋ํฐ๋ง
- ์์ฌ์ค๋ฌ์ด ํ๋์ ์๋ณํ๊ณ ๋์ํ๊ธฐ ์ํด ๊ฐ๋ ฅํ ๋ชจ๋ํฐ๋ง ๋ฐ ์ํ ํ์ง ์์คํ ์ ๊ฐ์ถ๋ ๊ฒ์ ํ์๋ค
- ์ฌ์ ๋ชจ๋ํฐ๋ง์ ํผํด๋ฅผ ์ ๊ธฐ ์ ์ ๋ฏธ๋ฆฌ ์ด์๊ณผ ์ํ์ ์๋ณํ๋ ๋ฐ ๋์์ด ๋๋ค
- ๋คํธ์ํฌ ํธ๋ํฝ, ์ฌ์ฉ์ ๋์, ์ ํ๋ฆฌ์ผ์ด์ ๋ก๊ทธ์ ๊ฐ์ ์ฌ๋ฌ ์์ค๋ก๋ถํฐ ๋ฐ์ดํฐ๋ฅผ ์์งํ๊ณ ๋ถ์ํ๋ค
- ์ ๋ก ํธ๋ฌ์คํธ ํ๋ ์์ํฌ์ ๋ฏผ์ฒฉ์ฑ์ ๋งค์ฐ ์ค์ํ ๊ธฐ๋ฅ์ด๋ค
์ ๋ก ํธ๋ฌ์คํธ ๋์ ์ ์ํด์๋?
๊ธฐ์ ๊ตฌํ๋ฟ๋ง ์๋๋ผ ์กฐ์ง ๋ด๋ถ์ ๋ฌธํ์ ๋ณํ๊ฐ ํ์ํ๋ค. ๊ธฐ์กด์ ์ฌ๊ณ ๋ฐฉ์๊ณผ ๊ดํ์ ๋ฐ๊พธ๋ ค๋ ์์ง๊ฐ ํ์ํ๋ค.
๊ธฐ์กด ๋ณด์ ๋ชจ๋ธ์ ์ฌ์ฉํ๋ ์กฐ์ง์ ๋ฐฉํ๋ฒฝ๊ณผ ์นจ์ ํ์ง ์์คํ ์ ํตํ ๋ณดํธ์ ์์กดํ์๊ณ ๊ทธ ์์ ๋ชจ๋ ๊ฒ์ ์ ๋ขฐํ ์ ์๋ค๋ ๊ฐ์ ์ด ๊น๋ ค์๋ค. ๊ธฐ์ ๋คํธ์ํฌ ๋ฑ๊ณผ ๊ฐ์ ์ ํ์ ์ธ ํ๊ฒฝ์์๋ ์ ๋์ํ๋ค.
๊ทธ๋ฌ๋ ํด๋ผ์ฐ๋ ๊ธฐ๋ฐ ์์คํ , ์๊ฒฉ ์์ ๋ฐ BYOD(Bring Your Own Device) ์ ์ฑ ์ ๋ฑ์ฅ์ผ๋ก ๋คํธ์ํฌ์ ๊ฒฝ๊ณ๊ฐ ๋ชจํธํด์ ธ ๊ธฐ์กด ๋ณด์ ๋ชจ๋ธ์ ํจ๊ณผ๊ฐ ๋จ์ด์ง๊ฒ ๋์๋ค.
๊ธฐ์กด ๋ณด์ ๋ชจ๋ธ vs ์ ๋ก ํธ๋ฌ์คํธ
๊ธฐ์กด ๋ณด์ ๋ชจ๋ธ | ์ ๋ก ํธ๋ฌ์คํธ | |
๊ฒฝ๊ณ | ๊ฐ๋ ฅํ๊ณ ์ ์๋ ๊ฒฝ๊ณ(๋ฐฉํ๋ฒฝ, VPN)์ ์์กด | ์ ๋ขฐํ ์ ์๋ ๊ฒฝ๊ณ๊ฐ ์๋ค๊ณ ๊ฐ์ (๋ด/์ธ๋ถ ์ํ) |
์ก์ธ์ค | ์ธ์ฆ ํ ๊ด๋ฒ์ํ ์ ๊ทผ | ์ต์ ๊ถํ ์ก์ธ์ค, ์ง์์ ์ผ๋ก ํ์ธ๋จ |
์ ๋ขฐ | ๋คํธ์ฐ์ดํฌ ๋ด๋ถ์ ์ฌ์ฉ์, ์ฅ์น๋ฅผ ์ ๋ขฐ | ์ ๋๋ก ์ ๋ขฐํ์ง ์๊ณ ํญ์ ์ฌ์ฉ์์ ์ฅ์น๋ฅผ ๊ฒ์ฆ |
์ง์ค | ๊ฒฝ๊ณ ๋ฐฉ์ด์ ์ง์ค | ์ ์, ๋ฐ์ดํฐ ๋ฐ ๋ฆฌ์์ค ๋ณดํธ์ ์ง์ค |
๋์ | ์๋ฐ์ ๋์ | ์ฌ์ ์๋ฐฉ์ ์ด๋ฉฐ ์๋ฐ์ด ๋ฐ์ํ ๊ฒ์ผ๋ก ๊ฐ์ |
๋ชจ๋ํฐ๋ง | ์ฃผ๊ธฐ์ ์ธ ๋ชจ๋ํฐ๋ง ๋ฐ ๋ก๊น | ์ง์์ ์ธ ๋ชจ๋ํฐ๋ง ๋ฐ ์ค์๊ฐ ๋ถ์ |
ํธ๋ฌ์คํธ ๋์ ์ ์ํด์๋?
Nginx๊ฐ Github๋ก ์ด์ ํ๋ฉด์ ๊ธฐ๋ํ ์ ์๋ ํจ๊ณผ๋ ์๋์ ๊ฐ๋ค.
๊ธฐ๋ ํจ๊ณผ:
โ๏ธ Pull Reqeust, Issues ๊ธฐ๋ฅ์ ํตํ ๊ธฐ์ฌ/๋ฒ๊ทธ ๋ณด๊ณ ๊ฐํธํ
โ๏ธ GitHub Discussions๋ฅผ ํตํ ์ฌ์ฉ์ ๊ฐ์ ํ๋ฐํ ์ํต
โ๏ธ ๋ ๋์ ์ ๊ทผ์ฑ ์ ๊ณต
๐ค ์ด์ ๋ํ ๋์ ์๊ฐ
์ค๋๋ ์ ๋ณด์์ ๋จ์ํ ์ด๋ ํ ๊ฒฝ๊ณ(?)๋ฅผ ๋ณดํธํ๋ ๊ฒ๋ง์ด ์๋ ๊ฒ ๊ฐ๋ค. ID์ ์ก์ธ์ค๋ถํฐ ๋ฐ์ดํฐ, ์ ํ๋ฆฌ์ผ์ด์ ๋ฑ๋ฑ ๋ชจ๋ ๊ฒ๋ค์ ๋ณดํธํ๋ ๊ฒ์ด๋ผ๊ณ ์๊ฐํ๋ค. "์์ ํ" ๋คํธ์ํฌ๋ฅผ ์ํด ๋ฐฉํ๋ฒฝ๊ณผ VPN์ ์์กดํ๋ ์ ํต์ ์ธ ์ ๊ทผ ๋ฐฉ์์ ๋ ์ด์ ์ถฉ๋ถํ์ง ์๋ค๋ ์ด์ผ๊ธฐ๋ค. ์๊ฒฉ ์์ , ํด๋ผ์ฐ๋ ๋ฑ์ ๋์ ์ผ๋ก ์ธํด ๊ฒฝ๊ณ๊ฐ ์ ์ ๋ชจํธํด์ง๊ณ ๋ ์ด์ ๋ณดํธํด์ผ ํ ์(๋ช ํํ) ์ ์๋ "๋ฌด์ธ๊ฐ"๊ฐ ์๋ค. ์ด๊ฒ์ด ์ ๋ก ํธ๋ฌ์คํธ์ ๋ชฉ์ ์ด์ ๋์ ์ค์์ฑ์ด ์๋๊น ์ถ๋ค.์๋ฅผ ๋ค์ด, ์ต์ ๊ถํ ์ก์ธ์ค ์์น์ ํนํ ๋ ์ค์ํ๋ค๊ณ ์๊ฐํ๋ค. ์ ๊ทผ์ ์ต์ํ์ผ๋ก ์ ํํจ์ผ๋ก์จ ์ธ๋ถ ์นจํด์ ์ํ์ ์ค์ผ ๋ฟ๋ง ์๋๋ผ ๋ด๋ถ ์ํ์ด๋ ์ค๋ฅ๋ก ์ธํ ์ ์ฌ์ ์ธ ํผํด๋ ์ต์ํํ ์ ์๋ค. ์ด๋ ๊ฐ๋ฐ์๊ฐ ์ ํ๋ฆฌ์ผ์ด์ ์ ์ค๊ณ ๋ณด์์ ๋ณด์ฅํ๊ธฐ ์ํด์ ๋์ ํด์ผ ํ ๊ธฐ์ ์ด ์๋๊น ์ถ๋ค.
์๋ง๋ ๊ธฐ์ฌ์์ ์ง์ ํ ๊ฒ์ฒ๋ผ ๊ฐ์ฅ ์ค์ํ ๊ณผ์ ์ค ํ๋๋ ์ ๋ก ํธ๋ฌ์คํธ๊ฐ ๋จ์ง ์๋ก์ด ๊ธฐ์ ์ ์ฑํํ๋ ๊ฒ๋ง์ด ์๋๋ผ๋ ์ ์ด๋ผ๊ณ ์๊ฐํ๋ค. ๋ฌธํ์ ๋ณํ๊ฐ ํ์ํ๋ค๋ ์ด์ผ๊ธฐ๋ค.
๋ ์ด์ ๊ฐ๋ฐ์๊ฐ ๋ณด์์ ๊ณ ๋ คํ์ง ์์ ์๊ฐ ์์ด์ง๊ณ ์๋ค. ๊ฐ๋ฐ์๋ ๋ณด์์ ๋์ค์ ๊ณ ๋ คํ๋ ๊ฒ์ด ์๋๋ผ ์ ํ๋ฆฌ์ผ์ด์ ๊ตฌ์กฐ์ ๋ น์ ์๋ ๊ฒ์ผ๋ก ๋ณด๋ ๋ณด์ ์ฐ์ ์ฌ๊ณ ๋ฐฉ์์ ๊ฐ์ง ํ์๊ฐ ์๋ค๊ณ ์๊ฐํ๋ค.
์ ๋ฐ์ ์ผ๋ก ์ ๋ก ํธ๋ฌ์คํธ๋ ๋ณด์์ด ๋ชจ๋ ์ฌ๋์ ์ฑ ์์ด ๋๋ ํ๊ฒฝ์ ์กฐ์ฑํ๋ค๊ณ ์๊ฐํ๋ค. ๋คํธ์ํฌ ๋ด๋ถ์ ๋ค์ด๊ฐ๋ฉด ๋ชจ๋ ๊ฒ์ด ์์ ํ๋ค๋ ์์ผํจ์ ์์ ์ค๋ค.
๋ง์ด ์๊พธ ์๋ค๊ฐ๋ค ํ๋๋ฐ ๊ฒฐ๋ก : ์ฌ์ด๋ฒ ๊ณต๊ฒฉ์ด ์ง์์ ์ผ๋ก ๊ธ์ฆํ๋ ์ํฉ์์ ๊ฐ๋ฐ์, IT ์ ๋ฌธ๊ฐ ๋ฐ ์์ฌ ๊ฒฐ์ ์๊ฐ ๊ด์ฌ์ ๊ฐ์ ธ์ผ ํ ๋ถ๋ถ์ด๋ผ๊ณ ์๊ฐํ๋ค.
'๐๏ธ IT ๋ํฅ ํ์ ๋ฐ ๋์ ์๊ฐ ์ ๋ฆฌ' ์นดํ ๊ณ ๋ฆฌ์ ๋ค๋ฅธ ๊ธ
[๊ฐ์ธ์ ๋ณด๋ณดํธ๋ฒ ๊ฐ์ ]: ๋์ ์์ด ๊ฐ์ธ์ ๋ณด ์์งยท์ด์ฉ์ด ๊ฐ๋ฅ (0) | 2024.09.14 |
---|---|
OAuth๋ฅผ ํตํ ์งํ๋ ์ฌ์ฉ์ ์ธ์ฆ (0) | 2024.09.12 |
GN+: Nginx, Github๋ก ์ด์ โก๏ธโGitHub์ ์ฅ์ โ (1) | 2024.09.09 |
BOM, DevSecOps: ์ํํธ์จ์ด ๊ณต๊ธ๋ง ๋ณด์์ ์ค์์ฑ (0) | 2024.09.05 |
๋์ ๋ฆฌํฉํ ๋ง์ ๋์๋ค. ๋ฆฌํฉํ ๋ง์ ์ข๋ค. (0) | 2024.09.04 |