0Pricing
Security+ Academy · 강의

마이크로 세분화 및 소프트웨어 정의 경계

측면 이동을 제한하는 네트워크 마이크로 세그먼트를 설계하고, 소프트웨어 정의 경계가 승인되지 않은 사용자에게 내부 리소스를 보이지 않게 만드는 방식을 배웁니다.

마이크로 세분화 및 소프트웨어 정의 경계은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

플랫 네트워크가 위험한 이유

플랫 네트워크에서는 공격자가 하나의 엔드포인트에 액세스하면 거의 모든 다른 시스템과 자유롭게 통신할 수 있습니다. 이로 인해 공격자가 침해된 워크스테이션에서 민감한 서버, 도메인 컨트롤러 및 데이터 저장소로 이동하는 기법인 빠른 측면 이동이 가능해집니다. 마이크로 세분화는 네트워크를 작고 격리된 영역으로 나누어 이 문제를 직접 해결합니다.

마이크로 세분화란 무엇인가요

마이크로 세분화는 workload가 명시적으로 Authorization된 피어와만 통신하도록 네트워크를 세밀한 세그먼트로 나눕니다. 대략적인 수준에서 세분화하는 기존 VLAN과 달리 마이크로 세분화는 workload 또는 애플리케이션 수준에서 Policy를 적용하며, 개별 컨테이너나 가상 머신 단위까지 적용되는 경우도 많습니다. 트래픽은 기본적으로 거부되고, 허용된 흐름만 명시적으로 허용됩니다.

동서 트래픽과 남북 트래픽 비교

네트워크 트래픽은 두 방향으로 흐릅니다. 남북 트래픽은 User 또는 internet과 내부 리소스 사이에서 흐릅니다(수직 방향). 동서 트래픽은 데이터 센터 내부의 workload 사이에서 흐릅니다(수평 방향). 기존 방화벽은 주로 남북 트래픽을 검사합니다. 마이크로 세분화는 초기 침해 후 공격자가 내부 시스템 사이를 이동할 때 사용하는 경로인 동서 트래픽에 중점을 둡니다.

# Example traffic flow policy:
# ALLOW: web-tier -> app-tier on port 8080
# ALLOW: app-tier -> db-tier on port 5432
# DENY:  web-tier -> db-tier (direct DB access blocked)
# DENY:  db-tier -> internet (no outbound from DB)
# DENY:  workstation -> db-tier (users cannot reach DB directly)

Software-Defined Networking (SDN) 기초

Software-Defined Networking (SDN)은 트래픽이 어디로 이동할지 결정하는 제어 플레인과 패킷을 실제로 전달하는 데이터 플레인을 분리합니다. 중앙 집중식 SDN controller는 전달 규칙을 사용하여 네트워크 Device를 프로그래밍하므로, 물리적 스위치를 재구성하지 않고도 소프트웨어로 마이크로 세분화를 구현할 수 있습니다. 따라서 대규모 환경 전체에서 Policy를 빠르고 일관되게 변경하고 감사할 수 있습니다.

Software-Defined Perimeters (SDP)

Software-Defined Perimeter (SDP)는 네트워크 리소스를 기본적으로 보이지 않게 만듭니다. 따라서 인증되지 않은 연결 시도에 응답하지 않습니다. User는 먼저 SDP controller에 인증하고, controller는 ID와 Device 상태를 확인한 다음 User에게 액세스 Authorization이 있는 특정 리소스에만 암호화된 터널을 동적으로 생성합니다. 이를 통해 네트워크 수준의 정찰과 측면 이동 경로를 제거합니다.

Zero Trust Network Access (ZTNA)

Zero Trust Network Access (ZTNA)는 SDP 개념을 구현하는 제품 범주입니다. 광범위한 네트워크 액세스를 부여하는 VPN과 달리 ZTNA는 특정 애플리케이션에만 액세스를 부여합니다. User는 ID와 Device를 인증하는 ZTNA 브로커에 연결하고, 브로커는 대상 App으로의 연결을 프록시합니다. 대표적인 구현으로는 Cloudflare Access, Zscaler Private Access, Palo Alto Prisma Access가 있습니다.

클라우드에서 마이크로 세분화 구현하기

클라우드 플랫폼은 기본 제공 마이크로 세분화 도구를 제공합니다. AWS Security Groups는 각 EC2 인스턴스에 대해 정밀한 인바운드 및 아웃바운드 규칙을 허용합니다. Azure NSG(네트워크 Security Group)는 서브넷 또는 NIC 수준에서 적용됩니다. Google VPC 방화벽 규칙은 태그를 기준으로 범위를 지정할 수 있습니다. 이들은 모두 암묵적 거부 모델로 작동하여 명시적으로 허용된 트래픽만 흐르게 하므로, 클라우드 환경에서 마이크로 세분화를 구현하는 자연스러운 구성 요소가 됩니다.

# AWS Security Group rule example (conceptual)
# Web tier security group:
#   Inbound: TCP 443 from 0.0.0.0/0 (internet HTTPS)
#   Inbound: TCP 80 from 0.0.0.0/0 (HTTP, redirect to HTTPS)

# App tier security group:
#   Inbound: TCP 8080 from web-tier-sg only

# DB tier security group:
#   Inbound: TCP 5432 from app-tier-sg only
#   NO inbound from internet or web tier

컨테이너 마이크로 세분화를 위한 service mesh

컨테이너화된 환경에서는 Istio 및 Linkerd와 같은 service mesh가 Pod 간의 상호 TLS (mTLS)를 통해 마이크로 세분화를 구현합니다. 모든 service 간 호출은 인증되고 암호화되며, AuthorizationPolicy는 통신할 수 있는 service를 명시적으로 정의합니다. 이를 통해 Kubernetes 클러스터의 개별 마이크로서비스 수준까지 Zero Trust의 동서 제어를 확장할 수 있습니다.

# Istio AuthorizationPolicy example (conceptual)
# Allow only checkout service to call payment service:
# source.namespace: 'shop'
# source.principal: 'cluster.local/ns/shop/sa/checkout'
# to operation: host 'payment.shop.svc.cluster.local'
# effect: ALLOW
# All other traffic to payment service: DENY (default)

네트워크 세분화와 마이크로 세분화 비교

기존 네트워크 세분화는 VLAN, DMZ 및 서브넷을 사용하여 광범위한 보안 영역을 만듭니다. 마이크로 세분화는 훨씬 더 세밀하여 서브넷 수준이 아니라 workload 또는 프로세스 수준에서 Policy를 적용합니다. 하나의 VLAN에 서로 통신할 수 있다고 신뢰되는 서버 50대가 포함될 수 있지만, 마이크로 세분화는 해당 VLAN의 특정 서버만 특정 피어의 특정 포트에 연결할 수 있도록 하여 측면 이동 경로를 크게 줄입니다.

가시성 및 Policy 관리

효과적인 마이크로 세분화를 위해서는 Policy를 적용하기 전에 기존 네트워크 흐름을 종합적으로 파악해야 합니다. 검색 도구는 workload 간의 실제 통신 패턴을 매핑합니다. 일반적인 방법은 먼저 모니터링 모드로 배포하여 모든 트래픽을 관찰하고 제안된 Policy를 생성한 다음, 강제 적용 모드로 전환하여 Authorization되지 않은 흐름을 거부하는 것입니다. 이렇게 하면 배포 중에 정상적인 트래픽을 실수로 차단하는 일을 방지할 수 있습니다.

세분화로 피해 범위 제한하기

마이크로 세분화의 주요 보안 이점은 피해 범위를 줄이는 것입니다. 공격자가 영업 VLAN의 워크스테이션을 침해하더라도 마이크로 세분화 Policy는 해당 워크스테이션이 재무 데이터베이스, HR 시스템 또는 도메인 controller와 통신하지 못하도록 차단합니다. 공격자는 침입한 세그먼트 안에 격리되므로, 광범위한 피해가 발생하기 전에 사고를 더 쉽게 억제하고 해결할 수 있습니다.

빠른 확인

이 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념에 대한 이해도를 확인해 보십시오.

lesson 요약

이 lesson에서는 다음을 배웠습니다. 마이크로 세분화는 Workloads 수준에서 Networks를 나눠 측면 이동을 제한하고, 소프트웨어 정의 경계는 Identity가 확인될 때까지 리소스를 보이지 않게 하며, ZTNA는 VPNs를 대체하여 네트워크 수준이 아닌 Application 수준의 액세스 권한을 부여합니다. 다음에서는 Identity가 Conditional Access policies를 통해 새로운 경계가 되는 방식을 살펴보겠습니다.

자주 묻는 질문

“마이크로 세분화 및 소프트웨어 정의 경계” 강의는 무료인가요?

네 — “마이크로 세분화 및 소프트웨어 정의 경계” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“마이크로 세분화 및 소프트웨어 정의 경계”에서 뭘 배우나요?

측면 이동을 제한하는 네트워크 마이크로 세그먼트를 설계하고, 소프트웨어 정의 경계가 승인되지 않은 사용자에게 내부 리소스를 보이지 않게 만드는 방식을 배웁니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.

“마이크로 세분화 및 소프트웨어 정의 경계” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 제로 트러스트 원칙: 절대 신뢰하지 말고 항상 검증하기
  2. 마이크로 세분화 및 소프트웨어 정의 경계
  3. 새로운 경계로서의 ID: 조건부 액세스
  4. 제로 트러스트 성숙도 모델 및 마이그레이션 계획
← Security+ Academy(으)로 돌아가기