마이크로세그멘테이션과 네트워크 정책
경계 방화벽을 마이크로세그먼트 영역으로 대체하고 최소 권한 네트워크 액세스를 적용합니다.
마이크로세그멘테이션과 네트워크 정책은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 3번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
마이크로세그멘테이션이란 무엇인가요?
마이크로세그멘테이션은 네트워크를 작고 격리된 세그먼트로 나누고 세그먼트 사이에 세밀한 액세스 제어를 적용합니다. 네트워크 경계에서 기존 VLAN 세분화를 적용하는 방식과 달리, 마이크로세그멘테이션은 개별 워크로드 또는 애플리케이션 수준에서 정책을 적용합니다.
마이크로세그멘테이션이 중요한 이유
공격자가 평면 네트워크 내부에 침투하면 측면 이동이 제한 없이 가능합니다. 마이크로세그멘테이션은 피해 범위를 제한합니다:
- 침해된 워크스테이션이 데이터베이스에 직접 연결할 수 없습니다
- 각 세그먼트에는 필요한 최소한의 통신만 허용됩니다
- 동서 트래픽을 검사하고 제어합니다
기존 세분화의 한계
기존 방화벽 기반 세분화:
- 남북 방향: 인터넷과 DMZ 사이의 트래픽 — 철저히 제어됨
- 동서 방향: 내부 시스템 간 트래픽 — 평면적이고 제어되지 않는 경우가 많음
대부분의 측면 이동 공격은 동서 트래픽에 대한 신뢰를 악용합니다. 마이크로세분화가 이 공백을 해소합니다.
소프트웨어 정의 네트워킹 (SDN)
SDN은 네트워크 제어(소프트웨어)와 데이터 전달(하드웨어)을 분리합니다. 이를 통해 프로그래밍 방식으로 정책을 적용할 수 있습니다. 마이크로세분화 플랫폼(Illumio, VMware NSX, Guardicore)은 SDN 원칙을 사용하여 워크로드 수준의 정책을 적용합니다.
Kubernetes 네트워크 정책
Kubernetes에서 NetworkPolicies는 포드 간 통신을 제어합니다:
# Allow only frontend pods to reach backend on port 8080:
apiVersion: networking.k8s.io/v1
kind: NetworkPolicy
spec:
podSelector:
matchLabels:
app: backend
ingress:
- from:
- podSelector:
matchLabels:
app: frontend
ports:
- port: 8080AWS 보안 그룹을 활용한 마이크로세분화
AWS 보안 그룹은 마이크로세분화처럼 작동합니다:
- 각 인스턴스에는 고유한 보안 그룹이 있습니다
- 규칙은 IP 범위뿐 아니라 다른 보안 그룹을 참조합니다
- 리소스 간에 명시적으로 필요한 트래픽만 허용합니다
- 원칙: 기본 거부, 명시적 허용
제로 트러스트 네트워크 액세스 (ZTNA)
ZTNA(Zscaler, Cloudflare Access)는 애플리케이션 수준에서 제로 트러스트를 적용합니다:
- 사용자는 전체 네트워크가 아니라 특정 앱에 액세스합니다
- 내부 네트워크에 대한 네트워크 수준의 가시성이 없습니다
- 각 앱에 액세스할 때마다 신원 확인이 필요합니다
ZTNA는 사용자 액세스까지 확장된 마이크로세분화입니다.
마이크로서비스를 위한 서비스 메시
서비스 메시(Istio, Linkerd, Consul)는 모든 서비스 간 호출에 mTLS를 사용하여 마이크로서비스 수준에서 마이크로세분화를 구현합니다:
- 모든 호출은 인증되고 암호화됩니다
- 권한 부여 정책이 어떤 서비스가 어떤 서비스를 호출할 수 있는지 제어합니다
- 관측성: 전체 트래픽 가시성
마이크로세분화 정책 정의
마이크로세분화 정책 구축:
- 모든 워크로드와 통신 패턴을 파악합니다
- 정상 흐름과 예상치 못한 흐름을 구분해 매핑합니다
- 모니터링 모드로 시작하여 차단될 항목을 확인합니다
- 정책을 점진적으로 적용하되 위험도가 가장 높은 세그먼트부터 시작합니다
- 승인되지 않은 흐름에는 기본 거부를 적용합니다
동서 트래픽 모니터링
동서 트래픽 가시성을 확보하는 도구:
- VPC Flow Logs(AWS) — 네트워크 수준의 흐름
- 서비스 메시 텔레메트리 — RPC별 가시성
- NSX 분산 방화벽 로그
- 전체 패킷 검사를 위해 탭 인터페이스에서 Zeek/Suricata 사용
마이크로세분화의 과제
구현 과제:
- 문서화되지 않은 통신 패턴을 가진 레거시 애플리케이션
- 워크로드별 정책 적용으로 인한 성능 오버헤드
- 대규모 환경에서의 정책 복잡성 관리(수백 개의 서비스)
- 효과적으로 세분화하려면 우수한 자산 목록이 필요함
빠른 확인: 마이크로세분화
Kubernetes에서 네트워크 수준으로 어떤 리소스 유형이 포드 간 통신 가능 여부를 제어합니까?
단원 요약
마이크로세분화는 개별 워크로드 사이에 세분화된 접근 제어를 적용하여 측면 이동의 피해 범위를 제한합니다. 도구: Kubernetes NetworkPolicy, AWS 보안 그룹, 서비스 메시(Istio), ZTNA, 전용 플랫폼(Illumio, NSX). 구현: 흐름을 파악하고 먼저 모니터링 모드를 사용한 다음 기본 거부를 적용합니다. VPC Flow Logs와 서비스 메시 텔레메트리를 통해 동서 트래픽을 확인합니다.
자주 묻는 질문
“마이크로세그멘테이션과 네트워크 정책” 강의는 무료인가요?
네 — “마이크로세그멘테이션과 네트워크 정책” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“마이크로세그멘테이션과 네트워크 정책”에서 뭘 배우나요?
경계 방화벽을 마이크로세그먼트 영역으로 대체하고 최소 권한 네트워크 액세스를 적용합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 3번째 강의입니다.
“마이크로세그멘테이션과 네트워크 정책” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.
이 강의의 모든 강의
- 제로 트러스트 원칙과 BeyondCorp 모델
- 신원 및 기기 검증
- 마이크로세그멘테이션과 네트워크 정책
- 지속적인 검증 및 모니터링