본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Network Segmentation; 네트워크 분할(네트워크 세그멘테이션)
하나의 네트워크를 보안 요구와 신뢰 수준이 다른 구역으로 나누고, 구역 사이 통신을 통제 지점에서만 허용하는 설계 기법

평평한(flat) 네트워크에서는 한 대가 감염되면 같은 망의 모든 장비가 곧바로 공격 대상이 된다. 네트워크 분할은 망을 구역으로 나눠 피해 범위(blast radius)를 줄이고, 구역 경계마다 방화벽·ACL 같은 통제를 두어 심층 방어를 만든다. 분할은 보안 외에도 쓸모가 있다. 브로드캐스트 범위를 줄여 성능을 높이고, 카드 소지자 데이터 환경처럼 규제 대상 시스템을 따로 떼어 PCI DSS 같은 준수 범위를 줄인다. CISSP 4.1 출제 항목은 분할을 물리적 분할(인밴드, 대역 외, 에어갭)과 논리적 분할(VLAN, VPN, VRF, 가상 도메인), 그리고 마이크로 세그멘테이션으로 나눈다.

물리적 분할과 논리적 분할 비교

편집 원본 편집
구분 물리적 분할 논리적 분할
방법 장비·케이블·회선 자체를 따로 둔다 같은 장비를 공유하되 태그, 라우팅 표, 암호화 터널로 나눈다
예 별도 스위치, 관리 전용망, 에어갭 망 VLAN, VPN, VRF, 가상 방화벽
격리 강도 높음. 설정 실수로 섞일 일이 적다 설정에 의존. 설정 오류나 장비 취약점이 곧 격리 실패
비용·유연성 비용이 크고 변경이 느림 저렴하고 빠르게 바꿀 수 있음
어울리는 곳 제어 시스템, 기밀망, 관리망, 고위험 자산 일반 업무망의 부서·용도별 분리, 멀티테넌트 환경

인밴드(in-band) 관리는 장비를 관리하는 트래픽이 사용자 트래픽과 같은 네트워크로 다니는 방식이다. 구성이 간단하지만 운영망에 장애나 공격이 생기면 관리 접속도 함께 끊기고, 운영망에 들어온 공격자가 관리 인터페이스까지 노릴 수 있다. 인밴드로 관리할 때는 관리용 VLAN·VRF로 논리 분리하고, 관리 접속 허용 주소를 제한하며, SSH·SNMPv3처럼 암호화된 프로토콜만 쓴다.

대역 외 관리

편집 원본 편집

대역 외(OOB, out-of-band) 관리는 운영망과 분리된 별도 경로로 장비를 관리하는 방식이다. 장비의 전용 관리 포트를 관리 전용 스위치에 연결하거나, 콘솔 포트를 콘솔 서버에 연결하고, 운영망이 완전히 죽었을 때를 대비해 별도 회선(예: 이동통신 회선)을 두기도 한다.

  • 장점: 운영망 장애·공격 중에도 장비에 접속해 복구할 수 있다. 관리 트래픽이 사용자 트래픽에 노출되지 않는다.
  • 위험: 관리망은 모든 장비의 설정 권한으로 이어지는 "열쇠 꾸러미"다. 2022년 2월 24일 위성 인터넷 KA-SAT 공격에서 공격자는 VPN 장비의 잘못된 설정을 이용해 신뢰된 관리 구간에 들어간 뒤, 그 안에서 측면 이동해 대량의 단말 모뎀을 마비시켰다고 비아샛(Viasat)은 밝혔다. 관리망도 다중 인증, 접근 기록, 점프 서버로 보호해야 한다.
  • 관리 접근 방법은 원격 접근 보안과 데이터 평면과 제어 평면의 관리 평면 절을 본다.

에어갭(air gap)은 대상 시스템을 다른 네트워크와 물리적으로 전혀 연결하지 않는 것이다. 기밀 시스템, 일부 산업제어시스템, 오프라인 백업 보관소에 쓴다. 다만 에어갭은 "연결이 없다"는 것일 뿐 "공격이 불가능하다"는 뜻이 아니다.

  • 데이터는 결국 USB 같은 이동식 매체로 오가며, 스턱스넷은 이 경로로 격리된 제어 시스템에 들어갔다.
  • 유지보수 업체의 노트북, 임시로 꽂은 무선 장비, 잊힌 원격 접속 회선이 몰래 다리를 놓는 경우가 많다.
  • NIST SP 800-82r3도 에어갭만으로는 OT 시스템을 사이버 공격에서 지키기에 충분하지 않다고 지적한다. 매체 반입 통제, 매체 검사 전용 단말, 정기적인 연결 경로 점검을 함께 해야 한다.

한국의 망분리: 국내에서는 망분리가 대표적인 물리·논리 분할 정책이다. 업무망과 인터넷망을 PC 두 대나 별도 회선으로 나누는 물리적 망분리와, 한 PC에서 가상화(VDI 등)로 나누는 논리적 망분리가 있다. 예를 들어 개인정보의 안전성 확보조치 기준 제6조의2는 저장·관리하는 이용자 수가 일일평균 100만 명 이상인 개인정보처리자에게 개인정보처리시스템의 접근 권한을 설정하거나 개인정보를 내려받거나 파기할 수 있는 개인정보취급자의 컴퓨터 등에 인터넷망 차단 조치를 요구하고, 내려받기·파기 권한자에 대해서는 위험 분석 결과에 따른 예외를 두고 있다. 시험의 에어갭과 한국의 인터넷망 차단은 같은 원리지만 범위와 강도가 다르다.

기법 나누는 단위 동작 주의점
VLAN 2계층 브로드캐스트 영역 802.1Q 태그로 같은 스위치를 여러 LAN처럼 나눈다. VLAN 사이 통신은 3계층 장비를 거치게 해 ACL·방화벽을 적용 VLAN 호핑, 트렁크 포트 설정 오류. VLAN 자체는 보안 통제가 아니라 분리 수단
VPN 암호화 터널 공유망(인터넷, 사업자망) 위에 논리적 전용 통로를 만든다 터널 끝점 보안, 분할 터널링(split tunneling) 정책
VRF 3계층 라우팅 표 한 라우터 안에 독립된 라우팅 표를 여러 개 둔다 VRF 간 경로 누설(route leaking) 설정
가상 도메인·가상 시스템 방화벽 방화벽 인스턴스 물리 방화벽 한 대를 정책·관리자·라우팅이 분리된 여러 논리 방화벽으로 나눈다. 제품에 따라 가상 도메인, 가상 시스템, 컨텍스트 등으로 부른다 공유 자원(CPU, 세션 수) 고갈이 다른 도메인에 영향, 상위 관리자 권한 관리

VRF(Virtual Routing and Forwarding)는 하나의 라우터가 서로 독립된 라우팅·전달 표를 여러 개 갖도록 하는 기술이다. RFC 4364(BGP/MPLS IP VPN)는 사업자 경계 라우터(PE)가 고객 사이트마다 VRF를 두어, 서로 다른 고객이 같은 사설 IP 대역을 써도 섞이지 않게 하는 구조를 정의한다. 기업 내부에서는 MPLS 없이 VRF만 쓰는 방식(흔히 VRF-lite)으로 관리망, 업무망, 게스트망, OT망의 라우팅을 분리한다. VRF 사이에 일부러 경로를 공유(route leaking)하는 설정은 분리를 깨는 지점이므로 변경 관리 대상으로 삼는다. VRF는 분리를 줄 뿐 암호화는 하지 않는다.

세그먼트 설계

편집 원본 편집
설계 요소 내용
DMZ(스크린드 서브넷) 외부에 공개하는 서버를 내부망과 분리된 구간에 두고, 외부 → DMZ, DMZ → 내부 통신을 각각 방화벽으로 통제한다. 외부에서 내부로 직접 가는 경로는 두지 않는다
신뢰 수준별 영역 사용자망, 서버망, DB망, 관리망, 게스트망, 개발·시험망을 나누고 위에서 아래로만 필요한 포트를 연다
영역과 경로(zone and conduit) IEC 62443은 같은 보안 요구를 갖는 자산을 영역(zone)으로 묶고, 영역 사이 통신은 정의된 경로(conduit)로만 허용한다. NIST SP 800-82r3도 OT 자산을 수준·계층·영역으로 묶고 인접한 영역 사이의 연결만 허용하라고 권고한다
단방향 게이트웨이(데이터 다이오드) 물리적으로 한 방향 전송만 가능한 장비로, 제어망의 데이터를 업무망으로 내보내되 반대 방향 유입을 원천 차단한다. NIST SP 800-82r3가 방화벽의 대안으로 제시한다
규제 범위 축소 카드 정보, 개인정보 처리 시스템을 별도 구간으로 떼면 강한 통제를 적용할 범위가 좁아진다
워크로드 단위 분할 서버 하나, 컨테이너 하나 단위까지 내려가는 마이크로 세그멘테이션

설계 순서는 자산 식별과 분류 → 신뢰 수준과 보안 요구로 영역 구분 → 영역 간 필요한 통신(흐름) 정의 → 기본 거부, 필요한 흐름만 허용 → 경계 통제와 로그 수집 → 정기 검토다. 기술보다 "어떤 자산을 무엇으로부터 지키는가"를 먼저 정한다.

  • 분할의 1차 목적은 피해 범위 축소와 측면 이동 차단이다. 감염 확산 시나리오에서 "가장 효과적인 설계 통제"는 대개 분할이다.
  • VLAN은 분리 수단이지 보안 통제가 아니다. VLAN 사이에는 반드시 ACL·방화벽 같은 통제 지점을 둔다.
  • 대역 외 관리는 운영망 장애 중에도 관리 접속을 보장하고 관리 트래픽을 숨긴다. 단, 관리망 자체가 고가치 표적이다.
  • 에어갭도 이동식 매체와 유지보수 접속으로 뚫린다. "에어갭이므로 추가 통제 불필요"는 흔한 오답이다.
  • VRF는 라우팅 표 분리, VPN은 암호화 터널, VLAN은 2계층 분리다. 무엇을 나누는지 구분한다.
  • 산업 제어 환경의 분할은 IEC 62443의 영역과 경로 개념으로 설명한다.