본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Defense in Depth; 심층 방어, 다층 방어
하나의 보안 통제가 실패하더라도 다른 통제가 공격을 막거나 탐지하도록 서로 독립적인 여러 겹의 통제를 배치하는 보안 전략

심층 방어는 "완벽한 단일 통제는 없다"는 전제에서 출발한다. 방화벽 규칙은 잘못 설정될 수 있고, 백신은 신종 악성코드를 놓치며, 직원은 피싱 메일을 열 수 있다. 그래서 공격자가 목표에 닿기까지 여러 장벽을 차례로 넘어야 하도록 통제를 겹겹이 두고, 각 장벽에서 시간을 벌어 탐지와 대응이 가능하게 만든다. NIST 용어집은 이를 "사람, 기술, 운영 역량을 통합해 조직의 여러 계층과 임무에 걸쳐 다양한 장벽을 세우는 정보보안 전략"으로 정의한다.

CISSP 출제 기준에서는 도메인 3.1 보안 설계 원칙의 하나로 나오지만, 실제 문제에서는 물리 보안(도메인 7), 네트워크 설계(도메인 4), 접근 통제(도메인 5) 등 거의 모든 영역의 판단 기준으로 쓰인다.

심층 방어는 군사 전략에서 나온 개념이다. 성곽의 해자, 외벽, 내벽, 망루처럼 방어선을 여러 겹 두어 적의 진격을 늦추고, 그동안 상황을 파악해 반격하는 방식이다. 미국 국토안보부 ICS-CERT가 2016년 발간한 산업제어시스템 심층 방어 권고 문서도 이 개념이 군사 전략에서 유래했으며, 사이버 보안에서는 침입자의 진행을 방해하는 보호 조치와 침입을 발견해 대응하게 하는 탐지 조치의 결합을 뜻한다고 설명한다. 핵심은 막는 것(보호)만이 아니라 늦추고(지연) 알아채고(탐지) 대응하는 것까지 포함한다는 점이다.

통제의 세 축

편집 원본 편집

심층 방어는 통제의 종류와 적용 위치라는 두 방향으로 겹을 만든다. 종류 측면에서는 관리적·기술적·물리적 통제를 함께 쓴다.

통제 유형 예 실패를 보완하는 방식
관리적 통제(administrative) 정보보호 정책, 보안 인식 교육, 직무 분리, 인사 보안, 변경 관리 기술 통제가 놓친 사람의 실수와 절차 위반을 줄인다
기술적 통제(technical, logical) 방화벽, 다중 인증, 암호화, EDR, 로그 모니터링 사람의 판단에 기대지 않고 자동으로 차단·기록한다
물리적 통제(physical) 출입 통제, 잠금장치, CCTV, 경비, 울타리 논리 통제를 우회하는 직접 접근을 막는다

NIST 정의의 "사람, 기술, 운영"도 같은 생각이다. 기술만 여러 겹 쌓고 운영 절차나 교육이 없으면 심층 방어라고 보기 어렵다.

적용 위치 측면에서는 바깥에서 안쪽으로 계층을 나누어 각 계층에 통제를 둔다.

계층 대표 통제 막거나 탐지하는 것
정책·사람 보안 정책, 교육, 보안 서약, 내부자 위협 관리 사회공학, 절차 위반
물리 담장, 출입 카드, 맨트랩, CCTV, 서버실 잠금 장비 탈취, 무단 접속
네트워크 경계 방화벽, IPS, DMZ, 이메일·웹 게이트웨이 외부 스캔, 알려진 공격
내부 네트워크 네트워크 분할, 마이크로 세그멘테이션, NAC, 내부 트래픽 모니터링 측면 이동(lateral movement)
호스트·엔드포인트 보안 기준선, 패치, EDR, 호스트 방화벽, 애플리케이션 허용 목록 악성코드 실행, 권한 상승
애플리케이션 시큐어 코딩, 입력 검증, 웹 방화벽, 인증·세션 관리 인젝션, 인증 우회
데이터 분류, 암호화, DLP, 접근 권한, 백업 유출, 변조, 랜섬웨어 피해
탐지·대응 SIEM, 보안 관제, 침해사고 대응 절차 앞 계층을 통과한 공격

랜섬웨어 대응을 예로 들면, 피싱 메일 필터(경계), 사용자 교육(사람), 매크로 차단(호스트), EDR(호스트), 네트워크 분할(내부망), 권한 최소화(접근), 오프라인 백업(데이터)이 각각 다른 단계를 끊는다. 어느 하나가 뚫려도 다른 단계에서 멈출 수 있다.

여러 겹을 두더라도 모든 계층이 같은 제품, 같은 엔진, 같은 자격 증명을 쓰면 하나의 취약점이나 하나의 계정 탈취로 모든 계층이 동시에 무너진다. 그래서 심층 방어는 계층 간 독립성을 요구하며, 이를 위한 방법이 다양성(diversity of defense)이다.

  • 벤더 다양화: 외부 방화벽과 내부 방화벽을 다른 제조사 제품으로 두거나, 메일 게이트웨이와 엔드포인트에 서로 다른 악성코드 탐지 엔진을 쓴다.
  • 기법 다양화: 시그니처 탐지와 행위 기반 탐지, 예방 통제와 탐지 통제를 함께 쓴다.
  • 자격 증명 분리: 관리망·백업 시스템·보안 장비 관리 계정을 업무 계정과 분리해 한 계정 탈취가 전체로 번지지 않게 한다.

NIST SP 800-53의 이질성(heterogeneity) 통제도 같은 취지로, 서로 다른 기술을 섞어 공통 취약점의 영향을 줄이도록 한다. 다만 제품 종류가 늘면 운영 부담과 설정 오류 가능성도 커지므로, 다양성은 위험 평가에 근거해 핵심 경계에 우선 적용한다.

  • 비용과 복잡성: 계층이 늘수록 도입·운영 비용, 경보 피로, 설정 오류가 늘어난다. 복잡성이 새로운 취약점이 될 수 있으므로 각 계층은 단순하게 유지한다.
  • 공통 원인 실패: 같은 관리자 계정, 같은 관리 콘솔, 같은 공급망에 의존하면 겹이 여러 개여도 실제로는 하나이다.
  • 경계 중심 사고의 함정: 전통적인 심층 방어는 바깥쪽 계층에 투자가 몰리고 내부망을 신뢰하는 경향이 있었다. 내부자나 이미 들어온 공격자에게는 바깥 계층이 의미가 없다.
  • 효과 측정의 어려움: 계층이 실제로 독립적으로 작동하는지 확인하려면 모의 침투 테스트, 침해 공격 시뮬레이션 같은 검증이 필요하다.

제로 트러스트와의 관계

편집 원본 편집

제로 트러스트는 심층 방어를 대체하는 개념이 아니라 심층 방어의 내부 계층을 강화하는 방향이다. 전통적 심층 방어가 "성벽을 여러 겹" 쌓는 데 집중했다면, 제로 트러스트는 성 안에서도 모든 문마다 신원을 확인한다.

구분 전통적 심층 방어 제로 트러스트
신뢰 경계 네트워크 경계(내부는 상대적으로 신뢰) 경계 없음, 요청마다 검증
통제 위치 계층별 장비(경계 방화벽, IPS 등) 자원 앞의 정책 시행 지점(PEP)
측면 이동 대응 내부망 분할로 일부 제한 마이크로 세그멘테이션, 세션 단위 인가
공통점 단일 통제에 의존하지 않고, 침해를 가정하며, 탐지·대응을 함께 설계한다

실무에서는 경계 통제(방화벽, 메일 게이트웨이)를 유지하면서 그 안쪽에 제로 트러스트 원칙(강한 인증, 최소 권한, 지속 검증)을 더하는 형태로 둘을 결합한다.

  • 심층 방어는 관리적·기술적·물리적 통제를 함께 쓰는 것이다. 기술 통제만 여러 개 나열한 선택지보다 세 유형을 조합한 선택지가 정답에 가깝다.
  • "통제 하나가 실패해도 보호가 유지되도록"이라는 설명이 나오면 심층 방어를 고른다. 단일 장비 이중화(가용성)와 구분한다.
  • 같은 벤더 제품을 여러 겹 쓰는 것은 공통 취약점에 약하다. 다양성 원칙을 묻는 문제에서는 이기종 제품 구성을 고른다.
  • 심층 방어와 제로 트러스트는 대립 개념이 아니다. 흔한 오답: "제로 트러스트를 도입하면 경계 방화벽은 필요 없다."
  • 물리 보안 문제에서도 같은 원리이다. 울타리, 조명, 출입 통제, 맨트랩, 서버실 잠금처럼 바깥에서 안으로 겹을 쌓는다.