본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Secure Access Service Edge; 보안 접속 서비스 엣지
광역 네트워크(SD-WAN) 기능과 여러 네트워크 보안 기능을 하나의 클라우드 서비스로 통합해 사용자·기기 가까운 곳에서 제공하는 아키텍처

가트너(Gartner)가 2019년 보고서 "The Future of Network Security Is in the Cloud"에서 처음 제시한 개념이다. 재택·원격 근무와 SaaS 사용이 늘면서 모든 트래픽을 본사 데이터센터로 모아(백홀) 검사하던 방식이 느려지고 비효율적이 되자, 보안 검사 지점을 클라우드의 분산 접속점(PoP)으로 옮겨 사용자가 어디에 있든 같은 정책을 적용하려는 것이다. 정책의 기준은 IP 주소나 위치가 아니라 사용자·기기의 신원과 상황(컨텍스트)이며, 제로 트러스트 원칙을 네트워크 접속 구조로 구현한 형태로 볼 수 있다.

구성 요소 설명
SD-WAN 소프트웨어 정의 광역 네트워크. 여러 회선(MPLS, 인터넷, LTE)을 정책에 따라 묶어 지사·사용자 트래픽을 최적 경로로 보낸다. SASE의 네트워크 축이다.
SWG (Secure Web Gateway) 웹 트래픽의 URL 필터링, 악성코드 검사, TLS 복호화 검사를 수행한다.
CASB (Cloud Access Security Broker) SaaS 사용 가시성 확보, 섀도 IT 탐지, 클라우드 데이터 유출 방지(DLP)를 담당한다.
ZTNA (Zero Trust Network Access) 인증·검증된 사용자에게 특정 애플리케이션 단위로만 접근을 허용한다. VPN을 대체하는 원격 접속 방식이다.
FWaaS (Firewall as a Service) 클라우드에서 제공하는 차세대 방화벽 기능(애플리케이션 식별, IPS 등)이다.

SSE(Security Service Edge)는 가트너가 2021년에 SASE의 보안 부분만 따로 떼어 정의한 용어이다. 즉 SASE = SD-WAN(네트워크) + SSE(보안)이며, SSE는 SWG·CASB·ZTNA(및 FWaaS 등)로 이루어진다. 네트워크와 보안을 서로 다른 공급자에서 도입하는 조직은 SSE부터 도입하고 SD-WAN을 나중에 결합하는 경우가 많다.

ZTNA와 VPN 비교

편집 원본 편집
구분 VPN ZTNA
신뢰 모델 접속에 성공하면 내부망을 신뢰 요청마다 신원·기기 상태를 검증(묵시적 신뢰 없음)
접근 범위 네트워크(서브넷) 단위 애플리케이션 단위
측면 이동 내부망 전체가 노출되어 측면 이동 위험이 큼 허용된 애플리케이션만 보이므로 측면 이동이 어려움
노출 VPN 게이트웨이가 인터넷에 공개됨 애플리케이션이 외부에 드러나지 않음(브로커 경유 역방향 연결)
확장성 집중형 장비 용량에 의존 클라우드 PoP로 분산 확장

XDR(Extended Detection and Response)은 EDR(엔드포인트), NDR(네트워크), 이메일·클라우드·ID 등 여러 영역의 텔레메트리를 한곳에 모아 상관 분석하고 대응까지 자동화하는 탐지·대응 플랫폼이다. SASE가 접속 경로에서의 예방·통제를 맡는다면 XDR은 발생한 위협의 탐지·조사·대응을 맡는다. SASE가 만드는 로그는 XDR·SIEM의 중요한 입력이 되므로 둘은 상호 보완 관계이다.

  • SASE는 가트너가 2019년 제시했고, 핵심은 네트워크(SD-WAN)와 보안(SWG·CASB·ZTNA·FWaaS)의 클라우드 통합이다.
  • SSE는 SASE에서 SD-WAN을 뺀 보안 서비스 묶음이다.
  • ZTNA는 "절대 신뢰하지 말고 항상 검증"하는 원칙에 따라 애플리케이션 단위로 최소 권한 접근을 허용하며, VPN의 과도한 네트워크 접근 문제를 해결한다.
  • XDR은 EDR·NDR 등을 통합한 탐지·대응 체계로, 예방 중심의 SASE와 역할을 구분해 알아 둔다.