Cisco 350-401: 엔터프라이즈 보안 및 ID 서비스 — 학습 가이드
다음의 일부입니다: Cisco CCNP Enterprise 350-401 ENCOR — 학습 가이드. 검증된 답안으로 연습하기: Cisco 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
개요
엔터프라이즈 보안 및 ID 서비스는 사용자, 디바이스, 워크로드 신뢰를 네트워크 제어와 통합하여 공격 표면을 줄이고 침해를 억제합니다. 이 영역은 핵심 원칙(제로 트러스트, 최소 권한, 심층 방어), Cisco ISE를 사용한 AAA 및 802.1X 기반의 ID 기반 액세스, TrustSec 및 SGT(Security Group Tags)를 사용한 확장 가능한 세분화, 안전한 전송 및 관리, 그리고 탐지, 대응, 감사에 필요한 운영 원격 측정 및 프로세스를 포괄합니다. 성공적인 설계는 데이터, ID, 제어 플레인에 맞춰 제어 기능을 조정하고, 측정 가능한 위험 감소 효과가 있는 곳에 강력한 암호화를 사용하며, 명시적인 폴백(fallback) 및 모니터링을 통해 장애 모드를 예측합니다.
원칙 및 아키텍처
- 제로 트러스트: 모든 요청을 신뢰할 수 없는 것으로 간주하고, 명시적으로 확인하며(사용자, 디바이스, 상태, 컨텍스트), 침해를 가정합니다. 위치(내부 vs. 외부)에 따른 암묵적 신뢰를 ID, 디바이스 상태, 정책으로 대체합니다.
- 최소 권한: 필요한 최소한의 액세스 권한을 부여합니다. 실제로는 정적 네트워크 배치보다 역할 또는 속성 기반 정책을 선호합니다. 인그레스(ingress)와 네트워크 내부에서 강제하여 피해 반경(blast radius)을 줄입니다.
- 심층 방어: 제어 기능(ID, 세분화, 암호화, 엔드포인트 보호, 모니터링)을 계층화하여 단일 제어 기능의 실패가 곧바로 침해로 이어지지 않도록 합니다. 각 계층이 고유한 가치를 제공하고 독립적으로 모니터링되는지 확인합니다.
- 세분화 전략: 매크로 세분화(VRF/VPN, 방화벽)로 도메인을 격리하고, 마이크로 세분화(SGT/SGACL)로 도메인 내 내부(east-west) 트래픽을 제어하는 방식을 결합합니다. 운영 확장성을 고려하여 설계합니다: 중앙 집중식 정책 정의, 분산된 시행, 디바이스별 최소한의 상태 유지.
- 제어 플레인 보호: 제어 트래픽을 예약하고 폴리싱하여 부하 또는 공격 상황에서 라우팅, 스위치 제어, 관리의 복원력을 유지합니다.
절충점(Trade-offs):
- 정책을 더 세분화할수록 정책 객체와 변경 관리 복잡성이 증가합니다. 그룹 기반 정책을 사용하여 ID를 IP 주소 지정과 분리합니다.
- 모든 것을 암호화하면 비용이 많이 들고 원격 측정을 파악하기 어려울 수 있습니다. 명확한 위험 및 규정 준수 요인이 있는 링크와 플로우를 대상으로 암호화를 적용하고, 가시성을 위해 플로우 메타데이터를 사용합니다.
ID, AAA 및 액세스 제어
AAA는 디바이스 관리 및 네트워크 액세스를 위한 중앙 집중식 인증(authentication), 인가(authorization), 계정 관리(accounting)를 제공합니다.
TACACS+ vs RADIUS:
- TACACS+는 디바이스 관리에 선호됩니다(exec 및 명령어별 인가, 전체 패킷 암호화, 독립적인 인증/인가/계정 관리). 장애 모드: 메서드 목록 순서가 잘못되었거나 TACACS+를 사용할 수 없는 경우 관리자가 잠길 수 있습니다. 제한된 권한으로 로컬 폴백(fallback)을 구현해야 합니다.
- RADIUS는 네트워크 액세스(802.1X, VPN, 무선)에 선호됩니다. VLAN, 다운로드 가능한 ACL(dACL), SGT, 세션 타임아웃 등의 속성을 지원합니다. 장애 모드: 공유 비밀 불일치, RADIUS 속성 매핑 오류, 큰 속성 집합의 단편화.
역할 기반 액세스:
- 디바이스 관리: TACACS+ 명령어 세트와 셸 프로필을 사용하여 운영자, SRE, 감사자를 위한 최소 권한을 구현합니다. 위험도가 높은 명령어(예: write, debug, tftp)를 제한합니다.
- 네트워크 액세스: Cisco ISE를 사용하여 ID를 역할에 매핑하고, VLAN, dACL, SGT, QoS 마킹을 사용하여 인가 결과를 강제합니다.
고가용성 및 복원력:
- 상태 모니터링 기능이 있는 여러 AAA 서버를 사용하고 사용자 경험에 맞게 타임아웃을 조정합니다(예: 네트워크 액세스 RADIUS <2초 타임아웃, 2–3회 재시도).
- 802.1X에는 EAP-TLS를 선호하여 암호 공격을 제거하고 디바이스 신뢰도를 높입니다. 인증서 수명 주기를 자동화합니다.
간단한 예시 (디바이스 관리 및 802.1X):
TACACS+를 사용한 디바이스 관리:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
RADIUS 및 802.1X/MAB를 사용한 네트워크 액세스:
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
undefined
802.1X, MAB, ISE 및 상태 평가(Posture):
- 802.1X는 EAP를 사용하여 포트 기반 액세스 제어를 제공합니다. PEAP/MSCHAPv2보다 EAP-TLS(인증서)를 선호합니다. 장애 모드: 서플리컨트(supplicant) 설정 오류, 인증서 만료, MTU/EAP 단편화. 온보딩 포털과 인증서 수명 주기 자동화로 완화합니다.
- MAB(MAC Authentication Bypass)는 802.1X를 지원하지 않는 디바이스(프린터, IP 폰 등)를 위한 폴백(fallback) 방식입니다. MAC 스푸핑 위험 때문에 프로파일링 및 제한된 액세스(격리 dACL 또는 SGT)와 함께 사용해야 합니다.
- Cisco ISE는 ID, 정책, 프로파일링, 상태 평가, 게스트/BYOD를 중앙에서 관리합니다:
- 상태 평가(AnyConnect/에이전트리스)는 dACL, SGT, CoA(Change of Authorization)를 사용하여 규정 준수(패치, AV 상태 등)를 동적으로 강제하고, 격리 상태에서 프로덕션 액세스로 전환합니다.
- pxGrid는 방화벽, EDR, SIEM과 ID 및 상태 정보를 공유하여 네트워크 정책을 엔드포인트 위험과 일치시킵니다.
세분화 및 정책 시행
TrustSec 및 그룹 기반 정책:
- SGT는 네트워크에서 ID 컨텍스트를 전달합니다. 시행 옵션:
- 스위치/방화벽의 SGACL을 사용하여 소스/대상 SGT를 기반으로 허용/거부합니다.
- SD-Access에서는 SGT가 VXLAN 헤더에 포함되어 전달됩니다. 정책 시행은 확장 가능하며 IP 주소 지정과 분리됩니다.
- 장점: 확장성(IP별 정책 대비 그룹 쌍별 정책), 이동성(정책이 ID를 따라감), 명확한 최소 권한 매트릭스.
- 장애 모드: SGT 전파 격차(SXP 비활성화, 패브릭 엣지에서 태깅 안 함), 정책 섀도잉(policy shadowing), IP ACL과 SGACL 혼용으로 인한 TCAM 고갈. 중앙 집중식 정책 검증 및 용량 계획으로 완화합니다.
ACL 및 기존 제어:
- IP ACL은 여전히 장치 외부 트래픽 및 컨트롤 플레인 필터링에 유용합니다. ACL을 결정적으로 유지하고 가능한 경우 요약합니다.
- 컨트롤 플레인 폴리싱(CoPP)은 라우팅, 관리, HSRP/VRRP를 플러딩으로부터 보호합니다. 벤더 템플릿으로 시작하여 신중하게 조정해야 합니다. 너무 공격적인 CoPP는 유효한 keepalive를 드롭하고 인접성을 플랩(flap)시킬 수 있습니다.
- 방화벽:
- 매크로 경계에서는 상태 기반 방화벽 또는 존 기반 방화벽을 사용하고, 애플리케이션 식별 및 ID 컨텍스트(ISE pxGrid를 통해)를 활용합니다.
- 존/VRF를 신뢰 경계에 맞추고, 상태를 깨뜨리는 비대칭 라우팅을 방지합니다.
- East-West 세분화를 위해, 고위험 흐름에 대해서는 SGT 기반 정책과 방화벽 앵커 포인트를 결합합니다.
간단한 TrustSec 예시 (엣지 스위치):
undefined
undefined
undefined
보안 전송, 관리 및 플랫폼 무결성
암호화 선택:
- MACsec(802.1AE)은 회선 속도(line-rate) AES-GCM으로 L2 링크를 보호하며, 캠퍼스 액세스, 업링크, 패브릭 엣지에 이상적입니다. 키 관리를 위해 802.1X/EAP-TLS와 함께 MKA를 사용하고, 협상 불일치 및 지원되지 않는 트랜시버를 주의해야 합니다.
- IPsec은 L3 경로(사이트 간, 원격 액세스, SD-WAN 언더레이)를 보호합니다. AES-GCM, PFS 그룹(예: 19/20) 및 최신 수명 주기를 사용하는 IKEv2를 선호하며, MTU 오버헤드 및 단편화 위험을 고려해야 합니다.
- 관리 및 애플리케이션 전송을 위한 TLS. 강력한 암호화 스위트와 가능한 경우 상호 인증을 요구합니다.
간단한 예시:
인터페이스의 MACsec:
undefined
undefined
undefined
IPsec IKEv2 제안:
undefined
undefined
undefined
undefined
보안 관리:
undefined
undefined
undefined
undefined
undefined
인증을 사용하는 NTP:
undefined
undefined
undefined
undefined
인증서 및 PKI:
- EAP-TLS 및 장치 인증서를 위해 엔터프라이즈 PKI 또는 ISE 내부 CA를 사용합니다. 지원되는 경우 CRL/OCSP를 강제 적용합니다. 대규모 802.1X 중단을 피하기 위해 갱신을 자동화합니다.
- 장치 관리를 위해, 가능한 경우 CA가 서명한 호스트 키에 SSH를 바인딩하고, 기본 키와 취약한 암호화 스위트를 피합니다.
플랫폼 무결성:
- 보안 부팅 및 이미지 서명은 변조를 방지합니다. 설치 시 이미지 검증을 활성화하고, 골든 이미지를 오프라인에 저장하며, ROMMON 접근을 제한합니다. 업그레이드 전후에 파일 해시를 검증합니다. 장애 모드: 무결성 실패 후 부팅 루프—단계적 롤백 및 대역 외(out-of-band) 접근을 계획합니다.
원격 측정, 위협 탐지, 로깅 및 대응
엔드포인트 보호 및 탐지:
- 동작 분석 기능이 있는 EDR/AV를 배포하고, ISE와 통합하여 엔드포인트 위험에 기반한 적응형 네트워크 강제 적용을 구현합니다.
- 네트워크 탐지 소스: NetFlow/IPFIX, 암호화된 트래픽 분석(Encrypted Traffic Analytics), DNS 로그, DHCP 로그, WLC 및 ISE 세션 로그, 방화벽 및 프록시 로그, 무선 RRM 및 RF 상태, 컨트롤 플레인 카운터, 디바이스 센서 프로파일링.
원격 측정 설계:
- 신뢰할 수 있는 전송을 통해 원격 측정 데이터를 SIEM 또는 데이터 레이크로 스트리밍합니다. 상관관계 분석을 위해 ID 컨텍스트(사용자, 디바이스, SGT, IP, VLAN, AP 스위치포트)를 정규화합니다.
- 포렌식 정확도를 위해 인증된 NTP를 사용한 시간 동기화는 필수입니다.
보안 로깅 및 감사:
- 인증, 권한 부여 결과, CoA 이벤트, 관리 변경 사항, 정책 다운로드, 암호화 세션 상태 및 예외 경로(MAB, 게스트)를 로깅합니다.
- 무결성 제어, 문서화된 관리 연속성(chain of custody), 규정 및 사고 대응 요구사항에 맞춘 보존 기간을 통해 감사 증거를 보존합니다.
사고 대응:
- 준비: 계정 침해, 측면 이동(lateral movement), 불법 디바이스에 대한 플레이북을 마련하고, CoA 및 격리 워크플로우를 테스트합니다.
- 탐지 및 분석: 기준선 및 이상 탐지를 활용하고, IP뿐만 아니라 ID 및 세그먼트 도달 가능성을 기준으로 분류합니다.
- 봉쇄 및 제거: 즉각적인 격리를 위해 SGACL/dACL을 사용하고, 자격 증명/키를 교체하며, 리이미징 또는 패치를 수행합니다.
- 복구: 정상 상태(clean posture)를 기반으로 단계적으로 재활성화하고, 재감염 여부를 모니터링합니다.
- 사후 조치: 격차 분석, 제어 튜닝(예: SGT 적용 범위, CoPP 임계값), 교육을 수행합니다.
일반적인 장애 모드 및 해결 방법:
- 인증서 만료로 802.1X/EAP-TLS 중단: 만료일을 모니터링하고, 자동 등록을 활성화하며, 제한된 액세스 권한을 가진 비상용 MAB를 유지합니다.
- ISE 또는 RADIUS 중단: 이중화 노드, Anycast VIP, 신중하게 조정된 타임아웃, 최소 권한의 로컬 권한 부여 폴백을 사용합니다.
- dACL 또는 SGT 정책 불일치: 변경 전 검증 및 섀도우 정책 분석을 구현하고, 카나리(canary) 엔드포인트를 사용합니다.
- MACsec/IPsec MTU 오버헤드: 지원되는 경우 MSS 클램핑 및 점보 프레임을 설정하고, DF 비트 드롭을 모니터링합니다.
- CoPP 과잉 차단: 허용적인 정책으로 시작하여 측정된 증분값으로 반복 조정하고, 정기적으로
show control-plane counters를 사용합니다. - SNMP/SSH 취약한 설정: SNMPv3만 사용하고 SSHv2의 강력한 암호화를 강제하며, 레거시 프로토콜을 비활성화합니다.
- 로깅 과부하 또는 누락: 노이즈가 많은 퍼실리티(facility)는 속도를 제한하고, 중요한 퍼실리티는 높은 우선순위와 무손실을 보장하며, SIEM에서 파서 적용 범위를 확인합니다.
실제 문제 시나리오
Acme BioTech은 서플리컨트(supplicant)가 없는 실험실 장비를 방해하지 않으면서, 관리 및 컨트롤 플레인을 보호하고 감사를 준비하는 동시에 캠퍼스 내에 ID 기반 액세스 및 마이크로 세분화를 구현해야 합니다.
- ID 및 AAA 기반 구축
- 근거: 중앙 집중식 ID는 최소 권한 원칙의 전제 조건입니다. 이중화 노드로 Cisco ISE를 배포하고 AD 및 PKI와 통합합니다. 디바이스 관리를 위해 TACACS+를, 네트워크 액세스를 위해 EAP-TLS와 함께 RADIUS를 구성합니다. 이를 통해 운영자 권한을 사용자/디바이스 권한 부여와 분리하고 암호 기반 802.1X 공격을 제거합니다.
- MAB 폴백 및 상태 평가(posture)를 포함한 802.1X 단계적 도입
- 근거: 영향이 적은 모드에서 시작하여 서플리컨트 동작을 관찰합니다. 802.1X를 전역적으로 활성화하고, 액세스 포트에서 MAB와 함께 dot1x를 구성합니다. 알 수 없는 디바이스를 상태 평가 포털로 리디렉션하는 ACL이 적용된 격리 SGT에 배치하는 ISE 정책을 정의합니다. 유효한 EAP-TLS와 정상 상태를 가진 알려진 기업 엔드포인트는 “Employee” SGT를 받습니다. 프로파일링(OUI, DHCP 핑거프린트)을 통해 식별된 실험실 장비는 제한된 “Lab-Equip” SGT를 받습니다. 이는 802.1X를 지원하지 않는 엔드포인트를 지원하면서 최소 권한 원칙을 강제합니다.
- TrustSec SGT 전파 및 SGACL 강제 적용 구현
- 근거: 그룹 기반 정책 매트릭스를 사용하여 어떤 역할이 통신할 수 있는지 정의합니다(예: Employee가 Finance-Apps에 TCP 443 허용, Lab-Equip은 HR에 접근 거부). 분배 및 액세스 스위치에서 CTS 역할 기반 강제 적용을 활성화하고, SXP 또는 패브릭을 통해 SGT 전파를 보장합니다. 이를 통해 정책을 주소 지정에서 분리하고 VLAN 변경이나 엔드포인트 이동성에 걸쳐 확장할 수 있습니다.
- 컨트롤 및 관리 플레인 강화
- 근거: 네트워크 불안정 및 침해를 방지합니다. 라우팅, STP, HSRP 및 관리 프로토콜에 대해 신중한 속도 제한을 적용한 CoPP를 적용하고, 기준선 관찰 후 조정합니다. 강력한 암호를 사용하는 SSHv2를 강제하고, HTTP를 비활성화하며, HTTPS TLS 1.2+를 활성화하고, AAA 기반 권한 부여 및 관리 VRF로 관리 액세스를 제한합니다. 정확한 로그를 보장하기 위해 SNMPv3 authPriv 및 인증된 NTP를 구성합니다.
- 위험이 있는 곳의 전송 중 데이터 보호
- 근거: 불필요한 오버헤드 없이 고위험 링크를 암호화합니다. 로컬 태핑을 방지하기 위해 액세스 및 분배 업링크에서 MACsec을 활성화합니다. WAN 또는 신뢰할 수 없는 캠퍼스 상호 연결의 경우, AES-GCM 및 PFS와 함께 IKEv2 IPsec을 배포합니다. MTU를 검증하고 MSS 클램핑을 활성화하여 단편화로 인한 애플리케이션 문제를 방지합니다.
- 탐지 및 감사를 위한 원격 측정 배포 및 통합
- 근거: 가시성은 대응과 증명을 이끌어냅니다. NetFlow/IPFIX, syslog, ISE Live Logs 및 방화벽 이벤트를 SIEM으로 스트리밍합니다. 스위치에서 ISE로 디바이스 센서 및 프로파일링 내보내기를 활성화합니다. 엔드포인트에 EDR을 구현하고 pxGrid를 통해 통합하여 CoA를 사용해 침해된 호스트를 자동으로 격리합니다. 감사 요구사항을 충족하도록 로그 보존 및 무결성 검사를 구성합니다.
- 검증, 모니터링 및 반복
- 근거: 중단 위험을 줄이고 격차를 해소합니다. 카나리 엔드포인트가 있는 파일럿 액세스 클로짓을 사용하여 SGT 할당 및 SGACL을 검증합니다. 인증 성공률, CoA 이벤트 및 CoPP 드롭을 모니터링합니다. 인증서 만료 및 AAA 지연 시간에 대한 경고를 생성합니다. 롤백 절차를 문서화하고, 상태 평가 또는 ISE 중단 시 안전한 폴백을 위해 비상용 VLAN/SGT를 유지합니다.
이 단계를 따르면 Acme BioTech은 제로 트러스트에 부합하는 ID 기반 액세스, 확장 가능한 세분화, 보호된 컨트롤 및 관리 플레인, 암호화된 고위험 링크, 그리고 신속한 사고 대응 및 감사 준비에 필요한 원격 측정 및 프로세스를 달성할 수 있습니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →