CompTIA SY0-701: 네트워크 보안 및 아키텍처 — 학습 가이드
다음의 일부입니다: CompTIA Security+ SY0-701 — 학습 가이드. 검증된 답안으로 연습하기: CompTIA 시험 허브, 또는 다음에서 시간 제한 모의고사 풀기: ExamRoll.io.
네트워크 보안 아키텍처는 악의적인 활동을 격리, 모니터링, 차단하는 동시에 정상적인 비즈니스 통신은 방해받지 않도록 장치, 제어, 트래픽 흐름을 배치하는 분야입니다. 이는 규칙으로 표현되는 정책, 세분화로 표현되는 구조적 경계, 터널로 표현되는 암호화 보호를 결합하며, 이 모든 것은 호스트 및 포트 수준의 강화(hardening)를 통해 더욱 견고해집니다.
방화벽 규칙 및 접근 제어 목록
방화벽 규칙은 상태 기반(stateful) 장비에 작성되든 라우터 ACL로 작성되든, 5-튜플(source address, destination address, source port, destination port, protocol)을 기준으로 트래픽을 평가합니다. 규칙은 위에서 아래로 처리되며, 가장 먼저 일치하는 규칙이 적용됩니다. 이 순서는 매우 중요합니다. any any 트래픽을 허용하는 규칙이 특정 거부 규칙보다 위에 있으면 해당 거부 규칙은 무의미해집니다. 마찬가지로, 잘 설계된 모든 규칙 세트는 명시적으로 허용되지 않은 모든 것을 차단하는 보이지 않는 포괄적인 규칙인 **암묵적 거부(implicit deny)**로 끝납니다.
지정된 내부 리졸버 10.50.10.25만이 UDP/53 포트를 통해 외부 서버에 쿼리할 수 있도록 아웃바운드 DNS를 제한하는 정책을 생각해 봅시다:
access-list OUTBOUND permit udp host 10.50.10.25 any eq 53
access-list OUTBOUND deny udp any any eq 53
access-list OUTBOUND permit ip any any
순서가 중요합니다. 특정 허용 규칙이 광범위한 거부 규칙보다 앞에 있어 다른 호스트는 외부 DNS에 접근할 수 없습니다. 알려진 악성 인바운드 소스(10.1.4.9 등)를 차단하려면, 해당하는 인바운드 규칙은 간단합니다:
access-list INBOUND deny ip host 10.1.4.9 any
이 규칙을 인바운드 목록의 맨 위에 배치하면, 허용 구문이 일치하기 전에 해당 주소가 차단되도록 보장합니다.
방화벽은 장애 시 개방(fail-open)(장비 장애 시 트래픽 허용) 또는 장애 시 폐쇄(fail-closed)(모든 트래픽 거부)로 구성할 수 있습니다. 장애 시 개방은 가용성을 보장하지만 보안을 희생하고, 장애 시 폐쇄는 그 반대입니다. 이 선택은 해당 세그먼트가 가동 시간(예: 제조 현장)을 우선시하는지, 아니면 기밀성(예: 결제 처리 구역)을 우선시하는지에 따라 신중하게 결정해야 합니다.
세분화, VLAN 및 지리적 위치 제어
세분화(Segmentation)는 플랫 네트워크를 더 작은 브로드캐스트 및 신뢰 도메인으로 나눕니다. VLAN은 공유 스위치에서 Layer 2 분리를 강제하고, 라우팅된 서브넷과 방화벽은 Layer 3 경계를 강제합니다. 일반적인 기업에서는 사용자 워크스테이션, 서버, VoIP 전화, 게스트 Wi-Fi, IoT 장치, 관리 인터페이스를 각각 별도의 VLAN으로 분리하며, 각 VLAN 간에는 ACL로 통제를 받습니다. 세분화는 수평 이동(lateral movement)을 제한합니다. 만약 사용자 VLAN에서 랜섬웨어가 실행되더라도, 필터링된 경계를 통과하지 않고는 데이터베이스 VLAN으로 즉시 이동할 수 없습니다.
**IP 지리적 위치(geolocation)**는 논리적으로 세분화를 확장합니다. 만약 비즈니스가 북미에서만 운영된다면, 방화벽 규칙이나 geo-IP 피드를 사용하여 다른 지역에서 시작되는 연결을 차단함으로써 무차별 대입(brute-force) 및 정찰 트래픽에 대한 공격 표면을 크게 줄일 수 있습니다. 지리적 위치 정보가 인증을 대체할 수는 없지만(공격자들은 VPN과 프록시를 사용하므로), 효과적인 1차 필터 역할을 합니다.
경계 장비: NGFW, IDS/IPS 및 WAF
**차세대 방화벽(NGFW)**은 기존의 상태 기반 검사를 확장하여 애플리케이션 인식, 사용자 ID 통합, TLS 복호화, 위협 인텔리전스 피드 기능을 제공합니다. 기존 방화벽이 ‘8.8.8.8로 가는 TCP/443’ 트래픽으로 보는 반면, NGFW는 ‘사용자 jsmith가 Dropbox를 사용하여 PII로 분류된 파일을 업로드 중’으로 파악합니다.
**침입 탐지 시스템(IDS)**과 **침입 방지 시스템(IPS)**은 시그니처와 행위 기반 기준선을 바탕으로 트래픽을 분석합니다. 결정적인 차이점은 IDS는 아웃오브밴드(out-of-band) 방식의 수동적 시스템으로, 일반적으로 SPAN 포트나 네트워크 탭을 통해 트래픽을 받아 경고만 할 수 있다는 것입니다. 반면 IPS는 인라인(inline) 방식으로 트래픽 경로에 위치하여 악성 플로우를 실시간으로 차단, 리셋 또는 격리할 수 있습니다. 방어가 필요한 곳에 IDS를 배포하면 공격을 탐지만 할 뿐 막지는 못하며, 신중한 튜닝 없이 IPS를 배포하면 정상적인 트래픽을 차단할 위험이 있습니다. 임무에 따라 선택해야 합니다. 모니터링과 포렌식이 목적이라면 IDS를, 능동적인 방어가 목적이라면 IPS를 선택합니다.
**웹 애플리케이션 방화벽(WAF)**은 Layer 7에서 작동하며 특히 HTTP/HTTPS 의미 체계를 이해합니다. 요청을 파싱하여 SQL 인젝션, 크로스 사이트 스크립팅, 애플리케이션 로직 악용 등을 탐지합니다. WAF는 범용 IPS가 아닙니다. 웹 애플리케이션을 특정하여 보호하며, 웹 서버 바로 앞이나 리버스 프록시 또는 CDN에 내장되어 배치됩니다. 반대로 IPS는 더 넓은 범위의 프로토콜을 다루지만, POST 본문에 숨겨진 UNION SELECT 페이로드와 같은 공격을 탐지하는 데 필요한 깊이 있는 애플리케이션 컨텍스트는 부족합니다.
로드 밸런서 및 콘텐츠 필터링
로드 밸런서는 라운드 로빈, 최소 연결, 가중 해싱과 같은 알고리즘을 사용하여 백엔드 서버 풀에 클라이언트 연결을 분산합니다. 성능 향상 외에도 탄력적인 가용성을 지원합니다. 백엔드 서버를 추가하거나 교체할 때 풀만 업데이트하면 되므로 클라이언트 측에서는 중단이 없습니다. 이러한 특징 덕분에 로드 밸런서는 최소한의 운영 노력으로 용량을 추가하거나 교체해야 할 때 가장 선호되는 솔루션입니다. 최신 로드 밸런서는 TLS 종료, 상태 확인(health check)을 수행하고 WAF 및 DDoS 스크러빙 서비스와 통합되기도 합니다.
콘텐츠 필터와 보안 웹 게이트웨이는 사용자의 아웃바운드 트래픽을 검사하여 멀웨어, 피싱 또는 정책 위반 콘텐츠와 같은 카테고리에 대한 접근을 차단하며, 추가적인 방어선으로 DNS 계층 필터링을 강제하기도 합니다.
VPN 및 암호화 터널
가상 사설망(VPN)은 신뢰할 수 없는 네트워크를 통과하는 트래픽에 대한 기밀성과 무결성을 제공합니다. IPsec은 계층 3에서 작동하며 모든 IP 트래픽을 보호할 수 있습니다. 협상을 위해 IKE(Internet Key Exchange)를 사용하고, AH(인증 헤더, 무결성만 제공) 또는 ESP(보안 페이로드 캡슐화, 무결성 및 기밀성 제공)를 사용합니다. SSL/TLS VPN은 계층 4-7에서 작동하며, 일반적으로 웹 브라우저나 경량 클라이언트를 통해 연결됩니다. IPsec보다 NAT 및 방화벽 환경에서 배포하기가 더 쉽습니다. WireGuard는 최신 VPN 프로토콜로, 코드베이스가 최소화되어 있습니다. 키 교환에는 Curve25519를, 암호화에는 ChaCha20-Poly1305를 사용하며, 많은 시나리오에서 OpenVPN이나 IPsec보다 훨씬 뛰어난 성능을 제공합니다.
**분할 터널링(Split tunneling)**은 회사 내부 목적지의 트래픽만 VPN을 통해 라우팅하고, 인터넷 트래픽은 로컬에서 바로 나가도록 합니다. 이 방식은 VPN 대역폭 부하를 줄여주지만, 인터넷을 통해 유입되는 위협이 회사 보안 통제를 우회하게 된다는 단점이 있습니다. 전체 터널링(Full-tunnel) VPN은 모든 트래픽을 회사 게이트웨이를 통해 라우팅하므로 콘텐츠 필터링 및 DLP 검사가 가능하지만, 지연 시간이 길어지고 대역폭 소모가 커지는 비용이 발생합니다.
실제 시나리오: 플랫 네트워크를 통한 측면 이동
한 전문 서비스 회사는 모든 워크스테이션, 서버, 프린터를 내부 세분화(segmentation) 없이 단일 /16 서브넷에서 운영했습니다. 공격자가 신입 분석가의 워크스테이션에서 피싱 이메일을 통해 초기 접근 권한을 획득한 후, nmap을 사용하여 도달 가능한 847개의 호스트를 발견했습니다. 이어서 패치되지 않은 Windows Server 2012 R2 파일 서버를 식별하고, MS17-010(EternalBlue) 취약점을 악용하여 SYSTEM 권한을 획득한 다음, 이 거점을 이용해 도메인 컨트롤러에 도달했습니다. 전체 측면 이동(lateral movement) 단계는 4시간도 채 걸리지 않았습니다. 만약 네트워크가 세분화되어 있었다면 — 즉, 워크스테이션과 서버가 별도의 VLAN에 있고 VLAN 간 방화벽 규칙이 필수 프로토콜만 허용하도록 설정되어 있었다면 — 분석가의 워크스테이션은 SMB/445 포트를 통해 파일 서버에 도달할 수 없었을 것이고, 공격 체인은 첫 번째 피벗(pivot) 지점에서 차단되었을 것입니다.
이 문제 연습하기 → · ExamRoll.io에서 시간 제한 연습 →
Pass the whole exam — not just this question
You found this answer. Get every verified question and explanation in one place, and save hours of prep. Free to start.
시험 합격하기 →