구글 클라우드(Google Cloud)의 엔터프라이즈 솔루션( ) 보안 솔루션 전략 담당 책임자인 안톤 추바킨(Anton Chuvakin)과 VPN(가상 사설망)에 대해 이야기를 나눌 때는 주의해야 합니다. 그는 그들을 별로 좋아하지 않는다. “그건 부서져요,” 그가 말한다. “자주 고장 나요.” “그리고 가장 힘든 순간에도.”

추바킨의 회의론은 타당한 근거를 가지고 있다. 지난 10개월 동안 그는 계획되지 않은 실험을 실시간으로 지켜보았다. 제로 트러스트 방식(대부분의 경우 네트워크 접속이 허용되기 전에 모든 기기와 사용자의 인증을 요구하는 방식)을 통해 구글 업무 리소스에 접속한 한 구글 직원은 접속에 아무런 문제가 없었다. 한편, 업무용 접속을 위해 VPN을 사용하던 그 남자의 아내는 하루에 적어도 한 번씩은 네트워크 연결 문제로 고생했다. 추바킨은 그런 식으로 일하려고 애쓰는 데서 오는 좌절감을 “VPN을 켠 상태의 뇌”라고 표현한다.
VPN 사용 시 겪는 번거로움과 원격 근무자에게 야기되는 보안 문제 — VPN은 올바르게 유지 관리되고 구성된다면 매우 유용하지만, 가정용 네트워크를 통해 유입되는 위협으로부터는 보호해 주지 못한다 — 는 작년 기업 기술이 직면했던 다른 과제들과 마찬가지로 추바킨이 깊이 우려하고 있는 부분이다. 의 직원들이 갑자기 방화벽 밖으로 나가게 되자, 보안 팀은 사무실 네트워크에서 제공되던 악성코드 방지 소프트웨어와 모니터링 시스템을 활용해 직원들을 보호하기 위해 서둘러 대응에 나섰습니다.
원격 근무가 전 세계적으로 새로운 일상의 표준으로 자리 잡아가면서, 이러한 팀들은 이제 기업 전체에서 신원 인증이 체계적이고 안전하며 사용하기 편리하도록 보장해야 합니다. 많은 기업이 와 같은 복잡한 하이브리드 클라우드 환경에서 이러한 작업을 수행해야 하거나, 레거시 시스템과 구형 애플리케이션으로 인해 어려움을 겪고 있습니다.
안전한 원격 접속에 대한 시급한 요구를 해결하는 것이 추바킨의 임무입니다. 그는 이 역할에 막강한 경력을 바탕으로 하고 있다. 그는 이전에 구글 크로니클(Google Chronicle)의 보안 전략 책임자를 역임한 데 이어, 시장 조사 기관 가트너(Gartner)에서 연구 부사장 및 저명한 애널리스트로 활동하기도 했다. 그곳에서 그는 보안 정보 및 이벤트 관리, 로그 관리, 보안 모니터링, 보안 운영 센터, 보안 분석, 사용자 및 엔티티 행동 분석 등 다양한 분야를 담당했습니다. 물리학자인 추바킨은 또한 ‘ ’ 트위터 계정( )과 ‘’ 온라인 칼럼()을 통해 온라인상에서 상당한 팬층을 확보했습니다.
추바킨은 최근 ‘ ’의 엔드포인트 담당자 과 인터뷰를 통해, 원격 근무를 지속할 인력을 보유한 미래를 맞이하는 기업들이 직면한 보안 문제와, 보안 팀이 직원과 네트워크를 보호하기 위해 제로 트러스트를 도입하고 있는 방식에 대해 논의했습니다.
제로 트러스트 보안 모델은 CISO의 현재 우선순위와 어떻게 부합하는가?
작년에 기업들이 재택근무로 전환했을 때, 많은 기업이 원격 접속을 가능하게 하기 위해 VPN 서버에 의존했습니다. 하지만 원격 근무 직원을 1.000 명에서 50.000명으로 늘려야 하는 상황에 처하자 문제가 발생했다. 이는 까다로운 상황이었는데, 추가적인 VPN 접속 비용을 지불해야 할 뿐만 아니라 해당 시스템의 규모도 다르게 조정해야 했기 때문이다.
의 제로 트러스트(Zero Trust) 의 목표는 컴퓨터 네트워크를 악의적인 침입으로부터 보호하는 것입니다. 이는 로그인을 시도하는 모든 기기를 잠재적인 위협으로 간주함으로써 이루어집니다. 제로 트러스트는 VPN보다 원격 접속 문제에 대한 더 간단한 해결책입니다.
그래서 지금이 딱 좋은 시기입니다. 효과적이고, 간편하며, 안전하고, 안정적이며, 제로 트러스트 방식의 원격 접속이 그 어느 때보다 절실히 요구되는 시대입니다. 그것이 주된 이유입니다. 하지만 그 외에도 다른 것들이 있습니다.
그게 뭐죠?
여기에는 기업들이 브라우저를 통해 이용하는 애플리케이션과 서비스의 수가 포함되는데, 이는 이미 비교적 높은 수준이며 점점 더 늘어나고 있다. 예전에는 네트워크에 직접 접속해야 할 때 VPN을 사용했고, 일단 접속에 성공하면 접속이 완료된 상태에서 다양한 콘텐츠에 접근할 수 있었습니다. 오늘날, 브라우저 앱과 API[애플리케이션 프로그래밍 인터페이스] 접근이 보편화된 환경에서 보안 팀이 이러한 애플리케이션에 대한 안전한 접근을 제공하는 것이 훨씬 쉬워졌을 뿐만 아니라, 직원들이 이러한 애플리케이션에 접근하는 것도 훨씬 수월해졌다고 생각합니다.
[함께 읽어보세요: 전문가들이 제로 트러스트 도입을 위한 조언을 전합니다]
이것은 간편함과 안전성을 모두 갖춘 드문 사례 중 하나입니다. 그리고 이것이 바로 핵심입니다. “아, 안전하고 간편해요.”라는 말이 마치 공급업체의 마케팅 선전처럼 들린다는 건 저도 압니다. 하지만 우리는 그것을 증명할 수 있습니다. 더 세분화된 접근 제어 기능을 제공하며, 사용자에게 무분별한 권한이 부여되지 않기 때문에 보안성이 더 높습니다. 사용자가 VPN 클라이언트를 실행하거나 디지털 인증서를 설정하는 등 그런 번거로운 과정을 거칠 필요가 없기 때문에 사용이 간편합니다. 그건 다 해결됐어요.
제로 트러스트는 기업이 복잡한 하이브리드 환경을 관리하는 데 어떻게 도움이 될까요?
“하이브리드 클라우드”란 일부 애플리케이션은 온프레미스에, 일부는 프라이빗 클라우드에, 또 다른 일부는 여러 클라우드에 배치되어 있는 것을 의미합니다. 비록 항상 그런 것은 아니지만, 저는 하이브리드 클라우드에 “멀티클라우드”라는 개념을 포함시킵니다.
이는 중대한 과제의 일부입니다. 오늘날의 기업 IT는 수년 전의 시스템들을 기반으로 하여, 그 위에 새로운 기술들을 겹겹이 쌓아 올린 구조입니다. 기술은 거의 사라지는 법이 없다. 한 번 생각해 보세요. 메인프레임은 사라지지 않았습니다. 고객들은 전반적인 환경이 얼마나 복잡한지에 대해 저희에게 이야기합니다. 이 회사에는 유닉스 서버, 윈도우 서버, 데이터 센터, 그리고 아마존과 구글의 클라우드 서비스가 있습니다. 그들은 이 모든 것을 더 잘 관리하기 위해 무엇을 해야 하는지 알고 싶어 합니다.
가트너에서 근무하던 시절, 메인프레임부터 컨테이너에 이르기까지 1970s, 1980s, 1990s, 2000s, 2010s, 그리고 이제는 2020s 에 이르는 환경에서 구축된 시스템을 관리하고 보안을 유지하는 데 엄청난 두려움을 느끼는 많은 고객사를 접했습니다.
제게 있어 하이브리드 클라우드의 과제는 그 더 광범위한 과제의 일부에 불과합니다.
제로 트러스트, 특히 당사의 ‘ ’인 BeyondCorp Enterprise( ) 제품은 Google Cloud 내의 애플리케이션을 포괄하기 때문에 이러한 환경에서 유용합니다. 그리고 클라우드 전반과 온프레미스 환경에서도 마찬가지입니다. BeyondCorp Enterprise를 사용하면 클라우드로 전환하거나 하이브리드 환경을 활용할 수 있습니다. 이것이 가장 중요한 것입니다.
이 프로젝트를 개발하는 과정에서, 귀사는 고객사와 협력하여 제로 트러스트 환경으로 전환했습니다. 그들을 통해 어떤 교훈을 얻으셨나요?
기업들은 종종 우리에게 이렇게 말합니다. “글쎄요, 여러분은 정말 훌륭하고 잘 작동하는 시스템을 가지고 있잖아요.” 버터처럼 부드럽습니다. 안전합니다. “필요한 모든 텔레메트리 데이터를 제공합니다.” 그들이 간과하는 점은, 세계 최고 수준의 엔지니어들을 보유한 구글조차도 이처럼 매끄럽고, 매우 안전하며, 사용하기 쉬운 시스템을 구축하는 데 약 10년이 걸렸다는 사실입니다.
고객들은 또한 구글이 과거의 구식 기술을 많이 다루어야 했던 적이 전혀 없었다고 말합니다. 맞아요. 구글 직원 중 메인프레임을 가지고 있는 사람은 아무도 없습니다.
하지만 중서부 지역의 보험사라면, 상당히 오래된 기술도 포함된 꽤 복잡한 기업용 IT 환경을 갖추고 있을 것입니다.
그렇다면 문제는, 제로 트러스트 접근 방식이 그곳에서 제대로 작동할 수 있을까 하는 것입니다. 힘들 것이라고 말하지만, 그렇게 하려는 동기는 그보다 훨씬 더 강하고, 훨씬 더 중요합니다. 왜냐하면 그렇게 하지 않으면, 복잡성의 피라미드가 그들을 집어삼켜 버릴 것이기 때문이다.
그들에게 어떤 조언을 해주시나요?
이거 진짜 어렵네요. 제가 만나는 많은 고객들에게서 반복적으로 나타나는 공통된 주제입니다. 하지만 결국에는 이 모델로 전환해야 합니다. 만약 그렇지 않다면, 개별 인증 및 접근 방식이 모두 포함된 모든 IT 계층이 그들에게서 마비될 가능성이 매우 높습니다.
이러한 고위험 환경은 제로 트러스트 방식을 통해 현대적인 방식으로 구축해야 합니다. 이쪽에는 VPN을 하나, 저쪽에는 또 다른 VPN을 사용하는 건 관리하기 어렵습니다. 결국, 그 복잡성이 당신을 죽일 것이다.

