메인 콘텐츠로 건너뛰기
VPN 종료에 대한 사례
IT 운영

VPN 종료에 대한 사례

직원들이 애증의 대상인 원격 접속 기술이 코로나19로 인해 마침내 제 짝을 만난 것일지도 모른다

수십 년 동안 가상 사설망(VPN)은 사무실 밖에서 근무하는 전문가들의 일상에서 빼놓을 수 없는 요소로 자리 잡아 왔습니다. 또 다른 단골 소재가 있습니다. 바로 VPN에 대한 불만입니다.

최종 사용자들은 VPN 사용으로 인해 회사 네트워크에 로그인하는 데 시간이 더 걸린다는 점에 불만을 토로하며, 연결 후에는 인터넷 접속 속도가 느려지는 불편을 겪습니다. 네트워크 관리자들은 화가 난 사용자들로부터 걸려오는 헬프데스크 전화를 처리해야 합니다. 모두가 VPN을 불편하고, 다루기 힘들며, 성가신 것으로 여기는 것 같습니다.

그리고 그건 팬데믹이 발생하기 전의 일이었습니다. 전통적으로 대부분의 기업은 한 번에 직원의 약 10%에게 서비스를 제공할 수 있을 정도의 VPN 용량을 확보해 왔는데, 이는 영업 사원들이 외근 중이거나 최고 경영진 등 사무실 밖에서 업무를 볼 때도 업무를 원활히 수행할 수 있도록 하기 위한 것이었습니다.

하지만 갑자기, 모든 사람 이 재택근무를 하게 되었고, 기존 VPN을 실행하는 데 필요한 온프레미스 하드웨어(VPN 집중기라고도 함)를 신속하게 확보하지 못하는 한, 기업들은 직원들에게 안전하고 안정적인 연결 환경을 제공하기가 매우 어려워졌습니다.

“기업들은 VPN 용량을 10배나 늘려야만 했으나, 사용자들은 그 어느 때보다 더 나쁜 성능을 경험하고 있습니다.”
리처드 스티엔논

보안 분석 업체 IT-Harvest의 설립자인 리처드 스티엔논은 “예전에는 그저 성가신 정도였던 문제가 이제는 업무 수행에 지장을 주고 있다”고 말했다. “기업들은 VPN 용량을 10배나 늘려야만 했음에도 불구하고, 사용자들은 그 어느 때보다 더 나쁜 성능을 경험하고 있다.”

타늄(Tanium)이 ‘ 2020년 6월’에서 실시한 설문조사에 따르면, 경영진들은 분산된 근무 환경으로 전환하는 과정에서 직면한 두 번째로 큰 보안 과제로 과부하가 걸린 VPN을 꼽았다. (첫 번째 과제는 재택근무자들이 개인 기기를 사용하여 로그인함에 따라 네트워크상의 새로운 컴퓨팅 기기를 식별하는 것이었습니다.) 그 결과, 응답자의 40%가 앞으로 해당 기술에 대한 의존도를 줄이겠다고 답했다.

[영상 보기: 훌륭한 보안은 제대로 된 IT의 결과입니다]

스티엔논은 그 이유 중 하나로, 사이버보안 팀이 원격 근무자들을 위한 보안 연결을 구축하는 데 너무 많은 시간을 할애한 나머지 다른 업무를 소홀히 할 수밖에 없었다고 말합니다. 타늄(Tanium)의 설문조사에서 최고 경영진(C-레벨)의 26%가 위기 발생 초기 몇 달 동안 자사가 패치 적용 및 기타 보안 활동의 우선순위를 낮출 수밖에 없었다고 답했다. 2021년, 팬데믹이 장기화됨에 따라 많은 기업들이 더 안전하고 확장성이 뛰어난 대안을 모색하고 있다.

이제 업그레이드할 때가 되었네요

다행히도 기업들에게는 대안이 있습니다. Microsoft360, Slack, Zoom과 같은 클라우드 기반 서비스를 통해 수행되는 디지털 업무가 점점 더 늘어나면서, 주요 서비스 제공업체들은 VPN보다 더 빠르고, 더 자동화되어 있으며, 더 안전한 기능을 구축해 왔습니다. 구글 클라우드(Google Cloud)의 신뢰 및 보안 마케팅 책임자인 로브 사도프스키( ,)는 이러한 추세로 인해 VPN이 점차 쓸모없어지고 있다고 말합니다.

“클라우드에 원격 액세스 기능이 내장되어 있으면 사용자와 관리자 모두에게 더 나은 경험을 제공합니다.”
알렉스 J. 필립스

사도프스키는 “VPN은 원격 근무 인력에 가장 적합한 솔루션이 아니다”라고 말한다. “클라우드에 원격 액세스 기능이 내장되어 있으면 사용자와 관리자 모두에게 더 나은 경험을 제공합니다.”

휴스턴에 본사를 둔 내셔널 오일웰 바르코(National Oilwell Varco)의 최고정보책임자(CIO)인 알렉스 J. 필립스도 이에 동의한다. “VPN은 아마도 제 분야에서 가장 큰 문제의 원인이 아닐까 싶습니다,”라고 그는 말한다.

2016 에 위치한 이 유정 서비스 회사는 12대 이상의 VPN 라우터를 폐기하고, 전 세계에 수백 개의 접속 지점을 제공하는 클라우드 기반 서비스로 전환했다. 예를 들어, 싱가포르에 있는 한 엔지니어는 VPN을 사용하지 않고도 클라우드 기반 애플리케이션에 안전하게 로그인할 수 있습니다. 그 결과, 직원이 회사의 경비 관리 애플리케이션에 접속하든, Zoom이나 Slack과 같은 클라우드 기반 서비스를 이용하든 상관없이 더 나은 사용자 경험을 제공하게 되었습니다.

필립스는 또 다른 장점으로 확장성을 꼽았다. VPN을 통해 원격으로 로그인한 직원의 최대 인원은 2.000명이었습니다. 팬데믹이 닥쳤을 때, 9.000 명의 근로자가 동시에 접속해 있었습니다. 클라우드 시스템은 이를 아무런 문제 없이 처리했습니다.

[관련 기사: 뱅크 오브 아메리카가 디지털 미래를 어떻게 확장해 나가고 있는지]

“한편, 글로벌 공급망이 마비되고 하드웨어를 구할 수조차 없던 시기에 다른 모든 기업들은 VPN 용량을 더 확보하기 위해 안간힘을 쓰고 있었다”고 그는 말한다. “만약 우리가 여전히 기존의 VPN 아키텍처를 사용하고 있었다면, 어떻게 했을지 모르겠지만 정말 끔찍한 상황이 되었을 겁니다.”

클라우드 기반 서비스는 VPN에 내재된 취약점이 없는 자체 보안 기능을 제공합니다. 예를 들어, 구글 클라우드는 ‘ (BeyondCorp, )’라는 오픈소스 기술을 개발하여, 자사 직원들이 VPN을 사용할 필요 없이 집의 Wi-Fi나 그 밖의 보안이 보장되지 않은 네트워크에서도 안전하게 로그인할 수 있도록 했습니다.

뉴욕시가 시의 모든 웹사이트와 서비스를 위한 공통 인프라를 구축하기 위해 사이버 사령부를 설립했을 때, 관계자들은 VPN 사용을 피할 수 있다는 점 등을 이유로 구글 클라우드를 선택했다. “이 회사에는 국내 최대 도시를 지키는 직원들이 있으며, 이 직원들은 필요할 때마다 중요한 애플리케이션과 자원에 접근할 수 있어야 합니다,”라고 사도프스키가 말합니다.

제로 트러스트에서 신뢰 확보하기

BeyondCorp는 사실상 무제한의 대역폭을 제공할 뿐만 아니라, 사용자가 기업 시스템, 애플리케이션 및 웹사이트에 로그인할 때마다 여러 가지 방법으로 신원을 증명해야 하는 ‘제로 트러스트(zero trust)’라는 보안 접근 방식을 따릅니다. 기존 VPN의 문제점 중 하나는, 일단 사용자가 네트워크에 접속하게 되면 원하는 곳 어디든 자유롭게 접근할 수 있다는 점인데, 여기에는 민감한 고객 및 직원 데이터베이스에 접근하는 것도 포함될 수 있습니다.

의 보도에 따르면, 최근 해커들이 VPN을 통해 플로리다주 올즈마에 위치한 한 수처리 회사의 네트워크에 침입하여 상수도 시스템에 위험한 양의 가성소다를 주입하는 데 거의 성공할 뻔했다고 한다.

제로 트러스트 시스템은 모든 기기의 신원을 확인하는 것뿐만 아니라, 해당 기기가 올바르게 구성되었는지, 예를 들어 지원이 중단된 구형 소프트웨어가 실행되고 있지 않은지 등을 보장합니다. 이 기능은 사용자의 신원을 확인하여 해고된 직원이 로그인하지 못하도록 합니다. 또한 각 애플리케이션에 대한 접근 권한을 제어하여 사용자가 해당 애플리케이션에 접근할 권한이 있는지 확인합니다.

[관련 기사: Tanium이 Google의 BeyondCorp에 엔드포인트 가시성을 제공하는 방법]

VPN( )은 mid-1990s에서 마이크로소프트 엔지니어가 처음 고안한 것으로, 기업용 라우터와 직원의 PC 사이에 일시적인 암호화 “터널”을 생성하여 작동합니다. 이들은 사용자가 회사 네트워크상의 애플리케이션에만 접근할 수 있도록 설계되었으며, 오늘날과 같은 상시 연결 환경을 염두에 두고 만들어진 것이 아닙니다.

물론 VPN 솔루션에 대한 수요가 단기간에 사라지지는 않을 것입니다. 많은 기업들이 새로운 접근 방식으로 전환하기보다는 용량을 추가로 확보하는 쪽을 선택했을 뿐만 아니라, IBM을 비롯한 공급업체들은 자사의 VPN 서비스를 클라우드 기반으로 더욱 강화할 수 있는 방안을 마련해 냈습니다.

그럼에도 불구하고, 재택근무가 수백만 명의 직원들에게 현실이 된다면, 네트워크 관리자들은 직원들이 수십 년 동안 사용해 온 세심하게 구성된 PC뿐만 아니라 훨씬 더 많은 기기를 훨씬 더 효율적으로 보호해야 할 것입니다. 가정용 노트북, 모바일 기기, 그리고 향후 몇 년 동안 등장할 새로운 클라이언트에 대해서는 보안이 보장된 접속이 필요할 것입니다. 이는 사이버 범죄자와 해커들에게 유리한 사냥터가 된다는 뜻입니다. 기기가 많아질수록 비밀번호나 기타 인증 정보를 훔칠 기회가 늘어나기 때문입니다.

기술 업체들은 이 복잡한 관리 문제를 해결하기 위해 점점 더 협력하고 있다. 예를 들어, Tanium은 2020년에 Google과 ‘ ’ 파트너십( )을 체결하여, 당사의 엔드포인트 관리 시스템과 BeyondCorp를 사용하는 기업들이 Chrome 브라우저의 모든 트래픽을 지속적으로 검사해 악성코드 및 기타 위협을 탐지할 수 있도록 했습니다.

SANS 연구소의 신흥 보안 동향 담당 이사인 존 페스카토레(John Pescatore, )는 “모두가 VPN을 싫어하면서도 동시에 좋아하는 데에는 이유가 있다”고 말합니다. (출처: ) “사무실에서 접속하든, 집의 와이파이를 이용하든, 주차장이나 호텔 객실에서 접속하든 상관없이, VPN이라는 것이 있다는 사실조차 모른 채도 평소와 똑같이 업무를 처리할 수 있어야 합니다.”