소개
20년 이상의 역사를 자랑하는 MontaVista Software는 전 세계 다양한 산업 분야의 수백만 대의 기기에 강력한 성능을 제공해 온 것을 자랑스럽게 생각합니다. Ericsson, Nokia, Mavenir, Grundfos와 같은 세계 유수의 기업들이 MontaVista의 Carrier Grade eXpress(CGX) Linux를 핵심 기술 시스템에 통합하여 통신 플랫폼, 의료 기술 시스템, 글로벌 산업 및 로봇 제조 환경 등 미션 크리티컬 환경에서 견고성, 연결성 및 보안을 강조하는 설계를 활용하고 있습니다.
이 문서에서는 제로 트러스트 아키텍처(ZTA) 의 개념을 설명하고, MontaVista가 미국 상무부 산하 국립표준기술연구소(NIST) 의 가이드라인에 따라 파트너사의 핵심 업무용 애플리케이션에 ZTA를 구현하는 데 어떻게 도움을 줄 수 있는지 보여줍니다. 이 문서를 이해하려면 NIST SP 800-207 문서에 대한 기본적인 지식이 필요합니다.
여기서 저희가 제시하는 주요 솔루션은 MontaVista의 CGX Linux입니다. 이는 고객 프로그램에 운영 환경 기반을 제공하는 데 널리 사용되기 때문입니다.
솔루션 설명
NIST SP 800-207 문서에서 논의된 바와 같이, ZTA는 방법론의 집합이 아니라, 준수될 경우 더욱 안전한 시스템을 구축할 수 있는 원칙 또는 신조의 집합입니다. 이러한 원칙들을 시스템에 적용해야 시스템 보안에 필요한 요건을 충족할 수 있습니다.
요구 사항을 충족하려면 도구가 필요합니다. 아래에서는 기본 원칙과 그 적용 사례에 대해 설명합니다. NIST 문서에서는 이러한 원칙에 대해 더 자세히 다루고 있습니다. 여기서는 이러한 원칙을 충족하기 위해 필요한 작업에 초점을 맞추겠습니다.
1. 모든 데이터 소스와 컴퓨팅 서비스는 리소스로 간주됩니다.
이를 위해서는 시스템 내의 모든 리소스와 해당 리소스에 대한 접근 방식 및 접근 주체를 파악하기 위해 시스템을 모델링해야 합니다. 모델링은 공식적이거나 비공식적일 수 있지만, 이러한 원칙을 적용해야 할 부분을 파악하기 위해서는 반드시 수행되어야 합니다. 모델링 시에는 시스템이 직면할 수 있는 내부 및 외부 위협, 즉 사람과 자동화 시스템 모두로부터 발생하는 위협을 고려해야 합니다.
2. 네트워크 위치에 관계없이 모든 통신은 안전하게 보호됩니다.
여기서 ZTA의 핵심 원칙이 드러납니다. 모든 리소스에 대한 모든 접근은 보안되어야 합니다. 네트워크는 더 이상 내부가 개방된 경계를 갖지 않습니다. 아무것도 개방되어 있지 않습니다. 시스템 모델을 구축하면 이를 기반으로 보안이 필요한 모든 요소를 파악할 수 있습니다.
CGX는 이러한 목적을 위해 다양한 도구를 제공합니다. 기본 보안을 위해 OpenSSL이나 mbed와 같은 TLS 라이브러리를 사용할 수 있으며, 기본적으로 연결 보안을 제공하지 않는 프로그램의 경우 stunnel과 같은 도구를 통해 연결을 보호할 수 있습니다. 또한 다양한 웹 서버를 통한 HTTP 연결 및 로그인 서비스용 SSH 연결을 보호하기 위한 여러 고급 도구도 제공합니다.
DNS, NTP, DHCP 등 처음에는 눈에 잘 띄지 않을 수 있는 여러 요소들도 보안이 필요합니다. CGX는 이러한 목적을 위한 도구를 제공합니다.
3. 개별 기업 리소스에 대한 접근 권한은 세션 단위로 부여됩니다.
아니요. "한번 신뢰를 얻으면 영원히 신뢰를 얻습니다." 다시 말하지만, 모델링은 접근 제어 및 보안이 필요한 영역을 명확히 해야 합니다.
가장 효과적인 인증 방법은 공개 키(PK) 암호화를 사용하는 것입니다. 안전한 연결을 지원하는 도구들은 PK를 통한 인증 기능도 제공합니다.
4. 리소스 접근 권한은 동적 정책에 따라 결정되며, 여기에는 클라이언트 신원, 애플리케이션/서비스 및 요청 자산의 관찰 가능한 상태가 포함되며, 기타 행동 및 환경적 속성도 포함될 수 있습니다.
이 원칙은 동적 정책이라는 개념을 도입합니다. 접근 제어 정책은 시스템의 동적 상태에 따라 달라질 수 있습니다. 네트워크 운영자 또는 시스템 내 소프트웨어는 동적으로 발생하는 상황을 감지하여 접근 제어를 변경할 수 있습니다. 예를 들어, 네트워크 모니터링 시스템이 활성 포트 스캔을 감지하면 해당 IP 주소에서 리소스에 대한 접근을 일시적으로 차단할 수 있습니다.
SELinux는 CGX에서 최소 권한 원칙에 따른 세밀한 접근 제어를 제공하는 솔루션 중 하나입니다. MontaVista는 시스템 관리자가 접근 가능한 애플리케이션에 최소한의 기능만 부여하여 시스템 손상 시 노출 위험을 최소화하는 방식을 권장합니다. SELinux는 강력한 기능이지만, 특히 리소스가 제한적인 시스템에서는 구현이 어려울 수 있습니다. MontaVista는 이러한 제약이 많은 시스템에서 SELinux를 구현한 경험을 보유하고 있습니다.
또한, 해당 임차인은 시스템의 동적 자동 구성을 필요로 하며, 이는 당연히 보안이 유지되어야 합니다.
MontaVista는 Clixon 애플리케이션과 NETCONF/RESTCONF 인터페이스를 제공합니다. SSH 또는 TLS를 통해 접근하는 구성에 대해 표준 기반의 모듈형 모델링 언어 기반 인터페이스를 제공합니다. Fluentbit 로그 집계 도구는 로그 분석도 수행하며 시스템 활동에 따라 조치를 취할 수 있습니다.
5. 기업은 소유 자산 및 관련 자산의 무결성과 보안 상태를 모니터링하고 측정합니다.
네 번째 조건을 구현하려면 시스템은 운영 상태에 대한 정보를 가지고 있어야 합니다.
다행인 점은 CGX가 Samhain, Suricata를 비롯한 다양한 도구를 제공하여 네트워크 및 로컬 시스템의 무결성을 측정할 수 있다는 것입니다.
6. 모든 리소스 인증 및 권한 부여는 동적이며 접근이 허용되기 전에 엄격하게 시행됩니다.
이는 도구가 도움을 줄 수 있는 부분이라기보다는 운영 철학에 가깝지만, 모델링 및 ZTA 원칙에 따라 적절한 인증 없이는 시스템 내부 또는 시스템으로 연결되는 모든 인터페이스에 접근할 수 없습니다. 예외는 없습니다.
7. 기업은 자산, 네트워크 인프라 및 통신의 현황에 대한 정보를 최대한 많이 수집하고 이를 활용하여 보안 태세를 강화합니다.
5번 항목에서 언급된 도구를 통해 시스템의 각 부분에서 수행하는 네트워크 및 로컬 시스템 모니터링 외에도, 시스템 로그와 애플리케이션 로그를 상위 엔터프라이즈 시스템으로 전송하여 모든 정보를 수집 및 분석하고 잠재적인 문제를 찾아내고 문제가 발생하기 전에 감지해야 합니다. 로컬 분석 및 로컬 조치도 수행될 수 있습니다.
CGX는 Fluentbit을 통해 다양한 소스에서 로그를 수신하고, 필요에 따라 로그를 필터링 및 처리하며, 이러한 로그를 여러 기업 모니터링 시스템으로 집계할 수 있도록 지원합니다.
요약
이 문서에서는 ZTA의 기본 원칙과 MontaVista의 CGX Linux가 모델링을 통해 도출되는 요구 사항을 충족하기 위해 제공하는 몇 가지 도구에 대해 개괄적으로 설명했습니다. MontaVista의 다른 문서에서는 모델링 수행 방법, 모델링 결과를 바탕으로 요구 사항을 도출하는 방법, 그리고 도출된 요구 사항과 사용 가능한 도구를 활용하여 시스템의 보안 목표를 달성하는 방법에 대해 자세히 다룰 예정입니다.
또한 MontaVista는 ZTA 원칙을 준수하고 신뢰할 수 있는 부팅, OTA(무선 업데이트), MAC(강제 접근 제어), VPN 및 방화벽과 같은 기타 보안 원칙을 구현하는 완벽한 턴키 보안 시스템을 제공하는 Secure Gateway 제품을 보유하고 있습니다. 이는 애플리케이션 개발을 위한 기본 플랫폼 역할을 합니다. 이러한 모든 보안 도구는 기본 CGX에서도 사용할 수 있지만, Secure Gateway는 모든 구성과 고려가 완료된 사전 통합 플랫폼을 제공합니다.
또한 MontaVista에서 지원하는 Kubernetes 솔루션인 MVKube 는 이 플랫폼과 게이트웨이가 보호하는 네트워크 내부의 장치에서 원활하게 실행됩니다. 다목적 솔루션인 MVKube를 통해 고객은 전문적인 지원과 보안 구성을 통해 기존 Kubernetes 클러스터 애플리케이션을 실행하거나, 전문가에게 엔드투엔드 클러스터 배포 서비스를 의뢰할 수 있습니다.
안전하고 안정적이며 연결성이 뛰어난 OS 플랫폼을 찾고 계신다면, MontaVista의 CGX Linux가 이러한 모든 요구 사항을 충족하고 그 이상을 제공합니다. 지금 바로 MontaVista의 CGX Linux와 독보적인 전문성을 활용하여 차세대 고신뢰성 및 확장성 임베디드 애플리케이션을 개발해 보세요!
Please reach out to discuss your particular scenario today.