FWaaS(방화벽 as a Service)란 무엇입니까?
서비스형 방화벽(FWaaS)은 온디맨드 트래픽 분석 및 위협 차단을 제공하는 클라우드 방화벽 서비스입니다. FWaaS는 오래된 온프레미스 방화벽 설정에 의존하는 조직이 직면한 몇 가지 주요 보안 제한 사항을 해결하는 것을 목표로 합니다. 전 세계에 분산된 클라우드 PoP를 통해 제공되는 FWaaS는 사용자, 디바이스, 애플리케이션이 어디에 있든 보호하여 온프레미스, 클라우드, 원격 환경 전반에서 일관되고 확장 가능하며 지연 시간이 짧은 보안을 보장합니다.
기존 방화벽으로는 충분하지 않은 이유
수십 년 동안 기업 보안은 명확한 경계를 중심으로 설계되었습니다. 기업 네트워크는 사무실의 LAN에 연결된 개별 디바이스로 구성되었고, 트래픽은 미리 정의된 지점에서 네트워크를 떠났으며, 이 정의된 경계에 기존 방화벽을 배포할 수 있었습니다.
이러한 구형 방화벽에서는 관리자가 IP 주소 및 포트 번호와 같이 미리 정의된 요소에 따라 트래픽을 허용하거나 차단하는 규칙을 구현했습니다. 이러한 규칙은 종종 수동으로 관리되고 주기적으로 업데이트됩니다. 그러나 이 모델은 신뢰할 수 있는 내부 시스템과 신뢰할 수 없는 외부 인터넷 사이에 잘 정의된 경계를 설정한 구식 모델입니다. 오늘날 기업 네트워크의 대부분은 더 이상 이러한 전망에 부합하지 않습니다.
이는 여러 가지 근본적인 요인에 기인합니다:
- 클라우드가 경계를 허물었습니다: 애플리케이션과 해당 데이터는 한때 기업 데이터 센터에 국한되어 있었지만, 이제는 서비스형 소프트웨어(SaaS) 플랫폼, 서비스형 인프라(IaaS) 제공업체, 하이브리드 환경에서 처리하는 경우가 많습니다. 사용자는 회사 방화벽을 완전히 우회하여 회사 디바이스에서 직접 Salesforce, Microsoft 365 또는 AWS-호스팅된 앱에 액세스합니다. 기존의 경계 기반 방화벽은 이렇게 파편화된 인프라 전체에 일관되게 정책을 적용할 수 없습니다.
- 원격 및 하이브리드 인력: 직원들은 이제 정기적으로 재택근무, 코워킹 스페이스, 공항 등 모든 곳에서 근무합니다. 본사에 있는 경계 방화벽으로는 전 세계에 흩어져 있는 사용자와 디바이스를 효과적으로 보호할 수 없습니다. 검사를 위해 기업 네트워크를 통해 트래픽을 백홀링하면 지연 시간이 발생하고 직원 업무가 느려지며 최종 사용자에게 불편을 줄 위험이 있습니다. 예를 들어, WFH 엔지니어링 팀은 홈 네트워크에서 GitHub 계정에 액세스하여 코드 저장소를 직접 동기화할 수 있습니다. 사무실의 경계 방화벽은 계정 탈취나 데이터 유출을 방지하는 데 아무런 도움이 되지 않습니다.
- 진화하는 위협 환경: 공격자들은 더 이상 무차별적인 외부 침투에만 의존하지 않고 공급망을 악용하고 자격 증명을 손상시키며 신뢰할 수 있는 네트워크를 가로지르는 측면 이동에 의존합니다. 기존 방화벽은 주로 내부 동서 트래픽이 아닌 엣지를 보호하기 때문에 내부로 진입하면 그 효과가 제한됩니다.
- 멀티 클라우드 인프라: 기업에서 AWS, Azure, GCP에서 동시에 워크로드를 실행합니다. '경계'는 더 이상 단일 초크포인트가 아니라 여러 공급업체에 분산된 가상 네트워크의 메시입니다. 고정 어플라이언스에 묶여 있는 기존 방화벽은 이러한 동적인 환경 전반에서 균일한 정책을 적용하도록 확장할 수 없습니다.
FWaaS(방화벽 as a Service)의 작동 방식
서비스형 방화벽(Firewall as a Service)은 차세대 방화벽 (NGFW)의 기능을 물리적 어플라이언스에서 클라우드로 이동합니다. 물리적 인프라에서 보안 기능을 분리하면 조직은 원격 모바일 인력과 사무실을 애플리케이션이 온프레미스와 클라우드에 상주하는 최신 기업 네트워크에 안전하게 연결할 수 있습니다.
이러한 문제점에 대한 대응책으로 등장한 것이 FWaaS입니다. 클라우드 네이티브 아키텍처를 통해 제공되는 FWaaS는 트래픽을 본사의 핵심 물리적 어플라이언스를 통해 다시 라우팅할 필요 없이 사용자, 디바이스, 애플리케이션이 있는 모든 곳으로 엔터프라이즈급 방화벽을 확장할 수 있습니다. FWaaS는 중앙에서 정의하고 전 세계적으로 적용할 수 있는 정책을 제공하며 분산된 환경 전반에서 트래픽을 심층적으로 검사합니다. FWaaS와 기존 방화벽의 차이는 FWaaS의 뛰어난 탄력성과 위치 불가지론으로 정의할 수 있습니다.
FWaaS의 주요 기능
FWaaS는 클라우드 시대로의 네트워크 보안의 진화를 의미합니다. 데이터 센터에 설치된 하드웨어 어플라이언스에 의존하지 않고 클라우드 네이티브 플랫폼을 통해 엔터프라이즈급 방화벽을 제공하는 FWaaS. 가시성을 중앙 집중화하고, 일관된 정책을 적용하며, 동적으로 확장하여 사용자, 애플리케이션, 데이터가 어디에 있든 보호할 수 있습니다.
다음은 FWaaS를 정의하고 기존 방화벽 배포와 차별화되는 핵심 기능입니다:
중앙 집중식 대시보드
FWaaS 제공업체의 핵심 USP는 고도로 사용자 정의 가능한 인터페이스입니다. 방화벽 하드웨어가 가상화되어 있기 때문에 FWaaS 제공업체는 모든 실시간 트래픽 정보를 액세스 가능한 정보로 변환하는 사용자 친화적인 대시보드를 구축할 수 있습니다.
보안 전문가는 이 대시보드에서 사용자, 디바이스, 위치 그룹에 대한 방화벽 정책을 정의할 수 있습니다. 관리자는 여러 온프레미스 어플라이언스를 수동으로 구성하지 않고도 일관된 액세스 제어, 콘텐츠 필터링 및 위협 차단 규칙을 전역에 적용할 수 있습니다. 이러한 중앙 집중화는 규정 준수를 간소화하고 인적 오류를 줄이며 분산된 환경 전반에서 즉각적인 정책 전파를 가능하게 합니다.
FWaaS 대시보드는 보안팀의 종합적인 로깅 및 분석 도구 역할을 합니다. 동시에 PCI DSS, HIPAA, GDPR과 같은 자동화된 컴플라이언스 요건과 같은 심층적인 보고 도구를 통해 심도 있는 운영 인사이트를 제공합니다.
클라우드 네이티브 확장성 및 탄력성
제공업체는 대규모 중앙 데이터 센터 내에 대규모 방화벽 시스템을 배포하고, 공유 리소스를 통해 고객에게 자체 하드웨어를 구매하는 것보다 저렴한 비용으로 방화벽 기능을 제공하는 다른 클라우드 제공 인프라 서비스와 같은 기능을 합니다. 각 고객의 환경은 다른 모든 서비스형 소프트웨어(SaaS) 모델과 마찬가지로 격리되고 안전하게 유지됩니다. 결과적으로 각 고객은 타사 하드웨어에 의존하면서 자체 트래픽에 필요한 구성과 정책을 구현할 수 있습니다. FWaaS는 이러한 탄력적인 아키텍처를 기반으로 구축되므로 기본 방화벽 용량은 조직의 변화하는 트래픽 양과 성장에 맞춰 자동으로 조정됩니다.
또한 이러한 동적 확장성을 통해 세부적인 용량 예측이 필요하지 않으므로 CISO의 운영 부담이 줄어들고 전략적 보안 이니셔티브에 집중할 수 있습니다.
FWaaS 제공업체는 대규모 데이터 센터를 운영하기 때문에 고객의 트래픽을 라우팅하고 고객의 자체 네트워크로 반환하는 방법의 효율성을 고려해야 하는 경우가 많습니다. 지리적으로 가까운 데이터 센터를 통해 고객의 트래픽을 라우팅하면 원본과 오리진 간의 지연 시간을 줄일 수 있습니다. PoP는 중앙에서 관리되지만 지리적으로 분산된 데이터 센터로, 공급자는 트래픽을 고객 또는 클라우드 리소스의 위치에 더 가깝게 유지할 수 있습니다.
PoP는 또한 글로벌 FWaaS 조직이 여러 지점에서 발생하는 트래픽을 구성하고 보호하는 데 도움이 될 수 있습니다. 한 국가의 서버를 통해 모든 것을 백홀하는 대신, FWaaS 제공업체가 PoP를 보유한 모든 곳에서 고품질 방화벽 기능과 속도를 제공할 수 있습니다.
지능형 위협 보호
FWaaS 제공업체는 최신 네트워크 보안의 최전선에 있기 때문에 대부분의 자체 개발 방화벽보다 훨씬 더 광범위한 고급 보안 제어 기능을 제공할 수 있습니다. 대부분의 FWaaS 제공업체는 패킷이 통과할 때 실제 패킷의 페이로드를 지속적으로 검사하는 심층 패킷 검사(DPI)를 제공할 수 있습니다. 일부 제공업체는 방화벽 관리자에게 전체 가시성을 부여하는 SSL/TLS 복호화를 통해 암호화된 트래픽에 대해서도 이 기능을 제공할 수 있습니다.
DPI와 함께 FWaaS 제공업체는 시그니처 및 행동 분석의 형태로 자동화된 위협 탐지 기능을 제공합니다. 실시간 트래픽 데이터는 글로벌 위협 인텔리전스 피드에서 지속적으로 업데이트되는 위협 시그니처 및 행동 패턴 데이터베이스와 비교하여 참조됩니다. 클라우드 서비스인 FWaaS는 새로운 IPS 시그니처와 위협 인텔리전스에 대한 업데이트를 자동으로 받습니다.
또한 이러한 엔진은 조직의 클라우드 계층에서 작동하므로 위협 인텔리전스 피드가 전체 네트워크에 즉시 적용되므로 패치 지연과 구성 변동이 발생하지 않습니다.
어디서나 안전한 액세스
트래픽의 출처가 지사, 홈 네트워크, 모바일 엔드포인트 등 어디에서 발생하든 FWaaS는 동일한 검사 및 제어 정책을 적용할 수 있습니다. 일부 FWaaS 제공업체는 원격 사용자가 홈 디바이스에서 연결할 수 있는 터널링 프로토콜을 제공합니다. 이 기능은 SD-WAN 클라이언트 또는 VPN이 모든 트래픽을 FWaaS 공급자의 클라우드 인프라를 통해 전송하는 안전한 암호화된 터널을 설정하여 제공합니다. 이 라우팅은 사용자 위치에 관계없이 모든 트래픽에 대해 위협 및 정책 컴플라이언스를 검사합니다.
통합 ID 및 애플리케이션 인식
최신 FWaaS 사용 사례는 Azure AD, Okta 또는 Google Workspace와 같은 IdP(ID 공급자)와 통합됩니다. 사용자가 로그인하면 인증 요청이 IdP로 리디렉션되어 사용자의 신원을 확인하고 어설션을 FWaaS로 다시 보냅니다.
이를 통해 최신 FWaaS는 해당 특정 사용자에 따라 정책을 구현하고 시행할 수 있습니다. 인증 후 FWaaS는 인증된 사용자와 해당 그룹 또는 역할을 해당 방화벽 정책 규칙에 매핑합니다. 이를 통해 방화벽은 고객의 ID 액세스 관리 시행의 핵심 구성 요소가 될 수 있습니다.
ID 인식과 함께 FWaaS는 애플리케이션 계층 가시성을 제공합니다. FWaaS는 네트워크 활동의 최전방에 위치하기 때문에 각 앱 또는 서비스에 대한 행동 프로필을 구축할 수 있습니다. 시간이 지남에 따라 알려진 애플리케이션 동작과 서명을 분류하는 패턴 매칭 및 서명 기반 분류 엔진을 적용할 수 있습니다. 이러한 데이터는 애플리케이션 시스템 캐시에 유지되어 애플리케이션 중간 트래픽 흐름을 빠르게 인식할 수 있습니다.
제로 트러스트 및 SASE 아키텍처 지원
보안 애플리케이션을 개별적이고 고립된 애플리케이션으로 세분화하지 않습니다, 보안 접근 서비스 엣지(SASE) 아키텍처는 네트워킹과 보안 기능을 통합된 클라우드 기반 프레임워크로 통합하는 것을 목표로 합니다. SD-WANFWaaS, 보안 웹 게이트웨이(SWG), 제로 트러스트 네트워크 액세스(ZTNA)를 통합하는 것을 목표로 합니다.
FWaaS는 데이터 센터가 아닌 사용자와 더 가까운 클라우드 엣지에서 보안을 강화하는 역할과 최소 권한 액세스를 보장하고 ID, 디바이스 상태, 세션 컨텍스트를 지속적으로 확인할 수 있는 기능 덕분에 SASE의 기본이 됩니다.
FWaaS 도입 시 주요 고려 사항
FWaaS는 단일 도구라기보다는 지속적인 공급업체 파트너십에 가깝기 때문에 계약을 체결하기 전에 조직의 요구 사항을 명확히 파악하는 것이 중요합니다.
- 가격 및 라이선스 모델: 구독/라이선스 요금, 기능 계층, 사용량 및 사용자 수에 따라 가격이 예측 가능하게 확장되는지 여부 등 가격 구조를 비교하세요. 제공업체마다 요금제는 구독 기반, 사용량 기반(종량제) 또는 하이브리드 방식을 포함한 여러 모델 중 하나를 따를 수 있습니다. 고객은 일반적으로 소비한 대역폭, 보호받는 사용자 또는 디바이스 수, 선택한 특정 기능 또는 서비스 등급 등 여러 요인을 조합하여 요금을 지불합니다. 예상치 못한 비용을 피하려면 투명한 가격 책정이 필수입니다.
- 중앙 집중식 관리 및 정책 일관성: FWaaS 모범 사례에는 정기적인 정책 관리가 필요하므로 통합 관리 콘솔을 갖춘 클라우드 네이티브 FWaaS를 찾아보세요. 이를 통해 모든 사용자, 위치 및 클라우드 환경에서 중앙 집중식 정책 생성, 적용 및 모니터링이 가능합니다. FWaaS 관리의 복잡성을 획기적으로 줄여줍니다. 조직의 보안 팀 규모에 따라 사용자 지정 가능한 대시보드가 얼마나 중요한지, 그리고 FWaaS가 전문 분야에 따라 개별 분석가에게 보안 경보를 라우팅할 수 있는지 고려하세요. 이러한 사용자 지정 옵션은 이를 필요로 하는 팀에게 상당한 시간 절약 효과를 가져다 줄 수 있습니다.
- 글로벌 PoP 위치: 공급자는 원격 사용자와 분산된 사무실에 짧은 지연 시간, 높은 가용성, 최적의 성능을 보장하는 광범위한 PoP 네트워크를 보유하고 있어야 합니다. 이러한 PoP는 조직의 사무실과 직원의 위치와 국가를 반영해야 합니다.
- FWaaS SASE 통합: 조직 네트워크 내에 배포된 현재 네트워킹 기술과 FWaaS가 얼마나 잘 통합되는지 평가하세요. 사용 중인 ID/접근 관리 솔루션, 직원들이 사용하는 애플리케이션, 이미 보유하고 있는 보안 솔루션의 범위를 나열하고, 사용하는 타사 서비스에 따라 가장 적합한 FWaaS가 크게 달라질 수 있습니다.
- 확장성 및 성능: 트래픽 양 또는 사용자 기반에 따라 공급업체가 얼마나 확장할 수 있는지 파악하고 이러한 볼륨 변화가 방화벽 성능 및 처리량에 어떤 영향을 미칠 수 있는지 파악하세요. 정확한 통계는 더 이상 필요하지 않지만 향후 3~5년 동안의 성장과 처리량 요구 사항을 고려하세요.
- 배포 및 관리의 용이성: 제공업체의 온보딩 프로세스, 구성의 용이성, 자동화 기능의 가용성을 고려하세요. 사용자 친화적인 인터페이스, 쉽게 액세스할 수 있는 보고, 통합 가능한 로그 관리를 통해 운영 효율성을 훨씬 높일 수 있습니다. 특히 보고 기능을 통해 보안 관리자는 FWaaS가 얼마나 잘 작동하고 있는지, 어떤 대응 영역을 개선할 수 있는지 평가할 수 있습니다.
- 지원 및 SLA: 마지막으로 파트너십에 포함된 기술 지원 수준을 검토하세요. 가용성(연중무휴 24시간 제공되어야 함), 응답 시간, 가동 시간 보장 및 해결 시간을 명시하는 서비스 수준 계약(SLA)을 평가하세요. 안정성과 고객 서비스에 대한 공급업체의 실적을 확인하세요.
체크 포인트 SASE로 어디서나 사용자 보호
Check Point’s Check Point SASE delivers secure, high-performance connectivity through its Global Private Backbone: it builds private traffic highways that bypass the public internet and instill full-visibility protection. Users – whether in the office, at home, or on the move—connect seamlessly to the nearest Point of Presence (PoP) for minimal latency and a consistently smooth experience. By combining optimized network performance with global reach, Check Point’s SASE enhances workforce productivity while maintaining the security and resilience required for modern, distributed enterprises. Explore Check Point’s SASE solution for yourself with a demo.
Or, if you’re more focused on the intricacies of FWaaS, Check Point offers comprehensive, cloud-native security that seamlessly integrates with AWS, Azure, Google Cloud, and Kubernetes workloads. Its context-aware threat prevention engine automatically adapts to dynamic cloud assets, stopping attacks before they spread. While many FWaaS tools can be difficult to price up, see exactly what you can expect with a pricing request.
