[Special Report 2] 네트워크 보안, 치열한 진화의 중심에서 길을 찾다
2부. 네트워크 보안 동향과 전망
네트워크 보안, 치열한 진화의 중심에서 길을 찾다
2010년은 네트워크 보안시장 패러다임의 변환기라고 볼 수 있다. 기존 시장을 점유하고 있던 전통적인 보안솔루션들의 본격적인 교체가 일어나고 새로운 개념의 네트워크 기반 보안 솔루션들이 시장에 속속 등장했다. 그 중 가장 특징적인 변화라고 할 수 있는 것은 기본적인 네트워크 보안 솔루션인 방화벽/VPN(Virtual Private Network)이 네트워크 통합보안 솔루션인 UTM(Unified Threats Management)에 시장에서의 자리를 내주고 있다는 것이다. 그 이유는 기존 방화벽/VPN 전용 솔루션 업체조차 UTM을 본격적으로 출시하면서 진화하는 고객의 요구에 적응하려는 노력을 기울이고 있기 때문이다.
또 하나의 특징적인 변화라고 할 수 있는 것은 웹을 활용한 다양한 애플리케이션 및 서비스가 증가하면서 이에 대한 보안제어 요구도 함께 증가하고 있다는 것이다. 예를 들어 VoIP(Voice over Internet Protocol) 서비스 가입자가 급증하면서 VoIP 트래픽 및 VoIP 교환기(IP-PBX)에 대한 보안 솔루션이 등장했다. 이와 함께 웹 기반 애플리케이션이 기업 비즈니스 환경에 깊숙이 침투하면서 애플리케이션 제어(Application Control)가 가능한 방화벽이 시장에 등장하고 있다. 지금부터 이와 같은 2010년 네트워크 보안시장의 주요 동향에 대해 각 사안별로 자세히 살펴보겠다.
네트워크 통합보안 시장, 날개를 달다
네트워크 통합보안 솔루션(이하 ‘UTM’)은 2000년대 중반, 한 외산 업체가 ISP 협업모델로 판매/서비스를 시작하면서 국내 시장에 도입되었다. 2007년에는 국산 업체 중 처음으로 안철수연구소가 트러스가드(TrusGuard) 제품군을 출시하면서 본격적인 시장경쟁을 촉발시켰다. 그리고 2010년은 UTM이 본격적인 궤도에 오른 원년이라고 평가할 수 있다. 2009년부터 기존 방화벽/VPN 전용 솔루션 업체들이 UTM 솔루션을 앞다투어 출시했고 2010년에는 주력 제품으로 UTM 솔루션을 시장에 제공하기 시작하였기 때문이다. 실제 각 업체의 매출 비중을 보더라도 이제는 UTM이 전통적인 방화벽/VPN 전용장비의 매출을 훨씬 상회하는 구조로 바뀌고 있다.
UTM은 하나의 장비에 여러 기능을 복합적으로 구동할 수 있는 통합보안 솔루션으로, 보통 방화벽, VPN, IPS(Intrusion Prevention System), 안티바이러스(Anti-virus), 안티스팸(Anti-spam), 웹사이트 필터링 등의 기능을 제공한다. 이렇게 여러 기능이 복합적으로 구동되다 보니 UTM에는 항상 전용보안솔루션 대비 성능에 제약이 있다는 꼬리표가 따라다니게 되었고, 이 부분이 UTM의 시장확산에 가장 큰 걸림돌로 작용하게 되었다. 그러나 멀티코어 플랫폼, NP(Network Processor) 등 고성능 하드웨어 플랫폼 기술의 발전하고 OS 커널(Kernel)의 하드웨어 플랫폼 최적화 기술이 축적됨에 따라 성능에 대한 한계를 뛰어넘게 되었다. 이에 시장 별 도입형태의 차이는 있지만 이제는 UTM이 전용보안 솔루션의 많은 영역을 침범하고 있다.
UTM의 주력시장은 2000년대 초ㆍ중반 도입되었던 방화벽/VPN 교체수요 부분이다. 방화벽 교체수요의 경우, 미들엔드(Middle-end) 이하 시장은 ‘투자 대비 효율성’ 측면에서 IPS/안티바이러스 등 다양한 기능이 탑재된 형태의 UTM으로 교체되고 있다. 이에 반해 하이엔드(High-end) 시장은 ‘대규모 트래픽의 안정적인 수용’의 측면에서 방화벽 기능만 탑재된 형태의 UTM으로 교체되고 있다. 반면 VPN 시장은 방화벽과는 다르게 고객 규모에 상관없이 모두 UTM으로 전환되고 있는 추세다. 이는 보안위협이 다양화/ 복잡화되고 악성코드의 유입경로가 다양해 지면서 상대적으로 보안이 취약한 지사/지점을 포함한 전체 VPN 네트워크를 다양한 공격으로부터 안전하게 보호하기 위한 고객 니즈가 확산되고 있기 때문이다.
이에 최근 UTM 솔루션의 기술발전 동향을 살펴보면 기본 보안기능인 방화벽/VPN 성능 극대화, UTM의 대표기능인 IPS의 기능/성능 고도화, 그리고 다양한 보안기능의 공격적인 흡수를 대표적인 흐름으로 볼 수 있다.
UTM은 통합보안 솔루션이지만 주요 타깃 시장이 방화벽/VPN 교체시장인 만큼 기본 보안 기능에 대해 전용 솔루션 이상의 성능요구가 존재한다. 이에 UTM 벤더들은 멀티코어 전용 플랫폼이나 ASIC(Application Specific Integrated Circuit) 등 하드웨어 플랫폼의 고도화를 통해 이에 대응해 나가고 있다.
UTM을 사용하는 고객들이 방화벽 다음으로 가장 많이 사용하는 것은 바로 IPS(Intrusion Prevention System) 기능이다. 전용 IPS 솔루션을 사용하는 하이엔드(High-end) 고객이나 웹 서비스가 매우 중요한 고객을 제외한 나머지 고객들은 거의 대부분 UTM을 도입하면서 IPS 기능을 사용한다. 이에 UTM 벤더들은 IPS 성능수준을 업그레이드 하기 위해 패턴 매칭 가속기(Pattern Matching Accelerator) 탑재를 고려하거나 공격탐지 엔진 알고리즘의 최적화 개발에 역점을 두고 있다. 또한 IPS 시그니처(Signature) 고도화와 시그니처 외 다양한 탐지기법의 적용 등을 통해 IPS 기능을 지속적으로 업그레이드 할 것으로 보인다.
일부 앞선 UTM 벤더들을 중심으로 다양한 기능들이 UTM에 통합되는 모습도 보이고 있다. 예를 들어 레퓨테이션(Reputation) 기반 웹사이트 필터링/NAC(Network Access Control)/DLP(Data Loss Prevention)/웹 방화벽/VoIP 방화벽/WAN 최적화 등 최근 이슈가 되고 있는 신기술들이 UTM에 통합되고 있다. 이러한 추세는 다양한 보안기능의 제공이라는 측면에서는 긍정적으로 평가되지만 개별 보안기능의 낮은 퀄리티(Quality)와 완성도 측면에서는 부정적인 요소도 많이 내포하고 있는 것이 사실이다. 이에 최신 기술이 나올 때 마다 이를 UTM에 반영하는 것이 올바른 것인지에 대해 업체들의 많은 고민이 필요하다고 할 수 있다.
2011년에도 UTM의 시장확대는 지속될 것으로 보인다. 다만 UTM의 유효시장이 방화벽/VPN 교체시장에 머물 것인지, 아니면 IPS 전용 시장까지 침투할 수 있을지는 조금 더 지켜봐야 할 것으로 보인다.
Next Generation 방화벽으로의 진화를 모색하다
최근 웹을 기반으로 한 다양한 상용 애플리케이션 및 서비스가 확산되고 있다. 파일 공유와 채팅을 위한 다양한 종류의 P2P/메신저 프로그램, VoIP 서비스를 위한 통신 프로그램(예: Skype), 웹 컨퍼런스를 위한 통신 프로그램(예: Webex) 등이 대표적이라 할 수 있다.
문제는 이러한 애플리케이션이 파일공유 및 멀티미디어를 기반으로 하다 보니 발생시키는 트래픽이 만만치 않다는 것이다. 그리고 무엇보다 이러한 애플리케이션을 통해 기업의 주요한 정보가 유출되거나 악성코드 등이 유입되어 내부 네트워크에 피해를 입히는 보안이슈가 발생할 수 있다는 점이다. 그러나 이러한 애플리케이션들은 80포트와 같이 오픈 되어야만 하는 서비스 포트를 이용하는 경우가 많아 전통적인 레이어 4(IP/ Port) 기반의 방화벽만으로는 정밀한 제어가 어려운 것이 사실이다.
이에 최근 들어 애플리케이션 레이어(Layer)까지 인식하고 제어할 수 있는 소위 애플리케이션 인텔리젼스(Application Intelligence)에 대한 관심이 높아지고 있다. 애플리케이션 인텔리젼스 기능은 상용화된, 특히 웹을 활용하는 다양한 애플리케이션의 패턴을 분석하여 트래픽 제어가 가능하다. 또한 애플리케이션에 대한 각 사용자별 상이한 사용권한을 부여할 수 있으며, 애플리케이션의 상세기능 별 사용권한을 제한하는 등의 다양한 기능을 제공한다. 예를 들어 만약 기업에서 업무의 효율성을 위해 MSN 메신저 사용을 정책적으로 허용하고 있다면 MSN 메신저로 이용할 수 있는 전체 트래픽량을 제한할 수 있다. 또는 어떤 사용자는 단순 채팅만 가능하도록 제한하고 어떤 사용자는 파일 송수신까지 가능하도록 열어 주는 등 애플리케이션별 정밀 제어가 가능해 진다. 다만 레이어 7까지 개별 패킷을 분석해야 하므로 성능저하가 발생할 수 있다는 단점이 있다. 그러나 고성능 하드웨어 기술의 뒷받침으로 어느 정도 한계를 극복해 나가고 있다. 현재 일부 외산 업체를 중심으로 애플리케이션 인텔리젼스 기능이 탑재된 UTM이 출시되고 있으며, 이러한 추세는 2011년 국산 업체의 개발 로드맵에도 많은 영향을 미칠 것으로 보인다.
한편 클라우드 컴퓨팅 기술의 발전/IT 시스템 관리의 효율성 도모 등의 이유로 IT 시스템 아웃소싱 개념의 ‘정보시스템 중앙 집중화’는 지속될 것으로 예측된다. 정보시스템이 집중화 되면서 고려해야 할 보안 이슈 중의 하나가 ‘어떻게 하면 효과적으로 개별고객 맞춤형 보안서비스를 제공해 줄 수 있느냐’이다. 예를 들어 A고객의 방화벽 정책과 B고객의 방화벽 정책이 다를 수 있고, A고객에게는 IPS 기능이 필요하지만 B고객에게는 IPS 기능이 필요 없을 수도 있다. 이러한 이슈로 인해 2010년 한 해 ‘가상 방화벽’ 기능에 대한 관심이 높아지게 되었다. ‘가상 방화벽’ 기능이란 물리적 보안장비 한 대에 논리적 구분에 의한 다수의 방화벽을 구현하여 내부 관리고객별 각기 다른 보안정책을 적용하는 기술이다. UTM이라면 방화벽 정책뿐만 아니라 IPS 정책/안티바이러스 정책/웹사이트 필터링 정책 등을 개별적으로 적용/관리할 수 있게 된다. 특히 10G 보안 솔루션의 시장 도입이 본격화되고 여러 대의 개별 1G 방화벽이 통합되어 한 대의 10G 방화벽으로 교체되면서 2011년 ‘가상 방화벽’ 기능에 대한 고객 요구는 증대될 것으로 보인다.
10G로의 이행, 거스를 수 없는 대세이다
시장조사 기관인 인포네틱스 리서치(www.infonetics.com)에 따르면 2011년 전세계 10G 스위치 시장의 규모는 약 200억 달러에 이를 것으로 예측된다. 이는 연평균 성장율 30%에 육박하는 높은 수치로서, 근시일 내에 중견 규모 이상의 기업에서의 백본 스위치 표준은 10G가 될 것으로 보인다. 이러한 스위치 시장의 10G로의 이행은 인터넷 트래픽의 급격한 증가뿐만 아니라 스위치 포트 단위당 가격이 지속적으로 하락하고 있기 때문으로 해석된다.
이러한 현상은 스위치를 넘어 보안장비에도 나타나고 있다. 인터넷이 비즈니스의 중심에 위치하고, VoIP/방송 등 다양한 멀티미디어 서비스가 TCP/IP 기반으로 융합되면서 게이트웨이(Gateway) 보안장비가 처리해야 하는 데이터의 양이 기하급수적으로 증가하고 있다. 특히 앞서 언급했던 것처럼 데이터센터와 같은 정보시스템의 중앙 집중형 구성형태가 늘어나는 것도 게이트웨이 보안장비가 처리해야 할 데이터의 양을 늘리는데 일조하고 있다. 또한 하드웨어 기반 기술의 발전은 트래픽 처리규모당 하드웨어 단가를 인하시킴으로써 10G 보안장비의 시장성을 더욱 강화하고 있다.
2010년 한 해는 10G 시장의 개화기라고 평가할 수 있다. 10G 방화벽 시장은 기존 외산 업체 일변도에서 벗어나 안철수 연구소를 비롯한 3~4개의 국산 업체가 출사표를 던졌다. 특히 안철수연구소의 경우, 성능 경쟁우위를 기반으로 기대 이상의 선전을 펼쳤다. 10G I(D)PS/DDoS 시장은 CC인증 및 보안적합성 검증제도에 힘입은 특정 국산 업체가 정부/공공기관 10G 프로젝트를 독식하면서 시장 점유율 1위를 차지하기도 했다.
또한 2010년 10G 보안솔루션의 수요는 정부/공공기관 중심의 보안시스템 업그레이드 사업이 주를 이루면서 타 산업분야의 10G 도입의 촉매제 역할을 톡톡히 했다. 정부통합전산센터 노후 방화벽 업그레이드 사업, 2단계 NIS 업그레이드 사업, 한국인터넷진흥원(KISA) DDoS 대응시스템 구축사업 등이 주요 10G 도입 사업이었다. 2010년 정부/공공기관 수요에 의지했던 10G 보안수요는 2011년부터 은행/증권/대기업/온라인 업체 등을 중심으로 도입이 본격화 될 것으로 예상된다. 또한 광역시/도청/공사/공단/국공립 대학 등 정부/공공기관의 도입수요가 지속되면서 2010년 대비 150% 이상의 시장규모 성장이 기대된다.
최근 10G 보안 솔루션의 기술동향은 트래픽 처리성능의 극대화와 10G 네트워크에 맞는 특화된 보안기능 개발에 초점을 두고 있다. 트래픽 처리 성능은 10G 보안장비의 구매 이유와 직결되는 중요한 요소로서 ‘실제 네트워크에서 처리 가능한 최대 트래픽 용량’이 가장 중요한 항목으로 고려되고 있다. 이와 더불어 최근 세션 기반의 DDoS 공격이 증가하면서 동시에 수용할 수 있는 최대 세션(Session) 수, 그리고 초당 생성할 수 있는 세션 수(Connection Per Second) 등도 중요한 평가 요소로 고려되고 있다. 10G 네트워크에 특화된 기능으로는 ‘방화벽 가상화 기능’ 제공여부가 주로 검토된다. 10G 보안장비는 한 대의 장비로 여러 고객, 또는 여러 세그먼트를 보호해야 하는 위치에 설치되므로 논리적 가상화 기능은 10G 보안장비의 주요한 특화 기능으로 평가되고 있다.
2011년은 본격적인 10G 시장이 형성되면서 여러 경쟁업체간 치열한 출혈 경쟁이 예상된다. 10G 솔루션 역시 여러 다른 솔루션과 마찬가지로 향후에는 3~4개 솔루션만이 시장에서 인정 받게 되고 나머지 솔루션은 유야무야 사라질 것이다. 따라서 2011년은 10G 솔루션의 명암이 갈리는 한 해가 될 것으로 보인다.
SSL VPN, IPSec VPN 그늘에서 벗어나다
2000년대 중반 IPSec VPN 기술이 본-지사/지점 간의 데이터 전용선을 초고속인터넷으로 전환할 수 있는 기술적 기반을 제공하면서 선풍적인 바람을 일으켰다. IPSec VPN 기술은 현재까지도 보안성 측면이나 비용 대비 효율성 측면에서 많은 장점을 보유한 보안기술로 평가 받고 있다. 그러나 이처럼 뛰어난 기술도 한 가지 단점을 갖고 있다. 재택근무나 이동근무자의 경우, 본사의 IT 시스템을 이용하기 위해서 PC에 IPSec VPN 클라이언트 프로그램을 설치해야 하는데, 이 클라이언트 프로그램이 다른 프로그램 드라이버와 충돌을 일으키는 경우가 많아 잦은 PC 장애가 발생한다는 것이다. 또한 클라이언트 프로그램을 설치한 PC에서만 본사 시스템과의 통신이 가능하므로 업무의 이동성에 많은 제약을 받게 된다.
이러한 IPSec VPN 클라이언트 방식의 단점을 해소한 기술이 바로 SSL VPN 솔루션이다. SSL VPN 솔루션은 PC에 별도의 VPN 클라이언트 프로그램을 설치할 필요 없이 어느 PC에서나 사용자의 계정정보를 바탕으로 본사 시스템에 접속할 수 있는 편리성을 제공한다. SSL VPN 솔루션은 처음 기술이 소개될 당시 IPSec VPN 기술에 비해 보안성이 떨어진다는 오해를 받아 정부/공공기관 도입이 제한되기도 했다. 하지만 지금은 오히려 IPSec VPN 클라이언트를 대체할 수 있는 유일한 솔루션으로 평가 받고 있다.
2010년 SSL VPN 솔루션은 스마트워크(Smart Work) 환경의 영향과 스마트폰/태블릿 PC 등 모바일 기기 사용 증가에 힘입어 IPSec VPN과 다른 영역의 전용보안 솔루션으로 시장에서 인정받게 되었다. 정부/공공기관, 대학교, 은행, 대기업 등을 중심으로 SSL VPN 전용 솔루션에 대한 수요가 증가하고 있으며 2011년에도 그 수요는 지속될 것으로 예측된다. 현재 4~5개 업체가 SSL VPN 전용 솔루션으로 시장에서 경쟁하고 있으며, 정부/공공시장에서는 인증 요건을 충족한 2개의 국산 업체가 과점체제를 형성하고 있다. 그 외의 시장에서는 외산/국산 업체간의 완전경쟁 구도를 형성하고 있다.
SSL VPN 전용 솔루션의 기술 업그레이드 동향은 한 대의 장비가 동시에 수용 가능한 접속 PC대수의 확장, 접속 PC의 인증방식의 유연성 제공, 접속 기기의 수용범위 확장 등에 초점을 두고 있다. 한 대의 SSL VPN 장비가 동시에 수용 가능한 PC 수는 구축 투자비와 직결되는 요소로, 수용 가능 용량을 극대화 하는 것은 모든 SSL VPN 벤더들의 오래된 개발 과제이다. 현재는 외산 벤더가 하드웨어 플랫폼 기술우위를 기반으로 국산 벤더 대비 2~3배 정도의 수용용량을 보유하고 있다. 접속 PC의 인증방식은 기본적인 ID/패스워드 인증, MAC 주소 인증, PC 특정 부품 고유번호 기반 인증, 그리고 기 설치된 기업의 싱글사인온(Single-Sign-On) 기반 인증 등 다양한 인증 기법에 대한 요구가 증가되고 있다. 접속 PC의 수용 범위 확장은 최근 사용이 증가하고 있는 리눅스(Linux) 기반의 PC, Mac PC, 그리고 안드로이드 기반/아이폰 등 스마트폰과 같은 다양한 기기의 접속을 수용하는 방향으로 진화하고 있다.
2011년 스마트워크의 영향으로 정부/공공기관의 SSL VPN 도입 수요는 지속될 것으로 보인다. 다만 방화벽/ IPSec VPN처럼 한 기관에 다량의 장비가 도입되는 구조가 아니어서 전체 시장규모 차원에서는 한계가 있을 것으로 보인다.
사용자 1,000만 시대, VoIP 보안을 준비하라
2009년 말, 어느 한 VoIP(Voice over Internet Protocol) 서비스 사업자의 IP-PBX 교환기가 해킹을 당해 고객의 국제 전화요금이 평균 3배~4배 이상 과금된 사건이 발생하였다. 이는 VoIP 서비스 장비에 대한 과금우회 공격으로, 해커가 해당 IP-PBX의 관리자 권한을 불법적으로 획득하여 다른 고객의 계정으로 국제전화를 사용한 것이다.
VoIP 사용자는 2010년 11월 말을 기준으로 900만 명을 돌파하였고, 2011년 초쯤에는 1,000만 사용자의 시대가 열릴 것으로 예측되고 있다. VoIP 서비스 사용자의 급격한 증가와 함께 VoIP 서비스를 겨냥한 다양한 유형의 보안위협도 급증할 것으로 예상된다. 일각에서는 예상과 달리 실제 2010년에는 주목할 만한 공격이 발생하지 않았다는 점을 들어 VoIP 보안위협의 실체가 없다는 주장을 펴고 있다. 하지만 VoIP 보안위협은 언제든지 발생할 수 있는 잠재력을 가지고 있다는 점을 기억해야만 한다.
VoIP 보안위협의 유형을 보면, 암호화 되지 않은 음성 트래픽의 도ㆍ감청 위협, VoIP 서비스 장비에 대한 플러딩(Flooding)/DDoS 공격, 과금우회/사용자 정보 변경 등의 서비스 오용공격, 그리고 비정상적인 메시지를 이용한 퍼징(Fuzzing) 공격 등이 주를 이루고 있다. 이 중에서도 호 가로채기(Call Hijacking), 또는 데이터 스니핑(Sniffing) 기술을 이용한 음성 트래픽의 도ㆍ감청 위협은 모바일 VoIP 서비스의 확산과 더불어 보안에 취약한 AP(Access Point)에 악성코드를 심는 방식으로 확산될 가능성이 높다고 평가되고 있다.
VoIP 보안은 VoIP 필수 시스템인 SBC(Session Border Controller)에 일부 VoIP 보안기능이 탑재되면서 출발하였다. SBC의 VoIP 보안기능은 내부의 VoIP 전화기 IP주소가 NAT(Network Address Translation) 영역의 사설 IP로 유지될 수 있도록 해주는 정도였다. 이후 2007년 VoIP 서비스 사업자의 VoIP 시스템(SIP서버, 과금서버 등)을 VoIP 메시지 플러딩(message flooding) 공격으로부터 방어하기 위한 목적으로 VoIP IPS 개념이 도입되었다. 이후 SBC에 VoIP 방화벽, 트래픽 암호화 등 보안기능이 업그레이드 되었지만, SBC 본연의 기능에 대한 성능 영향 때문에 VoIP 전용 방화벽이 출시되었다. VoIP 전용 방화벽의 주요 기능으로는 VoIP 프로토콜(SIP/ RTP 등) 인지 및 제어 기능, VoIP 메시지 탐지 및 제어, 콜 스팸 차단, 시그니처(Signature) 기반 VoIP 시스템 공격 탐지, 그리고 VPN 통신기능 등이 제공된다.
현재 국내의 VoIP 방화벽 시장은 4~5개 업체가 진입한 상태이며, 2009년 말부터 진행되고 있는 행정전화망 VoIP 전환사업을 계기로 정부/ 공공기관 시장이 본격적으로 개화될 것으로 보인다.
웹 방화벽, 제2의 도약을 노린다
얼마 전, 소셜 네트워크 서비스(Social Network Service, 이하 SNS) 업체인 트위터가 악의적인 공격자에 의한 해킹 공격을 받아 악성코드가 삽입된 사이트로 접속되는 사태가 발생하였다. 트위터에 적용된 공격은 웹 애플리케이션의 취약점을 이용한 공격의 일종으로, 크로스사이트 스크립팅(Cross-Site Scripting) 공격이다. 공격자는 웹 페이지에 XSS 공격코드를 삽입해 웹사이트를 방문하는 PC를 자신이 원하는 사이트로 이동시키는 해킹 공격을 감행한 것이다.
웹은 이제 인터넷 비즈니스의 한 가운데 서있다. 웹을 통한 주요 정보의 거래가 급증하고 있고, 모바일과 웹이 결합하여 페이스북/트위터 등 SNS의 근간을 이루고 있다. 그러다 보니 웹 애플리케이션의 취약점을 악용한 공격은 지속적으로 급격한 상승곡선을 그리고 있다. 특히, 해커들은 SQL 인젝션 공격을 이용해 타깃 웹 서버의 관리자 권한을 획득하여 데이터베이스의 고객 정보를 빼내거나 웹 서버에 악성코드를 삽입하여 해당 웹사이트를 방문한 PC를 감염시켜 2차 공격의 소스로 이용한다.
웹 방화벽은 이러한 웹 취약점 악용 공격을 방어하는 전용 보안 솔루션으로, 웹 서버의 앞 단에 설치되어 정상적인 웹 트래픽은 통과시키고 공격으로 판단되는 트래픽은 차단함으로써 안전한 웹 서비스를 가능하게 한다. 웹 방화벽은 2000년대 중반 이후 공공기관을 중심으로 본격적인 도입이 이루어 지다가 성능 및 투자 대비 효용성 등의 이슈로 일반 기업시장까지로 넓게 확산되지는 못하였다. 당시는 IPS의 도입이 확산되는 시기여서 일부 웹 취약점 악용 공격을 방어하는 IPS와의 중복투자 이슈가 불거진 것이었다. 여기에 시장 초기에 시장 규모가 채 형성되기도 전에 약 20여 개 업체가 난립하면서 과도한 출혈 경쟁구도가 형성되었고, 그 결과 많은 업체가 시장에 제대로 진입도 해보지 못한 채 퇴출되었다. 지금은 4~5개 업체가 공공기관/대기업 시장을 중심으로 경쟁을 펼치고 있다.
2010년 들어 스마트폰/ 태블릿 PC 등 모바일 기기의 발전과 더불어 웹 2.0 기반의 SNS 서비스, 다양한 웹 애플리케이션들이 선풍적인 인기를 끌면서 웹 트래픽도 2009년 대비 약 30% 증가하였다. 웹 트래픽이 지속적으로 증가하면서 이제 웹사이트는 이메일을 제치고 악성코드를 유포하기 위해 가장 많이 악용되는 매개체가 되었다.
이러한 추세에 힘입어 최근 대기업/온라인 업체/게임업체를 중심으로 웹 방화벽 도입 수요가 꾸준히 증가하고 있다. 이는 웹 방화벽의 오랜 문제로 제기되었던 성능저하 이슈가 하드웨어 플랫폼의 발전과 함께 많이 감소하였고, 복잡한 설정/운영 관리의 어려움 등과 같은 이슈가 그 동안 축적된 벤더의 노하우로 인해 많이 극복되었다는 데에 기인한다. KISA에 따르면 2010년 웹 방화벽 시장은 2009년 대비 8.3% 성장한 290억에 이를 것으로 보인다. 이러한 성장세는 웹 방화벽 신규도입 수요와 공공기관 교체수요가 합쳐져 2014년까지 약 6%의 연평균 성장률을 보일 것으로 예상되고 있다.
보안솔루션의 옥석 가리기가 시작된다
향후 네트워크 보안 영역은 지속적으로 확장될 것으로 보인다. 인터넷 중심의 네트워크 구조가 심화될수록 보안위협의 유형은 다변화될 것이고, 여기에 대응하기 위해서는 네트워크 보안도 다변화 되어야만 할 것이다. 2009년과 2010년 사이에는 VoIP 전용 방화벽, 좀비 PC 탐지 솔루션 등이 시장에 첫 선을 보였고, NAC(Network Access Control), SSL VPN 등이 일정 규모의 시장을 형성하면서 두각을 나타내기 시작했다. 그러나 팽창이 있으면 반드시 수축이 뒤따르는 법. 2011년은 전용 보안솔루션의 다변화/확장보다는 이미 다변화된 전용 보안솔루션들 중 옥석 가리기가 진행되는 한 해가 될 것으로 점쳐진다.@
- 안철수연구소