현재 선택한 정보보안 과정

정보보안기사 필기 이론 학습

이론 목록으로 돌아가기

ESM·UTM·NAC와 접속 인증

통합 관리·기능 통합·단말 접속 통제를 나누고 802.1X·AAA를 이해합니다.

예상 읽기 4

ESM은 통합 관리, UTM은 보호 기능 통합, NAC는 단말 접속 통제가 중심이다. 장비 이름을 암기하기보다 어디서 어떤 정보를 받아 무엇을 결정하는지 연결한다.

1. ESM: 여러 보안 장비를 하나의 운영 관점으로 묶는다

ESM(Enterprise Security Management)은 조직 안의 여러 보안 장비와 시스템을 중앙에서 관리·감시하기 위한 통합 보안 관리 개념이다. 국내 시험·제품 문맥에서는 장비 상태, 정책, Event, 경보, 보고서를 한 Console에서 다루는 넓은 의미로 사용되는 경우가 많다.

대표 구성요소는 다음과 같다.

구성요소역할
Agent·CollectorFirewall, IDS·IPS, VPN, Server 등에서 Event·상태 정보를 수집한다.
Manager수집 정보 처리, 정책·장비 관리, 권한 통제, 경보·보고를 조정한다.
Console운영자가 장비 상태·Event·정책·Case를 조회하고 조치한다.
Event Repository수집된 Event·Log·Alert를 보관한다.
Policy Repository장비별 정책, 배포 상태, 변경 이력과 승인 정보를 관리한다.

ESM의 장점은 여러 장비의 운영 상태와 보안 Event를 한 화면에서 연결하고, 공통 정책과 보고 체계를 만들 수 있다는 것이다. 반면 중앙 Manager나 Collector가 장애를 일으키면 관리·가시성이 저하될 수 있고, 각 장비 자체의 Local Enforcement까지 반드시 정지하는 것은 아니다. ESM 장애의 영향은 실제 Traffic 집행 지점과 관리 Plane이 어떻게 분리되어 있는지 확인해야 한다.

ESM과 SIEM은 같은 말이 아니다

두 용어는 제품 역사와 Vendor 분류에 따라 겹칠 수 있지만 관점은 다르다.

  • ESM은 장비 관리, 정책, 상태, Event를 포괄하는 운영 관리 관점이 강하다.
  • SIEM은 여러 Source의 보안 데이터를 수집·정규화·검색·상관분석하는 정보 분석 관점이 강하다.
  • 한 제품이 두 기능을 모두 제공할 수 있으므로 이름만 보고 기능 범위를 단정하지 않는다.

2. UTM은 보안 기능을 한 장비에 통합한다

UTM(Unified Threat Management)은 방화벽, IDS·IPS, VPN, 악성코드 검사, 웹 필터링 등 여러 기능을 한 장비나 서비스에 통합한다. 실제 제공 기능은 제품마다 다르다.

장비 수와 관리 복잡도를 줄일 수 있지만, 한 장비의 장애·처리량 부족이 여러 보호 기능에 동시에 영향을 줄 수 있다. 모든 트래픽이 그 장비를 지나는 것도 아니므로 우회 경로와 암호화된 내용의 가시성도 고려한다.

ESM은 여러 장비의 관리·이벤트를 모으는 관점이고, UTM은 여러 보호 기능을 통합하는 관점이다.

3. NAC의 판단과 결과

NAC는 사용자·단말 Identity와 보안 상태를 확인하여 접속을 허용·제한·격리한다. 결과는 Role, VLAN, ACL, Guest/Quarantine Network 등으로 적용할 수 있다.

접속 전 검사뿐 아니라 접속 후 상태 변화에 따라 재평가할 수도 있다.

4. IEEE 802.1X의 세 역할

  • Supplicant: 접속을 요청하는 사용자·단말
  • Authenticator: Switch·AP처럼 Port 접근을 통제하는 장비
  • Authentication Server: RADIUS 등으로 인증·인가를 판단하는 Server

인증 성공이 내부망 전체 접근을 의미하지 않으며, Role·VLAN·ACL에 따라 권한을 제한한다.

좌우로 이동해 그림을 확인하세요.그림 크게 보기
802.1X의 세 역할
802.1X의 세 역할

5. AAA와 RADIUS·TACACS+의 기본

AAA는 다음 세 기능을 뜻한다.

  • Authentication: 사용자가 누구인지 확인한다.
  • Authorization: 인증된 사용자가 무엇을 할 수 있는지 결정한다.
  • Accounting: 접속·명령·사용 기록을 남긴다.

RADIUS는 802.1X·VPN 등 Network Access 인증에 널리 사용되고, TACACS+는 Network 장비 관리자 명령 통제에 자주 사용된다. 시험에서는 세부 Packet 형식보다 인증·인가·기록을 분리해 판단하는 것이 중요하다.

스스로 확인하기

개념 확인 문제

문제를 누르면 바로 아래에서 정답과 해설을 확인할 수 있습니다.

01ESM과 UTM은 어떤 통합 관점이 다른가?
정답 및 해설

ESM은 여러 장비의 관리·이벤트를 모으고, UTM은 여러 보호 기능을 한 장비나 서비스에 통합한다.

02802.1X에서 단말·스위치/AP·인증 서버의 역할 이름은?
정답 및 해설

각각 Supplicant, Authenticator, Authentication Server이다. 인증 성공 이후에도 VLAN·ACL 등으로 접근권한을 제한할 수 있다.