Global Secure Access Unlocked

이 블로그에서는 Microsoft Global Secure Access가 Managed Red Tenant에서 보안과 제어를 어떻게 강화하는지 살펴봅니다. Entra Internet Access와 Private Access를 통해 조직은 관리자 세션을 보호하고 Zero Trust를 적용하며 클라우드 및 온프레미스 리소스에 대한 액세스를 간소화할 수 있습니다. 실제 활용 사례와 아키텍처 인사이트를 통해 M365 환경을 효과적으로 보호하는 방법을 소개합니다.

Global Secure Access Unlocked

Managed Red Tenant란 무엇인가?

Managed Red Tenant는 매니지드 서비스 분야에서 쌓아온 풍부한 경험과 워크플레이스, Azure, 보안 영역에서 검증된 블루프린트를 결합한 솔루션입니다.

그 결과물은 여러 Microsoft Entra 테넌트와 Active Directory 도메인이 있는 대상 환경에서도 관리 사용자와 엔드포인트를 효과적으로 보호하는, 완전히 클라우드 기반이며 as-code로 관리되는 격리된 환경입니다.

우리의 솔루션은 Microsoft의 네이티브 클라우드 기반 ID 및 보안 기능을 활용하며 Zero Trust 원칙을 엄격히 준수합니다.

Security Service Edge로서의 Global Secure Access

Virtual Access Workstation(VAW) 액세스 시 보안을 강화하고 외부로 나가는 권한 있는 액세스를 보호하고 제한하기 위해, Global Secure Access의 최신 혁신 기능을 Managed Red Tenant의 여러 구성 요소에 통합했습니다.

Microsoft Entra Internet Access

는 ID 중심의 Secure Web Gateway(SWG)로서, 공용 인터넷 액세스를 차단하고 권한 있는 인터페이스와 승인된 회사의 테넌트 환경으로만 연결을 제한하도록 구현되었습니다. Universal Conditional Access Evaluation(CAE)과 같은 추가 기능을 통해 거의 실시간으로 액세스를 차단할 수 있습니다.

Microsoft Entra Private Access

는 ID 중심의 Zero Trust Network Access(ZTNA) 솔루션으로, VAW에 대한 안전하고 프라이빗한 액세스를 제공하는 우리 접근 방식의 핵심입니다. VAW에 연결을 수립하기 전에 액세스하는 클라이언트에서 Conditional Access를 적용하기 때문에, 이 솔루션의 통합은 AVD 기반 엔드포인트의 권한 있는 세션에 추가 보호 계층을 더해 줍니다. 프라이빗 또는 온프레미스 리소스 관리에 Zero Trust 원칙을 적용하고 액세스를 보호하는 것 역시 Private Access를 활용하는 또 다른 사례입니다.

image.png

Managed Red Tenant에서의 Global Secure Access 활용 사례

Global Secure Access는 Managed Red Tenant 설계의 핵심 구성 요소 중 하나이며, 우리는 보안과 사용성을 모두 새로운 수준으로 끌어올리게 되어 기대가 큽니다. 그 부가 가치는 개별 활용 사례를 살펴볼 때 가장 분명하게 드러나며, 이 블로그에서 그 사례들을 소개합니다.

Virtual Access Workstation 액세스

일부 조직은 모든 관리자에게 물리적인 Privileged Admin Workstation(PAW)을 지급하지 않는 방식을 선택합니다. 이러한 낮은 권한의 관리자를 위해 우리는 Virtual Access Workstation(VAW)이라고 부르는 환경을 제공합니다.

여기서 가장 중요한 것은 VAW에 대한 안전한 액세스이며, 높은 수준의 보안을 확립하는 것이 필수적이라고 생각합니다. 바로 이 지점에서 Entra Private Access가 핵심 역할을 합니다.

관리자는 회사 디바이스에서 VAW에 연결하고 Managed Red Tenant의 계정으로 로그인합니다. 이러한 ID 전환 때문에 액세스하는 사용자는 원래 디바이스와 다른 테넌트 소속이 되어 디바이스 준수 상태를 제시할 수 없습니다.

따라서 디바이스의 원래 사용자를 이용한 사전 인증에 Global Secure Access를 사용합니다. VAW는 공용 엔드포인트를 노출하지 않고 Entra Private Access를 통해서만 접근할 수 있으므로, 네트워크 액세스를 매우 높은 수준으로 보호할 수 있습니다. 워크포스 환경의 Conditional Access는 디바이스 준수와 위험 기반 제어를 포함한 강력한 사용자 및 디바이스 인증을 적용합니다.

image.png

보안 웹 필터링

관리용 디바이스의 핵심 특징은 공격 표면을 최대한 줄이기 위해 애플리케이션 액세스를 엄격히 제한한다는 점입니다. 과거에는 proxy.pac 파일이나 공유 중앙 프록시(T0 전용이 아닌)와 같은 로컬 솔루션이 흔히 사용되었지만, Managed Red Tenant 내 디바이스에는 Entra Internet Access를 선택했습니다.

  • 인터넷 액세스는 준수 상태의 디바이스에서 강력한 사용자 인증을 거친 후에만 허용됩니다
  • 액세스는 명시적으로 승인된 URL로 제한되며, HTTPS 트래픽을 (가능한 경우) 복호화하여 검사하기 때문에 Azure DevOps나 GitHub 내 특정 경로로만 액세스를 제한하는 것도 가능합니다

image.png

SaaS 서비스와 관리 인터페이스를 위한 Tenant Restrictions

SaaS 서비스와 관리 인터페이스에서는 URL이 모든 테넌트에서 동일한 경우가 많아, 위에서 설명한 웹 필터링 방식으로는 제어하기 어렵습니다.

관리용 디바이스에서 Microsoft의 승인된 포털에 Managed Red Tenant의 계정만 로그인할 수 있도록, Global Secure Access의 Tenant Restriction 기능을 활용합니다.

Entra Internet Access를 통해 어떤 테넌트가 로그인에 허용되는지 Entra ID에 신호가 전달됩니다. 이를 통해 Managed Red Tenant의 모든 정책이 적용되고 관리 액세스가 B2B collaboration을 통해서만 이루어지도록 보장합니다.

image.png

온프레미스 액세스

물론 Managed Red Tenant는 온프레미스 및 IaaS 환경 관리에도 사용할 수 있으며, 이를 위해서는 데이터센터에 대한 안전한 액세스가 필요합니다. Entra Private Access는 최고 수준의 보안 표준과 유연한 아키텍처, 뛰어난 성능을 결합한 Zero Trust Network Access를 제공합니다.

데이터센터와 IaaS 환경에 대한 액세스는 디바이스 준수와 위험 기반 제어를 포함한 강력한 사용자 및 디바이스 인증에 기반합니다.

개별 대상을 앱 세그먼트로 관리하면 세분화된 액세스 제어가 가능하며, 이는 Entra Governance 기능으로 자동화됩니다. 이를 통해 Just-In-Time 관리와 승인 워크플로처럼 Managed Red Tenant에서 이미 널리 사용되는 기능이 네트워크 계층까지 확장됩니다.

image.png

거의 실시간에 가까운 액세스 철회

Zero Trust는 가장 안전한 아키텍처 안에서도 위협을 신속하고 효과적으로 억제하고 손상된 구성 요소를 격리할 준비가 되어 있어야 한다는 의미이기도 합니다.

Managed Red Tenant 환경에서는 테넌트 내부의 사용자와 디바이스가 손상되는 경우뿐 아니라, 관리자의 사무용 PC에서 공격이 시작되어 Virtual Admin Workstation으로 전파되는 (가장 가능성이 높은) 시나리오에도 대비하고 있습니다.

Global Secure Access의 Universal Continuous Access Evaluation(CAE) 기능 덕분에 다음 조치가 자동으로 실행됩니다:

  • 예를 들어 Workforce Tenant에서 계정의 사용자 위험 수준이 High로 설정되면, Entra Private Access를 통한 Virtual Admin Workstation 액세스가 차단됩니다
  • 예를 들어 Managed Red Tenant에서 계정의 세션이 종료되면, 관리 인터페이스와 데이터센터 환경에 대한 액세스가 철회됩니다

또한 통합된 CSOC 서비스를 통해 언제든지 Managed Red Tenant 내 모든 디바이스와 계정을 완전히 격리할 수 있습니다.

image.png

강화된 로그인 및 토큰 인사이트

Global Secure Access는 다양한 액세스 제어 기능을 넘어 로깅 측면에서도 판도를 바꾸는 역할을 합니다. 네트워크 계층에서 훨씬 더 많은 텔레메트리를 확보하고, 이를 기존 로그인 및 감사 로그와 상관 분석할 수 있습니다.

이를 통해 우리 CSOC는 억제 조치가 실행된 이후에도 어떤 작업이 수행되었는지 식별할 수 있습니다. 예를 들어 모든 토큰이 Continuous Access Evaluation(CAE)을 지원하지는 않았던 경우가 이에 해당합니다.

image.png

결론

이 블로그는 Managed Red Tenant, Global Secure Access, 통합 과정과 관련 활용 사례를 라이브 데모와 함께 살펴보는 웹캐스트와 함께 공개됩니다.

이 블로그를 통해 관심이 생겼다면 웹캐스트도 꼭 확인해 보시기 바랍니다. 물론 언제든 직접 문의해 주셔도 좋습니다.

Copilot 아이콘

Global Secure Access Unlocked: Managed Red Tenant에서의 실제 구현

Managed Red Tenant에서는 권한 있는 액세스에 대해 엄격한 분리를 적용합니다. 라이브 데모를 통해 Global Secure Access로 관리자 워크플로를 어떻게 보호하는지 보여드립니다.

영어로 진행되는 세션에서 다음 내용을 확인할 수 있습니다:

  • ID 전환을 활용한 PAW와 VAW로 안전한 관리자 워크스테이션을 구성하는 방법
  • Tenant Restrictions와 Cross-Tenant Access Policies로 승인된 액세스만 허용하는 방법
  • Per-App Tunnel과 Continuous Access Evaluation이 기존 VPN을 대체하는 방식
  • Microsoft PIM을 활용한 Just-in-Time 관리의 실제 동작 방식
Copilot 아이콘

비슷한 게시물