문의를 보내주셔서 감사합니다! 팀원이 곧 연락드리겠습니다.
예약을 보내주셔서 감사합니다! 저희 팀 멤버 중 한 분이 곧 연락드리겠습니다.
코스 개요
제로 트러스트 기본 원리
- 프레임 보안(Perimeter Security)에서 제로 트러스트로 진화
- 제로 트러스트 핵심 원칙: 절대 신뢰하지 않기, 항상 검증하기, 최소 권한 원리
- NIST SP 800-207 제로 트러스트 아키텍처 프레임워크
- 제로 트러스트与传统 네트워크 보안 모델 비교
- 제로 트러스트 구현을 위한 오픈소스 생태계
제로 트러스트 아키텍처 구성 요소
- 신원을 새로운 경계(Perimeter)로
- 장치 신뢰 및 포즈 검증
- 네트워크 세분화 및 마이크로서gmentation
- 애플리케이션 워크로드 보호
- 데이터 분류 및 보호
- 정책 시행 지점(Policy Enforcement Points) 및 정책 결정 지점(Policy Decision Points)
제로 트러스트를 위한 신원 기반 구조
- 신원 제공자: Keycloak, Authentik, Dex
- OAuth 2.0, OIDC 및 SAML 통합
- 다중 요소 인증(MFA) 구현
- 리스크 기반 인증 및 단계별 인증(Step-up auth)
- 신원 라이프사이클 관리
- 신원 증명 및 검증
장치 신뢰 및 포즈
- 장치 등록 및 주장서(Attestation)
- Kolide, OSQuery와 같은 도구를 사용한 장치 준수 확인
- 엔드포인트 탐지 및 대응(Integration) 연동
- 인증서 기반 장치 인증
- 포즈 데이터를 위한 MDM(Mobile Device Management) 통합
- 지속적인 장치 신뢰 평가
네트워크 수준의 제로 트러스트
- 소프트웨어 정의 경계(SDP) 개념
- 오픈소스 SDP 구현체
- OVN, Cilium, Calico를 사용한 마이크로서gmentation
- 제로 트러스트 네트워크 접근(ZTNA) 아키텍처
- VPN을 제로 트러스트 액세스로 대체하기
- 코드로서의 네트워크 정책(Network Policy as Code)
신원 인식 프록시 및 접근 게이트웨이
- Pomerium: 신원 인식 프록시 아키텍처
- nginx/Apache 통합을 위한 vouch-proxy
- OAuth2 Proxy 배포 및 구성
- 순방향 인증(Forward authentication)을 사용하는 Traefik
- OIDC 플러그인이 포함된 Kong Gateway
- 액세스 정책 구성 및 시행
제로 트러스트를 위한 서비스 메시
- 제로 트러스트 패브릭으로서의 서비스 메시
- Istio 제로 트러스트 구성
- Linkerd 보안 배포 패턴
- 모든 지점에서 mTLS: 서비스 간 인증
- 워크로드 신원을 위한 SPIFFE/SPIRE
- 서비스 메시 내 권한 부여 정책
- 멀티클러스터 서비스 메시 신뢰 영역(Trust Domains)
PKI 및 인증서 관리
- 제로 트러스트에서의 인증서 기반 인증
- 워크로드 신원을 위한 Smallstep CA
- HashiCorp Vault PKI 엔진
- 인증서 회전(Lifecycle) 및 라이프사이클 자동화
- 내부 신뢰 확립을 위한 프라이빗 CA
- 인증서 투명성 및 모니터링
비밀 정보 관리(Secrets Management)
- 비밀 정보 관리를 위한 HashiCorp Vault
- Kubernetes를 위한 Sealed Secrets
- External Secrets Operator
- SOPS: Secrets OPerationS
- 동적 비밀 정보 및 자동 회전
- 애플리케이션을 위한 비밀 정보 주입 패턴(Secret injection patterns)
코드로서의 정책 및 권한 부여
- Open Policy Agent(OPA) 기본 원리
- Rego 정책 언어 기초
- Kubernetes 승인 제어(Admission Control)와 함께 OPA 사용
- 서비스 권한 부여를 위한 Envoy 및 OPA
- API 게이트웨이와 OPA 연동
- 정책 테스트 및 검증
- Apache APISIX와 OPA 통합
제로 트러스트 내 API 보안
- API 게이트웨이 보안 패턴
- 보안 플러그인이 포함된 Kong 오픈소스
- 속도 제한(Rate limiting) 및 DDoS 보호
- API 인증 및 권한 부여
- GraphQL 보안 고려 사항
- API 발견 및 섀도우 API 감지
데이터 보호 및 DLP(Data Loss Prevention)
- 데이터 분류 프레임워크
- 오픈소스 DLP 도구 및 통합
- 전송 중 및 저장 중인 데이터 암호화
- 토큰화 및 마스킹 전략
- 데이터 유출 방지 정책
- 제로 트러스트 환경에서의 주권형 데이터 처리
지속적인 인증 및 권한 부여
- 제로 트러스트 환경에서의 세션 관리
- 지속적 인증 메커니즘
- 컨텍스트 인식 액세스 결정
- 리스크 스코어링 및 동적 권한 부여
- 단계별 인증 트리거(Triggers)
- 실시간 정책 시행
제로 트러스트의 모니터링 및 관찰성(Observability)
- 보안 텔레메트리 수집
- 오픈소스 도구와의 SIEM 통합
- 사용자 및 개체 행동 분석(UEBA)
- 감사 로깅 및 컴플라이언스 리포팅
- 머신러닝을 통한 이상 감지
- 보대시보드 및 경고 체계
클라우드 네이티브 워크로드를 위한 제로 트러스트
- 제로 트러스트 컨텍스트 내 컨테이너 보안
- 에페메럴(일시적) 워크로드 신원 관리
- 제로 트러스트 시행을 위한 승인 컨트롤러(Admission Controllers)
- Falco 및 Tetragon을 사용한 런타임 보안
- 컨테이너 세분화를 위한 네트워크 정책
- 변경 불가 인프라 패턴(Immutable infrastructure patterns)
제로 트러스트 로드맵 구현
- 성숙도 평가 및 격차 분석(Gap analysis)
- 단계별 구현 접근 방식
- 필럿 프로젝트 설계 및 실행
- 변경 관리 및 사용자 채택
- 제로 트러스트 성공 지표 측정
- 피해야 할 도전 과제와 함정
프로덕션 배포 및 운영
- 고가용성 설계 패턴
- 제로 트러스트 인프라를 위한 재해 복구(Disaster recovery)
- 성능 최적화 전략
- 인증 및 권한 부여 문제 해결
- 제로 트러스트 구성 요소 업그레이드 및 패치
- 문서화 및 런북(Runbook) 작성
제로 트러스트와 오픈소스의 미래
- 최신 표준 및 프로토콜
- 양자 안전 제로 트러스트 고려 사항
- 제로 트러스트 의사결정에 AI/ML 활용
- 페더레이티드(분산형) 제로 트러스트 아키텍처
- 커뮤니티 리소스 및 지속적 개발
- 요약 및 다음 단계
요건
- 네트워크 보안 개념과 원칙에 대한 견고한 이해
- 신원 및 액세스 관리 시스템 경험
- PKI(공개키 기반 구조), 인증서, 암호화 기본 원리에 대한 지식
- 마이크로서비스 및 컨테이너 아키텍처에 대한 숙련도
- 오픈소스 소프트웨어 배포 및 관리 경험
대상자
- 보안 아키텍트 및 엔지니어
- 현대적 보안 포즈(Posture)를 설계하는 인프라 아키텍트
- 보안 파이프라인을 구현하는 DevSecOps 엔지니어
- 제로 트러스트 모델로 전환하는 네트워크 관리자
35 시간