정답은 A와 B입니다. 제로 트러스트 아키텍처에서 위험 점수는 단순한 연결 결정 이상의 의미를 가집니다. 다양한 형태의 컨텍스트와 원격 측정 데이터를 기반으로 정책이 변화하는 환경에 맞춰 조정될 수 있도록 합니다. A가 정답인 이유는 위험 정보를 인라인 관찰과 대역 외 분석 모두에서 얻을 수 있기 때문입니다. 이는 일회성 신뢰 구축이 아닌 지속적인 평가를 중시하는 제로 트러스트 원칙을 반영합니다. 옵션 B도 올바른데, 최신 위험 평가에는 클라우드 호스팅 서비스의 보안 상태, 즉 알려진 구성 취약점, 누락된 제어, 잘못된 구성, 규정 준수 격차 및 기타 노출 요소를 포함하기 때문입니다. 이는 제로 트러스트 사고방식과도 일치하는데, 접근 및 신뢰 결정은 단순히 신원 확인뿐만 아니라 접근 대상 서비스의 보안 상태까지 고려해야 하기 때문입니다. 옵션 C는 콘텐츠 검사 및 데이터 보호와 같은 핵심 제어 사항을 설명하지만, 이는 위험 점수를 계산하고 제공하는 최적의 정의는 아닙니다. 옵션 D는 제로 트러스트 위험이 시작자 컨텍스트에만 국한되지 않고 애플리케이션, 서비스, 트랜잭션 및 환경 조건도 고려하기 때문에 잘못된 정의입니다. 따라서 정답은 A와 B입니다.
ZTCA 문제 2
관계의 내용을 평가하는 데 가장 효과적인 방법은 무엇일까요?
정답: A
정답은 A입니다. 제로 트러스트 아키텍처에서 콘텐츠 검사는 정책 시행 지점, 즉 트래픽 시작 지점에 최대한 가까운 곳에서 인라인으로 수행될 때 가장 효과적입니다. 이는 보안과 사용자 경험 모두를 향상시킵니다. 보안 측면에서, 트래픽을 조기에 검사하면 플랫폼은 트래픽이 환경 깊숙이 침투하거나 목적지에 도달하기 전에 악성코드, 위험 콘텐츠, 명령 및 제어 행위, 민감한 데이터 이동 등을 식별할 수 있습니다. 성능 측면에서, 가장 가까운 에지에서 정책을 시행하면 불필요한 백홀을 줄이고 보다 효율적인 경로를 유지하는 데 도움이 됩니다. 이는 사용자가 중앙 데이터 센터 스택을 거치지 않고 가장 가까운 정책 시행 지점에 연결하는 최신 클라우드 기반 제로 트러스트 설계와 일맥상통합니다. 단일 회선 집중기 모델은 구식 구축 개념으로, 분산된 사용자와 애플리케이션에는 효과적이지 않습니다. 데이터가 디스크에 복사된 후에만 검사하는 것은 인라인 보호에는 너무 늦으며, ISP 백본은 기업의 정책 시행 지점이 될 수 없습니다. 따라서 가장 좋은 해결책은 콘텐츠가 시작자에게 가장 가까운 정책 시행 지점, 즉 가장 가까운 서비스 에지에서 평가되어야 한다는 것입니다.
ZTCA 문제 3
정책 집행은 무엇을 가능하게 하기 위해 만들어졌습니까?
정답: C
정답은 C입니다. 제로 트러스트 아키텍처에서 정책 시행은 정확하고 최소 권한의 접근을 제공하기 위해 존재합니다. 이는 사용자를 네트워크에 광범위하게 배치하거나 단순히 모든 것을 차단하는 데 그치지 않습니다. 오히려 검증된 접근 권한 부여자가 특정 검증된 애플리케이션에 접근할 수 있도록 세분화된 접근 권한을 제공하는 동시에 위험, 콘텐츠 검사 및 비즈니스 요구 사항과 관련된 올바른 정책 조건을 적용합니다. 이는 제로 트러스트와 기존 보안 모델의 핵심적인 차이점 중 하나입니다. 기존 VPN 및 방화벽 아키텍처는 일반적으로 광범위한 네트워크 연결을 먼저 허용한 다음 나중에 동작을 제한하려고 합니다. 제로 트러스트는 이러한 논리를 뒤집습니다. 사용자가 네트워크에 접속했다는 이유만으로 신뢰받는 것이 아닙니다. 대신, 사용자는 정책에서 허용하는 정확한 애플리케이션이나 서비스에만 접근할 수 있으며, 해당 요청에 대한 유효성이 검증된 조건에서만 접근할 수 있습니다. 바로 이러한 이유로 세분화된 정책 시행이 매우 중요합니다. 이는 공격 표면을 줄이고, 측면 이동을 제한하며, 접근 권한을 신원, 컨텍스트 및 콘텐츠 인식 제어에 맞춰 조정합니다. 따라서 최선의 해결책은 검증된 시작자로부터 검증된 애플리케이션에 대해서만 세분화된 접근 권한을 부여하고, 적절한 위험 및 콘텐츠 제어를 적용하는 것입니다.
ZTCA 문제 4
신원 식별 요소를 기반으로 다양한 유형의 서비스에 접근하는 한 가지 예는 다음과 같습니다.
정답: C
정답은 C입니다. 제로 트러스트 아키텍처에서는 접근 권한이 사용자뿐만 아니라 디바이스의 컨텍스트와 접근 방식에 따라서도 결정됩니다. Zscaler 문서에 따르면 정책 할당은 사용자, 머신, 위치, 그룹 등을 평가하여 적용할 정책을 결정합니다. 또한 제로 트러스트 접근 권한 결정은 디바이스 상태와 접근 요청이 신뢰할 수 있는 환경인지 또는 신뢰할 수 없는 환경인지를 고려할 수 있다고 명시되어 있습니다. 신뢰할 수 없는 장치의 브라우저 세션과 Zscaler Client Connector가 실행되는 장치의 세션은 서로 다른 ID 및 컨텍스트 상태를 나타냅니다. 사용자 ID는 동일할 수 있지만 장치의 신뢰도와 보안 상태가 다르므로 사용 가능한 서비스와 적용 결과가 다를 수 있습니다. 이것이 바로 제로 트러스트의 작동 방식입니다. 즉, 네트워크 위치를 통해 광범위하게 액세스 권한을 부여하는 것이 아니라 요청의 검증된 컨텍스트에 맞춰 액세스 권한을 조정하는 것입니다. 다른 옵션들은 의미 있는 제로 트러스트 ID 차별화 요소가 아닙니다. 개방형 VPN 정책은 제로 트러스트 원칙에 위배되며, 유선과 무선은 주로 네트워크 전송 방식의 차이일 뿐이고, MSP 관리는 액세스 결정 자체와는 무관합니다. 따라서 가장 적절한 답은 C입니다.