정답은 B입니다. 제로 트러스트 아키텍처에서 접근 요청자는 노트북을 사용하는 사용자뿐만 아니라, 서비스, 애플리케이션 또는 데이터 세트에 대한 접근을 요청하는 다양한 유형의 엔티티를 포함할 수 있습니다. 여기에는 관리형 디바이스, 사물 인터넷(IoT) 시스템, 운영 기술(OT) 자산, 애플리케이션 워크로드 등이 포함됩니다. 이는 신뢰 결정이 기존의 직원 엔드포인트뿐만 아니라 모든 요청 엔티티에 적용된다는 제로 트러스트의 광범위한 원칙을 반영합니다. 이는 현대 기업이 더 이상 회사 데스크톱 사용자만으로 구성되지 않기 때문에 중요합니다. 센서, 산업 시스템, 가상 머신, 컨테이너 및 클라우드 호스팅 워크로드와 같이 액세스 요청을 생성하는 다양한 요소들이 기업에 포함됩니다. 따라서 제로 트러스트는 네트워크 위치 정보에만 의존하는 것이 아니라 정책, 자세 및 위험 분석을 통해 이러한 요청자의 신원과 맥락을 평가해야 합니다. 다른 선택지는 IP 주소, 포트, 소켓이 기술적인 연결 세부 정보일 뿐 제로 트러스트 모델에서 실제 시작 주체가 아니기 때문에 올바르지 않습니다. 또한, '폐쇄형 생태계(walled garden)'는 네트워크 설계 개념이지 시작 주체의 유형이 아닙니다. 따라서 가장 적절한 답은 디바이스, IoT/OT, 워크로드입니다.
ZTCA 문제 7
관리하는 내부 애플리케이션에 연결할 때, 인바운드 연결에 대해 제로 트러스트를 구현하는 올바른 방법은 무엇일까요?
정답: A
정답은 A입니다. Zscaler의 제로 트러스트 아키텍처는 사용자가 권한을 부여받지 않은 경우 애플리케이션에 접근할 수 없어야 하며, 정책에 따라 접근이 허용될 때까지는 권한 있는 사용자에게도 공격 표면이 보이지 않아야 한다고 명시적으로 규정하고 있습니다. ZPA 세분화 지침은 사용자를 네트워크 기반 접근에서 분리하면 사용자가 권한을 부여받지 않은 경우 애플리케이션에 접근할 수 없게 된다고 설명하며, 유니버설 ZTNA 지침 또한 사용자가 권한을 부여받지 않은 경우 애플리케이션에 접근할 수 없어야 한다고 유사하게 명시하고 있습니다. 즉, 내부 애플리케이션은 기본적으로 개방형 인바운드 리스너나 광범위한 네트워크 연결성을 통해 노출되어서는 안 됩니다. 제로 트러스트 모델은 권한이 없는 사용자가 애플리케이션에 접근할 수 없도록 하고, 정책을 통해 제어되는 접근 경로를 통해서만 접근을 허용하는 방식입니다. 이는 사내 사용자, 관리 대상 장치 또는 VPN 연결 사용자에게 직접 접근을 허용하는 것보다 더 안전합니다. 왜냐하면 이러한 접근 방식은 암묵적인 네트워크 신뢰를 다시 도입하기 때문입니다. 따라서 올바른 구현 방법은 내부 애플리케이션의 직접적인 노출을 방지하고 제로 트러스트 액세스 모델을 통해 승인된 사용자에게만 접근을 허용하는 것입니다. 이는 광범위한 네트워크 접근 및 횡적 이동을 차단한다는 ZPA의 목표와 정확히 일치합니다.
ZTCA 문제 8
제로 트러스트 솔루션에서 정책 시행이란 무엇인가요?
정답: D
정답은 D입니다. 제로 트러스트 아키텍처에서 정책 시행은 특정 액세스 요청에 적용되는 구체적인 제어 결정이며, 이는 해당 요청의 정확한 컨텍스트를 기반으로 합니다. Zscaler의 아키텍처 가이드라인은 IP 주소나 위치와 관계없이 애플리케이션 액세스를 제어하는 세분화되고 컨텍스트 기반의 정책을 강조합니다. 또한 정책은 사용자, 장치, 위치, 그룹 및 기타 요소를 평가하여 결정되므로, 시행은 광범위한 네트워크 권한이 아닌 트랜잭션별로 이루어진다고 설명합니다. 옵션 A는 기존 AAA 개념 및 프로토콜을 의미하며, 이는 ID 워크플로에 참여할 수는 있지만 그 자체로 제로 트러스트 정책 시행을 정의하지는 않습니다. 옵션 B는 ID 공급자(IdP)를 사용하는 SCIM으로, 런타임 시행보다는 ID 프로비저닝과 관련이 있습니다. 옵션 C는 제로 트러스트가 아닌 레거시 또는 인프라 중심의 설계 패턴을 반영합니다. 이와 대조적으로, 제로 트러스트 정책 시행은 검증된 컨텍스트에 따라 허용, 제한, 격리, 기만 또는 차단과 같이 해당 단일 요청에 적용되는 실제 결과입니다. 따라서 정책 시행은 일반화된 네트워크 수준의 권한 모델이 아니라 해당 액세스 요청에 대한 고유하고 확정적인 제어 구현이라는 것이 가장 적절한 답변입니다.
ZTCA 문제 9
정책 집행의 궁극적인 목표는 무엇인가?
정답: A
정답은 A입니다. 조건부 허용 또는 조건부 차단을 명시하십시오. 제로 트러스트 아키텍처에서 정책 시행은 현재 컨텍스트를 기반으로 특정 요청에 대한 특정 액세스 결정을 내리기 위해 존재합니다. 이러한 컨텍스트에는 ID, 장치 상태, 위치, 애플리케이션 민감도, 위험 및 기타 관련 요소가 포함됩니다. 결과는 영구적인 신뢰 레이블이 아니며, 단순히 운영 로그 또는 보고서 아티팩트도 아닙니다. 오히려 정책 시행의 핵심 목적은 해당 단일 요청에 대해 올바른 제어 결과를 적용하는 것입니다. 이것이 바로 제로 트러스트 정책이 조건부 정책으로 설명되는 이유입니다. 접근 요청은 해당 시점에 적용되는 위험 및 비즈니스 규칙에 따라 허용, 차단, 격리, 제한 또는 기타 방식으로 제어될 수 있습니다. 핵심은 결정이 고정적이지 않고 동적이며 상황에 따라 달라진다는 점입니다. 로그는 부산물로 생성될 수 있지만, 로깅 자체가 궁극적인 목표는 아닙니다. 마찬가지로 제로 트러스트는 사용자를 영구적으로 신뢰하거나 신뢰하지 않는 대상으로 취급하지 않습니다. 이 아키텍처는 지속적인 평가를 전제로 합니다. 따라서 최선의 해답은 정책 시행을 통해 각 접근 요청에 대해 조건부 허용 또는 조건부 차단이라는 결과를 도출하는 것입니다.
ZTCA 문제 10
대상 애플리케이션과의 연결은 위치나 기능에 관계없이 동일합니다.
정답: B
정답은 B입니다. 제로 트러스트 아키텍처에서는 애플리케이션 연결이 모든 대상에서 동일하게 취급되지 않습니다. 각 애플리케이션은 비즈니스 목적, 민감도, 노출도, 신뢰 수준, 처리 데이터, 사용자 구성 및 기업의 위험 허용 수준에 따라 평가되어야 합니다. 이는 사용자가 한 번 연결되면 동일한 광범위한 네트워크 액세스 모델을 통해 여러 애플리케이션에 접근할 수 있었던 기존 네트워크 중심 설계와의 핵심적인 차이점입니다. 제로 트러스트는 애플리케이션별, 상황 인식을 기반으로 하는 접근 제어를 적용합니다. 내부용 개인 애플리케이션, 승인된 SaaS(Software as a Service) 플랫폼, 관리되지 않는 외부 웹사이트, 고위험 대상 등에 동일한 접근 제어 권한을 부여해서는 안 됩니다. 어떤 애플리케이션은 직접적인 접근 허용이 필요할 수 있고, 어떤 애플리케이션은 격리가 필요할 수 있으며, 어떤 애플리케이션은 추가 검사가 필요할 수 있고, 또 어떤 애플리케이션은 완전히 차단해야 할 수도 있습니다. 이것이 바로 제로 트러스트 정책이 획일적이기보다는 세분화된 이유입니다. 이 아키텍처는 연결 결정이 위험을 반영해야 한다는 전제를 바탕으로 합니다. 애플리케이션 위치만으로는 신뢰를 판단할 수 없으며, 기능만으로도 마찬가지입니다. 기업은 전반적인 위험 프로필과 정책 요구 사항을 기반으로 각 대상에 대한 처리 방식을 결정해야 합니다. 따라서 해당 진술은 거짓입니다.