타인이 관리하는 외부 SaaS 애플리케이션에 효과적으로 접근하려면 다음을 통해 안전하게 연결해야 합니다.
정답: A
정답은 A입니다. Zscaler의 인터넷 및 SaaS 액세스 아키텍처는 사용자를 가장 가까운 ZIA 서비스 에지에 안전하게 연결하는 것을 중심으로 구축되어 있습니다. 이를 통해 트래픽을 고정된 경계 또는 유선 네트워크를 통해 강제하는 대신 성능과 정책 시행 측면에서 효율적인 경로를 제공합니다. ZIA 참조 아키텍처의 트래픽 포워딩에 따르면 포워딩 메서드는 트래픽을 가장 가까운 ZIA 서비스 에지로 전송하도록 설계되었으며, Zscaler 클라이언트 커넥터는 모바일 사용자를 위해 가장 가까운 서비스 에지까지 터널을 구축합니다. 이는 사용자 경험과 보안 시행을 모두 향상시키는 동적 경로 모델을 반영합니다. Zscaler는 제로 트러스트 익스체인지(Zero Trust Exchange)가 전 세계 150개 이상의 데이터 센터에 분산되어 위치와 상관없이 사용자, 장치 및 애플리케이션을 안전하게 연결한다고 명시하고 있습니다. 즉, 효과적인 SaaS 액세스는 유선 연결이나 경계 어플라이언스에 의존하지 않습니다. 사용자는 Zscaler 클라우드에 대한 안전하고 최적화된 경로를 통해 정책을 인라인으로 적용하면서도 우수한 성능을 유지할 수 있어야 합니다. 옵션 B, C, D는 모두 기존 방식이나 잘못된 액세스 가정을 반영합니다. 따라서 최적의 솔루션은 보안과 사용자 경험 모두에 이점을 제공하는 동적이고 효율적인 경로입니다.
ZTCA 문제 12
조건부 차단 정책으로서의 기만은 기업에게 어떤 이점을 제공합니까?
정답: B
정답은 B입니다. 제로 트러스트 아키텍처에서 조건부 차단 정책으로서의 디셉션(deception)은 의심스럽거나 악의적인 활동이 실제 목적지로 전송되지 않도록 합니다. 대신, 요청은 미끼 서비스 또는 제어된 서비스로 리디렉션되어 방어자가 실제 워크로드를 노출하지 않고도 동작을 관찰하고 이해할 수 있도록 합니다. 이는 보호와 정보 수집을 동시에 제공합니다. 유해한 접근을 차단하는 동시에 공격자의 수법, 손상된 계정 또는 위험한 자동화에 대한 통찰력을 얻을 수 있습니다. 이는 정책 결과가 단순한 허용 또는 거부보다 더 정교할 수 있다는 제로 트러스트 개념과 일맥상통합니다. 특히 기업이 요청을 차단하는 동시에 요청이 의심스러운 이유와 요청자가 실제 대상이라고 생각하는 대상과 상호 작용할 때 어떤 행동을 보이는지 파악하고자 할 때, 기만적인 요소를 활용한 조건부 차단은 매우 유용합니다. 다른 옵션들은 이러한 개념과 부합하지 않습니다. 협박 협상은 관련이 없고, 격리 VLAN은 기존 네트워크 중심의 제어 방식이며, 지점 로컬 브레이크아웃은 트래픽 포워딩 설계 선택 사항입니다. 따라서 기만 전략을 통해 기업은 의심스러운 접근 시도를 미끼 서비스로 선택적으로 리디렉션하여 유용한 보안 정보를 수집하는 동시에 실제 목적지를 보호할 수 있습니다.
ZTCA 문제 13
위험도는 사용자마다 동일한가요?
정답: B
정답은 B입니다. 아니요. 제로 트러스트 아키텍처에서 위험은 사용자별로 동일하지 않습니다. Zscaler의 지침에 따르면 정책 및 액세스 결정은 신원, 장치, 위치, 규정 준수 상태 및 기타 요소를 포함한 전체 사용자 컨텍스트를 기반으로 합니다. 동일한 사용자라도 지사의 회사 노트북을 사용하는 경우와 카페에서 개인 휴대폰을 사용하는 경우에 따라 다른 액세스 결과를 받을 수 있습니다. 즉, 위험은 역동적이고 개인화되어 있다는 뜻입니다. 어떤 사용자는 신뢰할 수 있는 환경에서 관리되고 규정을 준수하는 엔드포인트를 사용하기 때문에 위험도가 낮을 수 있습니다. 반면, 다른 사용자는 관리되지 않는 장치를 사용하거나, 위험한 행동을 보이거나, 더 민감한 애플리케이션에 대한 접근을 요청하는 경우 위험도가 높을 수 있습니다. 제로 트러스트는 이러한 다양성을 기반으로 합니다. 모든 사용자의 위험도가 동일하다면 세부적인 정책, 태도 검사, 상황 인식 기반 강제 적용이 필요 없을 것입니다. 따라서 제로 트러스트는 위험이 사용자, 기기, 세션, 위치 및 요청된 애플리케이션에 따라 달라진다고 가정합니다. 그렇기 때문에 접근 정책은 일률적으로 적용되는 것이 아니라 요청별로 평가됩니다. 정답은 '아니요'입니다.
ZTCA 문제 14
신원 및 상황 검증 후 제로 트러스트 아키텍처의 두 번째 단계는 다음과 같습니다.
정답: A
정답은 A. 콘텐츠 및 접근 제어입니다. Zscaler의 아키텍처 모델에서 사용되는 제로 트러스트 아키텍처 순서는 먼저 신원 및 컨텍스트를 확인하고, 그 다음 콘텐츠 및 접근을 제어하고, 마지막으로 정책을 시행하는 것입니다. 이 순서가 중요한 이유는 제로 트러스트는 네트워크를 신뢰하는 것에서 시작하지 않기 때문입니다. 제로 트러스트는 먼저 사용자가 누구인지, 그리고 장치 상태, 위치, 그룹 구성원 자격 및 기타 컨텍스트 요소와 같은 요청 조건이 무엇인지 파악합니다. 컨텍스트가 설정되면 아키텍처는 애플리케이션 요청과 연결을 통해 흐르는 콘텐츠를 평가하여 적절한 제어를 적용합니다. 두 번째 단계는 제로 트러스트가 단순히 신원 확인을 넘어 확장되는 단계입니다. 사용자가 누구인지 아는 것만으로는 충분하지 않습니다. 아키텍처는 사용자가 무엇에 접근하려고 하는지, 그리고 해당 트랜잭션 자체를 제한, 검사, 격리 또는 차단해야 하는지 여부를 평가해야 합니다. SAML 어설션 재확인은 너무 제한적이며, 마이크로세그멘테이션은 아키텍처 단계라기보다는 설계 기법에 가깝고, 정책 시행은 세 번째 단계입니다. 따라서 두 번째 단계는 콘텐츠 및 접근 제어에 중점을 둡니다.
ZTCA 문제 15
데이터센터 애플리케이션은 다음과 같은 방향으로 이동하고 있습니다.
정답: D
정답은 D번입니다. 클라우드. 제로 트러스트 아키텍처는 애플리케이션이 더 이상 기존의 온프레미스 데이터 센터에만 국한되지 않는다는 전제를 바탕으로 합니다. Zscaler의 유니버설 제로 트러스트 네트워크 액세스(ZTNA) 가이드라인은 프라이빗 애플리케이션이 퍼블릭 클라우드, 프라이빗 클라우드, 데이터 센터 환경 전반에 걸쳐 점점 더 많이 존재하고 있으며, 사용자는 네트워크에 직접 연결되지 않고도 이러한 애플리케이션에 안전하게 액세스해야 한다는 점을 반영합니다. 이러한 변화는 기존의 방어적인 모델이 더 이상 충분하지 않은 주요 이유 중 하나입니다. 기존 아키텍처에서는 네트워크 위치, 경계 방화벽, DMZ 기반 게시 패턴 등을 통해 애플리케이션을 보호하는 것이 일반적이었습니다. 하지만 애플리케이션이 클라우드 환경으로 이동함에 따라 이러한 위치 기반 제어 방식은 관리하기 어려워지고 효과도 떨어집니다. 제로 트러스트는 워크로드가 호스팅되는 위치와 관계없이 ID, 디바이스 상태, 컨텍스트, 애플리케이션별 정책을 적용합니다. Zscaler는 특히 ZPA와 Universal ZTNA를 통해 퍼블릭 클라우드 인스턴스, 프라이빗 클라우드 환경, 내부 데이터 센터 등 다양한 환경에서 애플리케이션 접근을 동일한 정책 기반 모델로 지원합니다. 장기적인 추세가 고정된 경계에서 벗어나 분산형 애플리케이션 호스팅으로 향하고 있기 때문에 가장 정확한 답변은 데이터 센터 애플리케이션이 클라우드로 이동하고 있다는 것입니다.