정답은 C입니다. Zscaler 문서에 따르면 Zscaler Client Connector는 엔드포인트에서 실행되는 경량 소프트웨어 에이전트로, 사용자 장치를 Zscaler 클라우드 호스팅 서비스에 연결합니다. 이를 통해 ZIA를 통한 인터넷 목적지 보호, ZPA를 통한 개인 애플리케이션 액세스, ZDX를 통한 가시성을 확보할 수 있습니다. 보안 모바일 액세스 참조 아키텍처에서는 Zscaler Client Connector가 사용자와 장치를 Zscaler Zero Trust Exchange에 연결하고, 어느 위치에서든 인터넷 및 개인 애플리케이션에 안전하게 액세스할 수 있도록 지원한다고 명시하고 있습니다. 이는 옵션 C의 설명과 정확히 일치합니다. 에이전트는 사용자의 승인된 트래픽을 보안 정책 및 액세스 제어가 적용되는 제로 트러스트 익스체인지로 터널링하거나 리디렉션합니다. 이는 WAF 장치도 아니고, 엔드포인트 자체도 아니며, 마켓플레이스 플랫폼도 아닙니다. ZPA 문제 해결 가이드에서도 개인 애플리케이션에 대한 초기 요청은 Zscaler Client Connector에서 시작되며, 이 커넥터가 애플리케이션 요청을 가로채 정책 평가 및 브로커링을 위해 적절하게 전달한다고 명시하고 있습니다. 따라서 정확한 정의는 Zscaler Client Connector가 승인된 사용자 트래픽을 제로 트러스트 익스체인지로 안전하게 터널링하는 엔드포인트 에이전트라는 것입니다.
ZTCA 문제 17
제로 트러스트에서 대상 애플리케이션은 어떤 두 가지 범주로 나뉘나요?
정답: A
정답은 A입니다. 제로 트러스트 아키텍처에서는 대상 애플리케이션을 정확히 이해하고 구분해야 적절한 정책을 적용할 수 있습니다. Zscaler의 ZPA 세분화 가이드라인에 따르면, 조직은 네트워크 기반 액세스에서 세분화된 사용자-애플리케이션 세분화로 전환하는 과정에서 애플리케이션을 식별, 정의 및 특성화해야 합니다. 이는 이미 분류되고 이해된 '알려진 애플리케이션'과 프로파일링, 학습 및 더욱 신중한 제어가 필요한 '알려지지 않은 애플리케이션'을 구분하는 데 도움이 됩니다. 이러한 접근 방식은 모든 애플리케이션을 동일하게 취급하지 않는다는 점에서 제로 트러스트 원칙과 일치합니다. 애플리케이션이 잘 이해되고 있다면 정책을 더욱 정밀하게 수립할 수 있습니다. 하지만 애플리케이션이 알려지지 않았거나 아직 적절하게 분류되지 않았다면, 기업은 해당 애플리케이션의 위험성과 목적이 명확해질 때까지 검사, 제한, 격리 또는 조건부 접근 제어를 시행해야 할 수 있습니다. 다른 옵션들은 제로 트러스트의 분류 모델에서 의도하는 바를 제대로 반영하기에는 너무 협소하거나 일반적입니다. 따라서 가장 좋은 해결책은 알려진 애플리케이션과 알려지지 않은 애플리케이션을 구분하는 것이며, 알려지지 않은 애플리케이션은 완전히 신뢰하기 전에 프로파일링 및 조건부 제어가 필요하다는 것입니다.
ZTCA 문제 18
보안 장비와 방화벽으로 강화된 네트워크에서 사용자가 네트워크 외부에서 작업하려고 할 때 어떤 일이 발생할까요?
정답: A
정답은 A입니다. VPN을 사용하여 네트워크를 확장할 수 있습니다. 기존 아키텍처에서는 방화벽 및 어플라이언스 스택과 같은 보안 제어가 일반적으로 기업 네트워크 경계에 고정되어 있습니다. 사용자가 보호된 네트워크 외부에서 작업해야 하는 경우, 기존 솔루션은 가상 사설망(VPN)을 통해 네트워크를 확장하는 것이었습니다. 이렇게 하면 원격 사용자가 회사 환경으로 다시 진입할 수 있는 경로가 제공되므로 기존 경계 제어를 계속 사용할 수 있습니다. Zscaler의 Universal ZTNA 아키텍처는 제로 트러스트를 통해 사용자가 네트워크 컨텍스트나 라우팅 도메인을 공유하지 않고도 애플리케이션에 액세스할 수 있다고 명시적으로 설명함으로써 이러한 기존 모델과 차별화됩니다. 이러한 대조는 중요합니다. VPN은 네트워크 중심의 신뢰 모델을 유지하기 때문입니다. 특정 애플리케이션에만 접근 권한을 부여하는 대신, VPN은 사용자를 라우팅 가능한 기업 네트워크에 연결하는 경우가 많습니다. 제로 트러스트는 이를 애플리케이션별, ID 및 컨텍스트 기반 접근 방식으로 대체합니다. 안정적인 Wi-Fi 연결만으로는 보안 아키텍처가 될 수 없고, 싱글 사인온(SSO)만으로는 네트워크 경로를 구축할 수 없으며, VPN이 기존 방식의 해결책이었기 때문에 원격 근무가 불가능하다고 말하는 것은 잘못된 것입니다. 따라서 최선의 해결책은 기존 네트워크를 VPN을 사용하여 확장하는 것입니다.
정답은 A입니다. 제로 트러스트 아키텍처의 주요 원칙은 관리되는 애플리케이션이 기존의 인터넷 연결 서비스처럼 광범위하게 검색되거나 공개적으로 접근 가능해서는 안 된다는 것입니다. 접근은 명시적으로 승인된 사용자에게만 제한되어야 하며, 그 외 모든 가시성과 접근 가능성은 차단되어야 합니다. 이는 공격 표면을 줄이고, 기회주의적 스캐닝을 방지하며, 인증 및 정책 평가가 이루어지기 전에 발생하는 악용 시도에 대한 노출을 제한합니다. 제로 트러스트는 방화벽만으로는 노출된 애플리케이션을 충분히 보호할 수 없다고 가정합니다. 오히려 불필요한 공개 노출을 최소화하거나 애초에 제거하는 것을 목표로 합니다. 마찬가지로 사용자가 동일한 네트워크에 있어야 한다는 요구 사항은 제로 트러스트 원칙이 아니라 기존 네트워크 신뢰 모델입니다. 올바른 모델은 신원과 컨텍스트가 검증되고 정책이 허용한 후에만 접근 권한을 부여하는 것입니다. 따라서 애플리케이션은 기술적으로 승인된 중개 액세스를 수신 대기할 수 있지만, 승인되지 않은 사용자나 일반 인터넷에 공개적으로 노출되어서는 안 됩니다. 그러므로 가장 좋은 해결책은 인바운드 액세스는 허가된 시작자에게만 허용하고, 다른 모든 액세스 및 가시성은 차단하는 것입니다.
ZTCA 문제 20
동적 위험 평가의 결과물에는 어떤 것들이 있을까요?
정답: A
정답은 A입니다. 제로 트러스트 아키텍처에서 동적 위험 평가는 각 액세스 요청을 어떻게 처리해야 하는지 결정하는 데 도움이 되는 의사 결정 지원 결과를 생성합니다. Zscaler의 ID 및 정책 지침에 따르면 정책 결정은 사용자, 장치, 위치, 그룹 등과 같은 요소를 평가하여 어떤 정책을 적용할지 결정하는 방식으로 이루어집니다. 즉, 위험 평가 결과는 패킷 캡처나 운영 유지 관리 워크플로가 아니라 요청을 분류하고 적절한 제어 결과를 적용하는 데 사용되는 컨텍스트 정보입니다. 이는 접근 요청에 수반되는 범주, 기준 및 통찰력이라는 개념과 밀접하게 연관되어 있습니다. 범주는 거래 또는 목적지를 분류하는 데 도움이 되고, 기준은 평가 대상 조건을 정의하며, 인사이트는 허용, 제한, 기만, 격리 또는 차단에 필요한 컨텍스트를 제공합니다. 이와 대조적으로, 전체 PCAP 파일은 문제 해결용 산출물이지 핵심 정책 결과물이 아닙니다. 백업 및 복원 프로세스는 관리 작업이며, 머신러닝 기반 애플리케이션 세분화는 동적 위험 평가의 직접적인 결과물이 아니라 별도의 검색 또는 세분화 기능입니다. 따라서 최적의 제로 트러스트 솔루션은 동적 위험 평가를 통해 각 액세스 요청에 연결된 컨텍스트 정보를 출력하여 정책을 정확하고 유연하게 시행하는 것입니다.