이 페이지의 내용
기술 개요
이 섹션에서는 주니퍼 커넥티드 보안 구성 요소가 함께 작동하여 엔터프라이즈에 포괄적인 보안 솔루션을 제공하는 방법을 보여줍니다.
주니퍼 커넥티드 보안 솔루션의 구성 요소
그림 1 은 Policy Enforcer, 주니퍼 네트웍스®Security Director, ATP 클라우드(Advanced Threat Prevention Cloud) 및 Junos 디바이스가 상호 작용하여 주니퍼 Connected 보안를 통해 안전한 네트워크 구축을 제공하는 방법에 대한 개략적인 워크플로우를 보여줍니다.
EX 시리즈 스위치는 브랜치, 캠퍼스 및 데이터센터 네트워크에서 스위칭 서비스를 제공합니다. QFX 시리즈 스위치는 데이터센터 환경에 최적화된 고성능, 저지연 에지 디바이스입니다.
주니퍼 커넥티드 보안 솔루션에서 클라이언트/엔드포인트는 엔드포인트 보호 소프트웨어를 사용하여 EX 시리즈 및 QFX 시리즈 스위치에 연결됩니다. 이러한 스위치는 액세스 보안 및 제어를 제공합니다.
SRX 시리즈 서비스 게이트웨이는 모든 네트워크 계층과 애플리케이션에 걸쳐 보안 적용 및 심층 검사 기능을 제공합니다.
주니퍼 커넥티드 보안 솔루션의 맥락에서 SRX 시리즈 디바이스는 멀웨어 방지 서비스를 위해 주니퍼 ATP 클라우드에 연결된 경계 방화벽으로 구축됩니다.
주니퍼 ATP 클라우드는 다양한 수준의 위험을 식별하고 더 높은 수준의 위협 방지 기능을 제공합니다. SRX 시리즈 게이트웨이와 통합되어 심층 검사, 인라인 멀웨어 차단, 실행 가능한 보고 기능을 제공합니다.
Policy Enforcer는 주니퍼 ATP 클라우드에서 수집 및 보고한 정보를 사용하여 위협에 대해 학습하고 새로운 위협 상태에 신속하게 대응합니다. 이 정보를 바탕으로 Policy Enforcer는 정책을 자동으로 업데이트하고 방화벽과 스위치에 새로운 적용을 배포하여 감염된 호스트를 격리 및 추적하여 위협의 진행을 차단할 수 있습니다.
Policy Enforcer는 IP 및 MAC 주소로 감염된 호스트를 식별하므로 호스트가 네트워크의 다른 스위치나 액세스 포인트로 이동하더라도 호스트를 추적하고 지속적으로 차단할 수 있습니다.
이러한 구성 요소가 함께 작동하면 여러 소스(타사 피드 포함)의 위협 인텔리전스를 활용하여 위협을 보다 신속하게 감지할 수 있습니다. 네트워크 보안은 실시간 위협 정보에 동적으로 적응하므로 보안 정책이 일관되게 시행됩니다.
주니퍼 커넥티드 보안 워크플로우 개요
다음 예시는 주니퍼 커넥티드 보안 구성 요소가 함께 작동하여 감염된 엔드포인트를 탐지 및 차단하고, 감염된 엔드포인트를 추적하고, 자동으로 격리하거나 인터넷 액세스를 차단하는 방법에 대한 개괄적인 워크플로를 제공합니다.
감염된 호스트 탐지 및 추적
클라이언트, 엔드포인트, 액세스 스위치 및 무선 액세스 포인트가 있는 일반적인 엔터프라이즈를 살펴보겠습니다. 클라이언트가 회사 네트워크 외부의 엔드포인트와의 접촉으로 인해 손상되면 네트워크의 다른 호스트에 대한 위협이 됩니다. 문제가 확산되지 않도록 감염된 호스트를 제어할 수 있어야 합니다.
그림 2 는 감염된 호스트 추적 워크플로우를 보여줍니다.
탐지
이 시나리오에는 다음 단계가 포함됩니다.
-
캠퍼스 C의 사용자(192.168.10.1)가 인터넷의 사이트에 연결하여 파일을 다운로드합니다.
-
파일은 경계 방화벽(SRX 시리즈 디바이스)에서 스캔됩니다.
-
사용자 정의 정책에 따라 방화벽은 분석을 위해 파일을 맬웨어 방지 서비스(주니퍼 ATP 클라우드)로 보냅니다.
-
주니퍼 ATP 클라우드는 파일에 맬웨어가 포함되어 있음을 감지하고 192.168.10.1을 감염된 호스트로 식별하고 SRX 디바이스 및 Policy Enforcer에 알립니다.
-
방화벽이 파일을 차단하여 다운로드되지 못하게 합니다.
-
Policy Enforcer는 파일을 다운로드한 호스트의 IP 주소와 MAC 주소를 식별하고 보안 정책을 방화벽에 푸시하고 방화벽 필터를 스위치에 푸시하여 추가 위협을 방지합니다.
-
캠퍼스 C의 EX 시리즈 스위치에 연결된 감염된 엔드포인트는 격리됩니다.
감염된 엔드포인트의 이동과 그에 따른 네트워크 IP 주소의 변경은 경계 전용 보호 아키텍처의 보안을 쉽게 회피할 수 있습니다.
시나리오가 계속됨에 따라 감염된 호스트는 다른 위치(캠퍼스 B)로 이동하고 그림 3과 같이 새로운 IP 주소를 수신합니다.
추적
Policy Enforcer는 감염된 호스트의 이동을 추적하고 주니퍼 ATP 클라우드에 새로운 MAC 주소-IP 주소 바인딩을 알려줍니다. 감염된 호스트가 새로운 위치(캠퍼스 B)로 이동하면 Policy Enforcer는 호스트를 지속적인 위협으로 인식하고 네트워크에서 차단합니다.
봇넷 C&C 공격으로부터 보호
네트워크의 호스트가 인터넷상의 가능한 C&C(command and control) 서버와의 연결을 시도할 때 SRX 시리즈 디바이스는 주니퍼 ATP 클라우드, Security Director 및 Policy Enforcer와 함께 작동하여 트래픽을 가로채고 C&C 서버 IP 주소 및 URL을 식별하는 실시간 인텔리전스 피드 정보를 기반으로 실행 작업을 수행할 수 있습니다.
그림 4 는 주니퍼 커넥티드 보안 솔루션이 봇넷 C&C 공격으로부터 보호하는 방법의 예를 보여줍니다.
보호
이 시나리오에는 다음 단계가 포함됩니다.
-
사용자가 인터넷에서 파일을 다운로드합니다.
-
SRX 시리즈 디바이스는 다운로드한 파일을 수신하고 보안 프로필을 확인하여 추가 작업을 수행해야 하는지 확인합니다. 필요한 경우 맬웨어 검사를 위해 파일을 주니퍼 ATP 클라우드로 보냅니다.
-
검사를 통해 이 파일이 맬웨어인지 확인하고 결과를 Policy Enforcer에 알립니다.
-
시행 정책은 SRX 디바이스 및 EX/QFX 스위치에 자동으로 배포됩니다.
-
감염된 엔드포인트는 격리됩니다.