보고서 | 2024 Miercom 제로 트러스트 플랫폼 평가

보고서 | 2024 Miercom 제로 트러스트 플랫폼 평가

Miercom의 독립적인 제로 트러스트 플랫폼 평가를 통해 ID 보호, 접근 제어, 위협 방지, 보안 효율성 및 운영 역량을 비교해 보십시오. 효과적인 Zero Trust 전략으로 cyber security 복원력을 강화하는 인사이트를 제공합니다.

보고서 | 2024 Miercom 제로 트러스트 플랫폼 평가

제로 트러스트 플랫폼 평가 Miercom Zero Trust Security Benchmark TM 2024

DR240228G

2024년 3월

배포 라이선스 제공자:

체크 포인트 소프트웨어

제로 트러스트 플랫폼 평가 2 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

목차

1.0 핵심 요약 ........................................................................................................ 3

2.0 테스트 요약 .................................................................................................... 5

3.0 소개 ................................................................................................................ 7

4.0 테스트한 제품 ................................................................................................. 8

5.0 제로 트러스트 플랫폼 평가 사용 사례 ............................................................ 9

5.1 URL 카테고리 액세스 제한 ................................................................................. 9

5.2 동시 관리자 ...................................................................................................... 11

5.3 클라우드 서비스 제공업체 통합 ........................................................................ 13

5.4 위임 관리 .......................................................................................................... 15

5.5 악성 웹사이트 보호 .......................................................................................... 17

5.6 피싱 방지 .......................................................................................................... 19

5.7 IPS 예외 ........................................................................................................... 21

5.8 이메일 보호 ...................................................................................................... 23

5.9 클라이언트 없는 ZTNA ..................................................................................... 25

5.10 원격 사용자 브라우징 경험 ............................................................................. 27

6.0 Miercom 소개 ............................................................................................... 29

7.0 이 보고서의 사용 .......................................................................................... 29

제로 트러스트 플랫폼 평가 3 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

1.0 핵심 요약

빠르게 진화하는 사이버 보안 환경에서 보안 태세를 강화하려는 조직은 제로 트러스트

아키텍처를 채택하는 것이 필수적입니다. 사용 편의성과 사용자 및 관리자 환경(UX)의 품질은

주요 보안 침해의 위험을 완화하는 데 있어 가장 중요한 요소이며, 대부분의 보안 침해는 적절한

구성, 정책 설정 또는 보안 아키텍처의 기타 구성 요소를 통해 예방 가능한 인적 오류에서

비롯됩니다.

이러한 설정을 신속하게 효율적으로 업데이트할 수 있는 관리 인터페이스의 효과는 관리 작업을

간소화할 뿐만 아니라 사용자가 일상 업무에서 솔루션에 참여하도록 지원하는 데 매우

중요합니다. 참가자가 충분한 정보를 얻고 네트워킹 활동과 관련하여 현명한 결정을 내릴 수

있는 사용자 인터페이스는 필수입니다. 이러한 인터페이스는 사용자가 부당한 제한에 대한

해결을 요청하도록 유도하여 불만을 줄이고 사용자가 자신의 역할을 수행하는 데 필요한 액세스

권한을 확보하도록 보장함으로써 전반적인 보안 태세를 강화합니다.

이 상세 보고서는 제로 트러스트 플랫폼이 디지털 자산을 효과적으로 보호하는 데 필요한 핵심

기능을 평가하며, 제로 트러스트 전략의 성공적인 구현에 필요한 세 가지 기본 요소를 강조합니다.

• 여러 보안 구성 요소에 대한 중앙 집중식 관리 및 사용성:

제로 트러스트 플랫폼은 중앙 집중식 관리를 제공하여 보안 구성 요소를 원활하게

통합하고 제어할 수 있어야 합니다. 이 통합 관리 프레임워크는 다양한 환경에서 복잡한

보안 정책의 오케스트레이션을 간소화하여 잘못된 구성의 위험을 줄여줍니다. 이러한

플랫폼을 통해 보안 관리자는 단일 창에서 네트워크 보안, 클라우드 보안, 서비스형

소프트웨어(SaaS) 보안, 엔드포인트, 이메일 보호를 효과적으로 관리할 수 있습니다.

• 하이브리드 아키텍처 및 다양한 배포 적용 지점:

다양한 배포 모델을 갖춘 하이브리드 아키텍처를 지원하는 유연성은 필수입니다. 제로

트러스트 플랫폼은 온프레미스 방화벽, 가상 방화벽, 클라우드 방화벽, 서비스형

방화벽(FWaaS)을 수용하여 위치와 관계없이 모든 자산에서 일관된 정책 시행을 보장해야

합니다.

• 제로 트러스트 기능을 수행/실행하는 능력:

제로 트러스트의 기본은 클라우드 서비스, IoT 디바이스와 같은 새로운 기술을 포함하여

사용자, 자산, 애플리케이션, 디바이스를 지속적으로 검증하는 것입니다. 플랫폼은 최소

권한 원칙을 준수하는 액세스 제어를 시행하여 각 개체가 자신의 역할과 기능에 필요한

리소스에만 액세스 권한을 부여받도록 보장해야 합니다.

제로 트러스트 플랫폼 평가 4 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

Check Point Software Technologies 는 Miercom 에 의뢰하여 주요 제로 트러스트 플랫폼

공급업체의 유사한 제품과 비교하면서 AI 기반의 클라우드 제공 Infinity Platform에 대한 비공개

평가를 실시했습니다. 이 연구는 고객 사용 사례에 대한 체크 포인트의 데모와 해당 제품에 대한

Miercom의 오픈 소스 연구를 기반으로 진행되었습니다. Miercom은 이러한 제품을 인수하지

않았으며 이 평가의 완료를 위해 경쟁업체를 초대하지도 않았습니다. 이 보고서의 결과에

동의하지 않는 공급업체는 제품에 대한 재평가를 요청할 수 있습니다.

주요 결과

• 보안 효율성: Check Point Infinity는 제로 트러스트에 대한 10가지 일반적인 사용 사례

구현을 기반으로 포괄적인 위협 차단 및 대응 기능에서 경쟁사보다 뛰어난 보안 효율성을

인정받았습니다.

• 관리자 및 사용자 경험: 체크 포인트 플랫폼은 직관적인 인터페이스와 간소화된 관리

프로세스를 통해 전반적인 사용 편의성을 향상시켜 관리 및 사용자 경험 측면에서 매우

효과적입니다.

• 제로 트러스트 구현: 체크 포인트 인피니티는 엔터프라이즈 비즈니스를 위한 10가지 제로

트러스트 구현 공통 과제 평가에서 우수한 성적을 거두었습니다. 체크 포인트 인피니티

플랫폼은 지속적이고 진화하는 위협으로부터 최신 IT 환경을 보호하는 데 매우 적합합니다.

체크포인트는 기업이 매일 수행하는 가장 일반적인 제로

트러스트 구현 상위 10가지에 초점을 맞춘 종합

평가에서 경쟁 제품을 능가하는 성과를 거두며 Miercom

제로 트러스트 플랫폼 평가에서 선두 공급업체로

인정받았습니다. 체크포인트는 관리자 및 사용자 경험과

보안 효율성 부문에서 모두 최고 점수를 받았습니다.

이번 분석에서 우수한 제로 트러스트 플랫폼을 제공하기

위한 체크포인트의 노력과 제로 트러스트 보안

환경에서의 리더십이 분명하게 드러났습니다. Check

Point Security Technologies는 Miercom 인증 보안상을 수상했습니다.

Robert Smithers

CEO, Miercom

제로 트러스트 플랫폼 평가 5 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

2.0 테스트 요약

제로 트러스트 플랫폼 평가는 '보안 효율성'과 '관리자 및 사용자 경험' 측면에서 다양한 사이버

보안 공급업체의 성능을 표시했습니다. 체크 포인트는 가장 높은 보안 효율성과 최고의 관리자 및

사용자 경험을 보여주며 차트 선두를 차지했습니다.

또한 이 그래픽은 제로 트러스트 플랫폼의 요구 사항을 충족하는 솔루션의 상대적인 제로 트러스트

플랫폼 완성도를 보여줍니다. 평가한 제로 트러스트 플랫폼의 세 가지 핵심 요건은 다음과

같습니다.

• 여러 보안 구성 요소에 대한 중앙 집중식 관리 및 사용성

• 하이브리드 아키텍처 및 다양한 배포 적용 지점

• 제로 트러스트 기능을 수행/실행하는 능력

Miercom 제로 트러스트 플랫폼 평가에서는 전반적인 보안 효율성, 배포 시 관리자 및 사용자 경험, 보호 구성에 대한 상위 10개의 엔터프라이즈 ZTP 사용 사례를 조사했습니다. 개별 마커의 크기는 공급업체 플랫폼의 완성도를 나타냅니다. 이 평가는 제로 트러스트 플랫폼 제품에서 강력한 보안을

우선시하는 조직에게 매우 중요합니다.

제로 트러스트 플랫폼 평가 6 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

제로 트러스트 보안 플랫폼 구현 점수 보고서에서는 제로 트러스트 보안과 관련된 다양한 사용

사례에 걸쳐 사이버 보안 제공업체를 평가합니다.

체크 포인트는 종합 점수 3.5점으로 가장 높은 점수를 받아 주요 기준을 효과적으로 충족하는

것으로 나타났습니다. 경쟁사들은 기준 전반에 걸쳐 다양한 수준의 컴플라이언스를 준수하며 그

뒤를 따릅니다.

하단의 종합 점수는 이 평가에서 체크포인트의 리더십을 강조하며, 다른 벤더들은 컴플라이언스

점수가 낮게 나타났습니다.

제로 트러스트 플랫폼 평가

테스트 요약

기준 사용 사례 체크 포인트 Cisco Fortinet Palo Alto Networks

Zscaler

1 URL 카테고리 액세스 제한 ⬤ ◕ ◕ ◕ ◕ 2 동시 관리자 ◕ ◑ ◕ ◕ ◔ 3

클라우드 서비스 제공업체

통합 ⬤ ◕ ◕ ◕ ◑ 4 위임 관리 ⬤ ◑ ◕ ◕ ◔ 5 악성 웹사이트 보호 ⬤ ◑ ◔ ◑ ◕ 6 피싱 방지 ⬤ ◑ ◕ ◕ ◕ 7 IPS 예외 ⬤ ◑ ⬤ ◕ ◕ 8 이메일 보호 ⬤ ◕ ◕ ◕ ◑ 9 클라이언트 없는 ZTNA ⬤ ◕ ○ ◑ ◑ 10

원격 사용자 브라우저

인터페이스 ⬤ ⬤ ◑ ◕ ◑ 종합 점수 3.5 2.4 2.3 2.8 2.2

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 7 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

3.0 소개

사이버 위협이 점점 더 정교해지고 만연하는 시대에 강력하고 포괄적인 사이버 보안 솔루션의

필요성은 아무리 강조해도 지나치지 않습니다. 기업들은 디지털 자산을 보호할 뿐만 아니라

적응성, 확장성, 기존 IT 인프라 내 통합 용이성을 제공하는 플랫폼을 찾고 있습니다. 오늘날과 같이

빠르게 진화하는 사이버 보안 환경에서 기존의 방어 방식으로는 정교한 사이버 위협에 대응할 수

없는 상황에서 제로 트러스트는 중요한 아키텍처로 부상하고 있습니다. 제로 트러스트의 핵심

원칙인 '절대 신뢰하지 않고 항상 확인'은 지속적인 인증 및 액세스 권한을 보장하여 보안 위험을

크게 줄이고 사전 예방적 방어 태세를 촉진합니다. 데이터 침해가 증가하고 새로운 디바이스와

클라우드 서비스로 인한 공격 표면이 확대되는 상황에서 제로 트러스트의 도입은 매우 중요합니다.

제로 트러스트의 동적이고 적응 가능한 프레임워크는 상당한 이점을 제공합니다.

• 공격 표면 최소화: 최소 권한과 지속적인 확인을 적용하여 침해 영향을 제한합니다.

• 위협 탐지 향상: 세분화된 액세스 제어를 통해 위협을 더 빠르게 탐지하고 차단할 수

있습니다.

• 컴플라이언스 강화: 진화하는 데이터 개인정보 보호법 및 업계 표준에 부합합니다.

제로 트러스트 배포는 복잡성과 기존 시스템과의 통합 필요성, 제한된 리소스, 공급업체 종속의

위험으로 인해 어려울 수 있습니다. 이 보고서에서는 주요 제로 트러스트 플랫폼 공급업체의제로

트러스트 기능을 살펴봅니다.

• 플랫폼 기능: 기능, 배포 유연성, 통합, 사용자 편의성을 평가합니다.

• 보안 효율성: 시뮬레이션 공격에 대한 실제 효과를 측정합니다.

• 관리자 및 사용자 경험: 관리 인터페이스의 직관성과 사용자의 생산성 및 만족도에 미치는

영향을 평가합니다.

Check Point Infinity Platform은 네트워크, 클라우드, 모바일 환경 전반에서 위협 차단을 위한 통합

접근 방식을 약속하며 선두 주자로 부상하고 있습니다. 체크포인트는 위협과 악의적 활동에 대한

완벽한 보호 기능을 제공하는 동시에 중단 없는 비즈니스 운영을 보장하도록 설계된 통합 보안

아키텍처 분야에서 독보적입니다. 네트워크 보안, 클라우드 보안, 엔드포인트 보호, 모바일 보안을

단일 관리 대시보드 아래에 결합하여 다계층 보안 전략을 제공함으로써 관리를 간소화하고

전반적인 가시성을 쉽게 확보할 수 있다는 것이 강점입니다.

제로 트러스트 플랫폼 평가 8 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

4.0 테스트한 제품

테스트한 제품

공급업체/소프트웨어 버전

체크 포인트

Infinity Portal/Quantum Gateway

Infinity Portal/Harmony SASE

Infinity Portal/Smart-1 Cloud

Infinity Portal/Harmony Email & Collaboration

R81.20/R82

서비스형 소프트웨어(SaaS)

서비스형 소프트웨어(SaaS)(R81.20/R82)

서비스형 소프트웨어(SaaS)

Cisco

FirePower FTD

Secure Connect

FirePower Management Center

Microsoft E3

7.4.0

서비스형 소프트웨어(SaaS)

7.4.0

서비스형 소프트웨어(SaaS)

Fortinet

FortiGate

FortiSASE

FortiManager

FortiMail

7.4.2

SaaS(23.4.49

7.4.2

7.4.0

Palo Alto Networks

PAN-OS Gateway

Prisma Access

Panorama

Microsoft E3

11.1.1

서비스형 소프트웨어(SaaS)(4.0.0 선호)

11.1.1

서비스형 소프트웨어(SaaS)

Zscaler

Zscaler Internet Access

Zscaler Private Access

Microsoft E3

서비스형 소프트웨어(SaaS)

서비스형 소프트웨어(SaaS)

서비스형 소프트웨어(SaaS)

제로 트러스트 플랫폼 평가 9 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

5.0 제로 트러스트 플랫폼 평가 사용 사례

5.1 URL 카테고리 액세스 제한

설명 - 조직 내 소셜 미디어 플랫폼에 대한 액세스 권한을 부여하고 제한하는 절차를 평가했습니다.

이 섹션에서는 관리자가 소셜 미디어 액세스를 활성화하기 위해 따라야 하는 절차, 예를 들어

인사(HR) 부서에서 다른 부서에 제한을 적용하는 절차를 구체적으로 다룹니다. 또한 특별한

상황에서 예외를 허용하고 감독하는 절차도 다룹니다.

소셜 미디어 사용이 제한된 사용자는 액세스가 필요한 사유를 제출할 수 있으며, 타당하다고

판단되면 자동으로 액세스 권한이 부여됩니다. 정당성이 요구되는 이 '우회' 메커니즘은 악성

콘텐츠에 대한 보안 조치를 우회하기보다 소셜 미디어에서 낭비되는 시간을 줄이는 등 비즈니스

운영과 관련된 차단을 해결하는 것을 주목적으로 하여 설계되었습니다. 이 프로세스는 보안과

관련이 없는 콘텐츠 액세스를 위해 맞춤화되어 생산성과 보안에 대한 균형 잡힌 접근 방식을

보장합니다.

영향 - 회사 네트워크 내에서 생산성과 보안의 균형을 맞추려면 소셜 미디어 액세스 및 노출에 대한

미묘한 접근 방식이 필요합니다. 기업은 합리적인 소셜 미디어 사용을 허용하는 동시에 악의적인

공격이나 규정 위반과 같은 잠재적 위험으로부터 보호해야 하는 두 가지 과제를 해결해야 합니다.

그러나 지나치게 제한적이거나 제대로 전달되지 않는 정책은 직원들의 사기가 저하되거나

컴플라이언스에 저항하는 결과로 이어질 수 있습니다. 또한 사용자가 액세스 거부를 합법적인

보안 조치가 아닌 기술적 문제로 잘못 해석할 위험도 있습니다. 직원의 사기를 저해하지

않으면서도 회사의 이익을 보호하는 최적의 균형을 이루는 것은 직장 내 소셜 미디어를 효과적으로

관리하기 위해 필수적입니다.

평가 절차 - 주요 제로 트러스트 플랫폼 공급업체의 로그인 및 액세스 관리를 위한 사용자

인터페이스를 살펴보고 평가합니다.

시뮬레이션된 비즈니스 시나리오 내에서 소셜 미디어 사용 시간을 기록하는 규칙을 설정하는 데

있어 효율성과 사용자 친화성을 철저히 평가하는 동시에 특별한 예외 사항을 수용합니다. 이

평가는 사용자 수준 및 관리자 수준 로그인 모두를 대상으로 하며, 다양한 액세스 계층에서 정책

구현의 용이성과 유연성을 파악하는 것을 목표로 합니다.

제로 트러스트 플랫폼 평가 10 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

관찰 및 평가 – URL 카테고리 액세스 제한 사용 사례

사용 사례 1

URL 카테고리 액세스 제한 - 인사(HR) 부서는 채용, 고용주 브랜딩, 직원 참여 이니셔티브 등 다양한 핵심

기능을 위해 소셜 미디어 플랫폼에 크게 의존하고 있습니다. 그러나 모든 부서에서 소셜 미디어에 대한

무제한 액세스는 생산성을 떨어뜨리고 잠재적인 보안 및 평판 위험을 초래할 수 있습니다.

3.5 체크포인트 – 체크포인트의 인터페이스는 특히 사용자 친화적이며, 빠르고 직관적인 드래그

앤 드롭 작업을 용이하게 하는 간편한 탐색 기능을 제공하여 구성 시간을 대폭 단축합니다.

관리의 단순성과 자동화의 통합으로 오류 가능성을 최소화합니다. 이 시스템은 사용자를

적절하게 안내하여 소셜 미디어에 대한 액세스 제어를 강화하고 잘못된 구성이 거의 발생하지

않습니다. 전반적인 성능은 보안과 사용 편의성 모두에서 두드러집니다. ⬤

3.0 Cisco – Cisco의 인터페이스는 간단하지만 개별 규칙을 설정하기 위해 여러 메뉴를 탐색해야

하며 로그 구성을 위한 추가 단계가 있습니다. 사용자는 제한 사항에 대한 경고를 받지만 이를

우회할 수 있습니다. 복잡한 메뉴 시스템으로 인해 잠재적 구성 오류에 대한 우려가

제기됩니다. 그럼에도 불구하고 인터페이스는 여전히 사용자 친화적이며, 간소화를 위한

제안이 있습니다. ◕

2.8 Fortinet – Fortinet의 인터페이스는 차단/경고 페이지를 구현하기 위해 프로필을 사용해야

하므로 다이렉트 URL 기반 규칙을 복잡하게 만듭니다. GUI는 사용자에게 혼란을 줄 수 있는

추가 프로필 구성이 필요하여 혼란스러울 수 있습니다. 이러한 문제에도 불구하고 사용자

통합은 여전히 효과적입니다. 인터페이스의 복잡성으로 인한 잘못된 구성의 가능성은

전반적인 사용성을 향상시키기 위한 개선의 필요성을 시사합니다. ◕

3.1 Palo Alto Networks – 이 프로세스는 차단/경고 페이지의 규칙 생성 및 프로필 관리를 위해 여러 메뉴를 탐색해야 하며, 규칙 내에서 직접 적용할 수 없습니다. 이는 새 규칙에 대한 추가

로깅 구성 및 프로필이 필요하기 때문에 관리자 환경을 복잡하게 만듭니다. 그러나 사용자

구성은 간단하여 사용자가 시스템을 간편하게 효과적으로 사용할 수 있지만, 관리 측면에서는

효율성을 높이기 위해 개선이 필요합니다. ◕

3.0 Zscaler – Zscaler의 인터페이스는 응답 속도가 느리고, 사용자가 특정 기능을 비활성화해야

경고 페이지를 제대로 표시할 수 있어 구성에 시간이 더 걸립니다. 사용자에게 알림이 명확하게

표시되며 차단 페이지를 우회하거나 이전 페이지로 돌아갈 수 있는 옵션이 제공됩니다. 잘못

구성될 가능성은 낮지만 인터페이스에 필요한 추가 단계는 위험을 초래할 수 있습니다. 사용자

친화적이긴 하지만 속도를 개선하고 사용자 경험을 간소화하도록 Zscaler의 GUI를 개선하면

전반적인 효율성이 향상될 수 있습니다. ◕

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 11 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

5.2 동시 관리자

설명 - 이 사용 사례에서는 여러 관리자로 구성된 보안 팀이 동시 요청을 관리해야 하는 협업 환경을

살펴봅니다. 이 팀은 중앙 집중식 관리 시스템 내에서 운영되며 여러 지점에 대한 보안 규칙을

구현하고 수정합니다. 관리자의 정책이 상충되거나 중복되어 사용자가 실수로 리소스에 액세스할

수 있는 경우 액세스 문제가 발생할 수 있습니다.

영향 - 여러 관리자가 동시에 보안 설정에 액세스하고 수정할 수 있는 기능을 사용하면 충돌하는

정책이 생성될 수 있습니다. 이는 혼란을 야기할 뿐만 아니라 보안 프레임워크 내에서 잘못된

구성의 위험을 증가시켜 조직의 전반적인 보안 태세가 손상될 수 있습니다.

평가 절차 - 이 평가에는 사용자 인터페이스에 액세스하고 탐색하는 작업이 포함됩니다. 다양한

시나리오에서 관리자가 URL 필터링 정책을 생성할 때 플랫폼의 사용자 친화성과 효율성을

평가하는 데 중점을 둡니다. 평가의 중요한 부분은 사용자가 리소스에 액세스하려고 할 때

시스템이 정책 충돌을 처리하는 방식을 관찰하는 것입니다. 테스트 환경은 여러 관리자가 보안

격차 없이 동시에 정책을 관리하고 적용할 수 있는지 확인해야 합니다. 핵심 기준은 '사각지대'가

생기지 않도록 하는 것으로, 관리자가 모든 설정을 꼼꼼히 검토하여 무단 변경이 이루어지지

않았는지 확인할 필요가 없어야 합니다.

제로 트러스트 플랫폼 평가 12 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

관찰 및 평가 – 동시 관리자 사용 사례

사용 사례 2

동시 관리자 - 시스템은 여러 관리자가 여러 티켓을 동시에 효율적으로 관리하고 처리할 수 있어야 합니다.

3.4 체크포인트 – 체크포인트의 SmartConsole GUI는 수정하는 동안 개별 개체와 규칙을 고유하게

잠가 관리자 사용을 간소화하고 다른 사용자와의 충돌을 방지합니다. 이러한 설계는 보안을

손상시키지 않으면서도 원활한 동시 작업을 가능하게 하여 잘못된 구성의 가능성을 대폭

줄여줍니다. 전반적으로 체크포인트는 탁월한 효율성을 제공하며 효율적인 공동 작업을

지원합니다. ◕

2.0 Cisco - Cisco의 시스템에서는 관리자가 구성을 저장하면 로그인한 다른 관리자가 실수로 저장하지 않은 변경 사항을 모두 잃어버리게 됩니다. 이는 관리자의 안전한 사용을 보장하지만,

관리자 충돌로 인한 잠재적인 업무 손실과 잘못된 구성으로 이어집니다. 전반적인 보안은

강력하지만 동시 관리 기능이 지원되지 않아 관리자 경험이 떨어집니다. ◑

2.5 Fortinet – Fortinet에서 권장하는 '모범 사례'는 동시 액세스 문제를 방지하기 위해 지속적인 변경 중에 관리자 로그인을 제한하는 것입니다. 이 접근 방식은 보안을 위한 것이지만 잠재적인

구성 오류 및 관리자 잠금에 대한 우려를 불러일으키므로 협업 설정에서 개선이 필요함을

시사합니다. ◕

3.0 Palo Alto Networks – 시연된 시나리오에서는 '커밋 잠금' 또는 '구성 잠금' 기능을 사용하여 현재 관리자의 변경 내용을 제한하지 않는 한 한 관리자가 저장한 변경 내용이 다른 관리자의

변경 내용을 재정의할 수 있습니다. 이러한 기능은 동시 편집을 방지하지만, 잘못된 구성을

방지하기 위해 변경 로그를 주의 깊게 모니터링해야 합니다. Palo Alto Networks는 변경 관리가

제대로 이루어진다면 공동 작업을 위한 조항을 통해 상당한 수준의 효율성을 제공합니다. ◕

1.0 Zscaler – 관리자가 동료의 변경 사항에 대한 가시성이 부족하면 잠재적인 구성 오류로 이어져 보안 위험과 운영상의 혼란을 야기할 수 있습니다. 동시 설정에서 효율적인 팀워크를

지원하려면 개선이 필요합니다. ◔

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 13 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

5.3 클라우드 서비스 제공업체 통합

설명 - 이 사용 사례는 시스템 팀이 나열한 대로 특정 IP 주소로 식별되는 데이터베이스 서버에

대한 액세스 권한을 부여하는 관리 제어를 활성화하는 데 중점을 둡니다. EC2 환경 내에서 태그가

지정된 자산인 이러한 서버는 잦은 변경에도 원활한 액세스를 보장하기 위해 동적 정책 업데이트가

필요합니다. MIS 팀은 클라우드에서 호스팅되는 데이터베이스 서버 목록을 지속적으로

업데이트하여 이러한 리소스에 대한 중단 없는 액세스를 지원합니다.

영향 - 이 사용 사례는 데이터베이스 서버가 정기적으로 업데이트 및 추가되는 AWS 와 같은

클라우드 환경 내에서 민첩한 정책 관리의 필요성을 강조합니다. 새로운 데이터베이스 서버

인스턴스가 도입될 때마다 수동으로 정책을 조정할 필요가 없으므로 정책 업데이트의 자동화,

애플리케이션의 일관성, 관리의 효율성을 도모할 수 있습니다.

평가 절차 - 이 절차에는 제로 트러스트 플랫폼 공급업체의 인터페이스에 로그인하고 탐색하는

과정이 포함됩니다. 보안 정책에 기본적으로 사용할 클라우드 기반 태그가 지정된 리소스를

통합하는 기능에 구성 과제가 있습니다.

클라우드에서 직접 가져올 수 없는 경우 먼저 태그 개체를 수동으로 생성합니다("use=prod-

dataserver"). 새 규칙이 만들어집니다. 이름: "데이터베이스 서버 허용" 출처: 프로덕션 웹

서버(로컬 개체). 대상: AWS 태그 기반 개체 "use=prod-dataserver". 서비스/애플리케이션: SQL.

조치: 허용.

제로 트러스트 플랫폼 평가 14 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

관찰 및 평가 – 클라우드 서비스 제공업체 통합 사용 사례

사용 사례 3

클라우드 서비스 제공업체 통합 - MIS 팀은 클라우드에서 끊임없이 진화하는 회사 데이터베이스 서버

목록을 관리해야 하므로 동적 액세스 권한이 필요합니다.

3.6 체크포인트포인트 – 통합은 최소한의 권한만 제공합니다. 이 접근 방식으로 효율성이 향상될

뿐만 아니라 잘못된 구성의 위험도 크게 감소합니다. 최소한의 권한만 요구함으로써 통합은

전체 클라우드 환경에 대한 SUT(System Under Test) 액세스 권한을 부여할 필요가 없으며

필요한 영역으로만 액세스를 엄격하게 제한합니다. 이러한 대상 액세스 전략은 보안 침해

발생 시 잠재적 영향 또는 폭발 반경을 효과적으로 최소화합니다. ⬤

3.0 Cisco – 최소한의 권한 통합이 부족하여 관리자가 클라우드 개체를 규칙 기반에 통합하려면 추가 단계를 거쳐야 합니다. 이 프로세스에는 규칙 설정 전에 특정 일치 조건이 있는 내부

개체를 만들어야 하므로 복잡성이 증가하고 구성이 잘못될 가능성이 높습니다. 이러한

어려움에도 불구하고 전반적인 효과는 여전히 칭찬할 만합니다. ◕

2.5 Fortinet – Cisco 와 마찬가지로 Fortinet 은 최소한의 권한 통합을 제공하지 않으므로

관리자가 규칙 기반에 클라우드 개체를 추가하려면 추가 단계를 수행해야 합니다. 이

프로세스에서는 일치하는 조건을 가진 내부 개체를 만들어야 하므로 규칙 생성이 복잡해지고

구성 오류의 위험이 증가합니다. 효과는 주목할 만하지만 이 프로세스는 간소화할 여지가

있습니다. ◕

3.3 Palo Alto Networks – 최소한의 권한 통합을 제공하지만 일치 조건이 있는 내부 개체를 만드는 등 규칙 기반에 클라우드 개체를 추가하기 위한 추가 단계가 필요합니다. 이러한

복잡성으로 인해 구성이 잘못될 수 있습니다. ◕

1.5 Zscaler – AWS 태그를 가져오는 기능은 AWS 리소스에서 인터넷으로의 액세스 규칙

생성으로 제한됩니다. 이러한 구성 오류 가능성으로 인해 전반적인 효율성이 떨어집니다. ◑

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 15 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

5.4 위임 관리

설명 - 이 사용 사례는 지점 관리자가 특정 규칙(예: 규칙 7-10)을 편집하고 나머지는 읽기 전용

액세스 권한을 갖는 등 정의된 범위 내에서 로컬화된 액세스 제어 및 URL 필터링 정책을

관리하도록 지원하는 것을 포함합니다. 이는 로컬 관리자가 중앙 관리자가 설정한 가드레일

내에서 게이트웨이의 정책, 액세스 로그를 관리하고 문제 해결을 수행할 수 있도록 권한을

부여하는 것을 목표로 합니다. 그 목적은 특정 관리 책임을 분산하여 지점 관리자가 중앙의 보안

관리자가 설정한 보안 프로토콜에 영향을 주지 않으면서 특정 요구 사항에 맞게 URL 필터링

정책을 조정할 수 있게 하는 것입니다.

영향 - 이 사용 사례의 주요 목표는 지점 관리자에게 로컬 URL 필터링 정책에 대한 자율성을

부여하여 중앙 보안 관리자의 업무 부담을 덜어주는 것입니다. 이러한 접근 방식을 통해 전체 보안

프레임워크의 무결성을 손상시키지 않으면서 지점별 요구사항을 보다 효율적으로 처리할 수

있습니다. 이를 통해 지점 수준에서 보다 빠르고 유연한 보안 태세를 구축할 수 있으므로 조직에서

일관되고 안전한 환경을 유지하면서 현지 문제에 적응하는 역량이 향상됩니다.

평가 절차 - 이 절차에는 각 플랫폼이 위임된 관리 기능을 지원하는 방식을 평가하기 위한 액세스

인터페이스가 포함됩니다. 평가는 전체 구성 보기 및 권한 범위 내에서 변경 사항 적용을 포함하여

지점 관리자가 URL 필터링 정책을 독립적으로 관리 및 수정할 수 있는 기능에 중점을 둡니다. 지점

관리자는 시스템 전반의 설정을 변경하거나 중앙 보안 정책, 특히 유해 사이트 차단과 관련된

정책을 재정의할 수 없도록 제한되어야 합니다. 각 플랫폼이 보안이나 감독에 영향을 미치지

않으면서 이러한 분리된 책임을 촉진하는 데 있어 얼마나 효과적인지 검토합니다.

제로 트러스트 플랫폼 평가 16 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

관찰 및 평가 – 위임 관리 사용 사례

사용 사례 4

위임 관리 - 운영을 간소화하고 중앙 보안 관리자의 책임을 덜어주려면 지점 관리자에게 URL 필터링

정책을 관리할 권한을 부여하는 것이 바람직합니다. 이러한 권한은 기본 보안 관리자가 설정한 중요한

보안 정책을 재정의할 위험 없이 제공되어야 합니다.

3.5 체크포인트 – 간단한 구성 프로세스를 제공하여 하위 도메인과 하위 정책을 만들어 명확한

경계를 설정하거나 로컬 관리자가 재정의할 수 없는 '가드 레일'을 만들 수 있습니다. 이러한

관리자는 전체 구성에 대한 가시성을 갖지만 자신의 특정 책임 영역만 수정할 수 있도록

제한됩니다. 이 시스템의 전반적인 효과는 단순하고 사용하기 쉽다는 점에서 높은 평가를 받고

있습니다. ⬤

1.5 Cisco - 하위 도메인 및 하위 정책을 통해 가드 레일 생성을 지원하지만 구성 프로세스가 상당히 복잡하고 연결 문제가 발생할 위험이 있습니다. 이 접근 방식은 지점에 로컬

게이트웨이가 있는 경우에만 가능하며, 로컬 관리자가 가드 레일을 수정하는 기능을 제한하는

동시에 도메인 내에서 URL 필터링 이외의 다른 규칙을 조정할 수 있는 가시성과 권한을

부여합니다. 구성의 단순성에서 개선이 필요합니다. ◑

2.5 Fortinet - 로컬 관리자가 가드 레일을 설정하는 기능이 없어 복잡한 구성 문제를 야기합니다. 이 설정에서는 로컬 관리자가 전체 URL 정책을 수정할 수 있으므로 별도의 로그인이 필요하고

사용자가 게이트웨이의 다른 부분에 액세스해야 하기 때문에 구성이 잘못될 가능성이

있습니다. 따라서 구성 관리의 개선이 필요합니다. ◕

2.8 Palo Alto Networks - 기본 읽기 전용 권한 설정이 없기 때문에 구성 프로세스가 지루하다는 비판을 받고 있습니다. 이 플랫폼은 URL 필터링 구성을 변경할 수 있는 로컬 관리자를 위한

효과적인 가드 레일 생성을 지원하지 않습니다. 잘못된 구성의 위험은 낮지만 프로세스의

반복적인 특성으로 인해 전반적인 효율성이 떨어집니다. ◕

1.0 Zscaler - 마찬가지로 지점 관리자가 URL 필터링 정책 관리만 하도록 제한하는 기능은 제공하지 않습니다. 지점 관리자에게는 클라우드 앱, 파일 유형, 모바일 액세스 제어 등에 대한

정책을 포함하여 광범위한 구성 제어 권한이 부여됩니다. 지점 관리자가 기본 관리자 정책을

재정의하지 못하게 할 수는 있지만 이를 위해서는 새 정책을 설정해야 합니다. ◔

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 17 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

5.5 악성 웹사이트 보호

설명 - 이 사용 사례에서는 사용자가 워크스테이션을 탈취하여 조직에 침입할 수 있는 악성

사이트를 방문하고 있습니다. 이러한 유형의 공격으로부터 보호하는 것이 목표입니다.

영향 - 이 평가의 초점은 웹 기반 공격을 방지하기 위한 모범 사례 구성의 사용 편의성을 평가하고,

SUT가 이러한 공격을 방지하는 데 얼마나 효과적인지 확인하는 것입니다.

평가 절차 - 이 절차에는 평가 대상 제품의 인터페이스에 로그인하고 액세스하는 것이 포함됩니다.

평가는 공급업체의 권장 모범 사례를 사용하여 관리자로서 위협 보호 정책을 생성하고 악성

웹사이트를 방문하려는 사용자를 시뮬레이션하여 각 공급업체의 인터페이스의 사용 편의성과

효과를 평가합니다. 악성 JavaScript(JS)가 포함된 HTML과 악성 콘텐츠가 포함된 PDF 파일을

포함하는 웹 페이지로 사용자를 유도하여 정책의 중복성 및 효과를 테스트합니다.

이 종합적인 평가는 제로데이(Zero-Day) 랜섬웨어 파일의 실행을 방지하는 데 가장 사용자

친화적이고 효율적인 솔루션을 제공하여 조직의 보안을 강화하는 공급업체를 식별하는 것을

목표로 합니다. 이 테스트에는 66%의 악성 HTML과 33%의 악성 PDF 파일이 혼합된 트래픽이

사용되었습니다.

제로 트러스트 플랫폼 평가 18 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

관찰 및 평가 – 악성 웹사이트 보호 사용 사례

사용 사례 5

악성 웹사이트 보호 - 사용자가 실수로 제로데이(Zero-Day) 랜섬웨어 공격을 유발하여 조직에 수백만

달러의 손실을 입힌 후, 이러한 사고가 발생하지 않도록 예방해야 한다는 것은 분명한 사실입니다. 이

테스트에는 66%의 악성 HTML과 33%의 악성 PDF 파일이 혼합된 트래픽이 사용되었습니다.

3.6 체크포인트 – 인터페이스가 사용자 친화적이며 강력한 정책을 설정하는 데 최소한의 조정만 필요합니다. 잘못된 구성의 가능성이 낮기 때문에 전반적인 효율성이 매우 뛰어납니다.

체크포인트는 악성 HTML 및 PDF에 대해 100%의 총 차단률을 기록했습니다. ⬤

1.5

Cisco – 수많은 메뉴와 구성 페이지가 있는 복잡한 구조로 인해 인터페이스를 탐색하기가

어렵습니다. 이러한 복잡성은 우발적인 실수의 위험을 증가시켜 전반적인 효율성에 부정적인

영향을 미칩니다.

Cisco는 악성 HTML 및 PDF에 대해 36%의 총 차단률을 기록했습니다.

이 테스트를 위해 악성 HTML 파일을 차단하도록 Cisco 방화벽을 구성할 수는 없었지만

Cisco는 이 테스트의 PDF 구성 요소에 대해 97%의 차단률을 달성했습니다. Cisco와 함께 이

문제를 조사하고 있습니다.

◑

1.3 Fortinet – 관리 인터페이스는 간단하지만 정책 생성 프로세스에서는 여러 메뉴를 탐색해야 하므로 오류가 발생할 수 있습니다.

Fortinet은 악성 HTML 및 PDF에 대해 30%의 총 차단률을 기록했습니다. ◔

2.0 Palo Alto Networks - 사용자가 정책 설정 프로세스를 복잡하게 만드는 수많은 메뉴와 페이지로 인해 인터페이스가 혼란스러울 수 있습니다. 이러한 복잡성은 시스템의 전반적인

효율성을 떨어뜨립니다.

Palo Alto Networks는 악성 HTML 및 PDF에 대해 32.5%의 총 차단률을 기록했습니다. ◑

2.5 Zscaler – 인터페이스는 사용자 친화적이지만 정책 관리를 위한 추가 단계가 필요하므로 오류가 발생할 가능성이 있습니다. 그럼에도 불구하고 이 플랫폼은 전반적으로 수용 가능한

수준의 효율성을 유지합니다.

Zscaler는 악성 HTML 및 PDF에 대해 총 80%의 차단율을 기록했습니다. ◕

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 19 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

5.6 피싱 방지

설명 - 피싱 웹사이트는 조직 보안에 심각한 위협이 됩니다. 이 사용 사례에서는 관리자가 생성한

규칙을 활용하여 피싱 사이트에 대한 액세스를 차단하고 피싱 시도를 인식하고 피하기 위한 사용자

교육 조치를 구현함으로써 이러한 위협으로부터 조직을 보호하는 사전 예방적 접근 방식을

살펴봅니다.

영향 - 이 사용 사례의 주요 목표는 다양한 공급업체에서 제공하는 인터페이스의 사용자 친화성과

탐색 효율성을 평가하는 것입니다. 또한 관리자가 제정한 규칙에 따라 피싱 웹사이트를 차단하는

각 공급업체의 효율성을 평가하는 것을 목표로 합니다.

평가 절차 - 관리자는 로그인하여 제로 트러스트 플랫폼 공급업체의 인터페이스를 탐색합니다.

관리자는 피싱 웹사이트를 차단하도록 특별히 설계된 규칙을 생성합니다. 규칙이 구현되면

사용자가 해당 사이트에 액세스하려는 모든 시도가 차단되고 사용자에게 피싱의 위험성에 대한

교육이 제공됩니다. 공급업체는 이러한 보호 조치를 얼마나 쉽게 구현할 수 있는지와 피싱

웹사이트에 대한 액세스를 효과적으로 차단하는 성공률에 대해 평가받게 됩니다.

제로 트러스트 플랫폼 평가 20 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

관찰 및 평가 – 피싱 보호 사용 사례

사용 사례 6

피싱 보호 - 피싱 사이트를 통해 이루어지는 제로데이 공격에 대응하기 위해 openfish.com 및

phishunt.io의 실제 피싱 URL을 사용하여 네트워크를 보호하는 기능을 평가했습니다.

아래 표시된 점수는 사용자 및 관리자 경험(UX)과 전반적인 보안 효율성의 평균 평점입니다.

3.6 체크포인트 – 인터페이스가 매우 사용자 친화적이며 최소한의 설정으로 정책을 효과적으로

구성할 수 있습니다. 만점을 받지는 못했지만 구성 오류 가능성이 낮아 피싱 시도를 차단하는

데 전반적으로 높은 효과를 보장합니다.

체크포인트는 피싱 URL에 대해 100%의 총 차단률을 기록했습니다. ⬤

N/A

Cisco – GUI는 간단하지만 정책을 설정하려면 약간의 구성이 필요합니다. 구성 오류의 위험은

비교적 낮은 것으로 보이지만 효과가 일관되지 않았습니다.

이번 테스트에서는 openphish.com 및 phishunt.io 를 둘다 사용한 테스트에서 53%를

확인했습니다. 그러나 2023년 9월에 openphish.com을 사용하여 99%의 효과를 독립적으로

관찰했습니다. 이는 재평가를 기다리고 있습니다. 이 평가에서 Cisco에 불이익을 주는 것은

불공평하기 때문에 이 점수 항목을 삭제했습니다. ◑

3.2 Fortinet – 정책을 설정하는 데 필요한 몇 가지 설정만으로 GUI를 쉽게 탐색할 수 있습니다.

인터페이스가 단순하기 때문에 구성 오류의 위험이 크게 줄어들어 전반적인 효율성이

높아집니다.

Fortinet은 피싱 URL에 대해 95.86%의 총 차단률을 기록했습니다. ◕

3 Palo Alto Networks – GUI 는 사용자 친화적이지만 정책을 생성하려면 더 많은 단계가

필요합니다. 주목할 만한 단점은 차단 메시지가 없고 일반적인 브라우저 오류로 대체되어

사용자 경험이 저하될 수 있다는 점입니다. 그럼에도 불구하고 구성 오류의 위험은 낮으며

전반적인 효과는 수용 가능한 수준으로 간주됩니다.

Palo Alto Networks는 피싱 URL에 대해 96.55%의 총 차단률을 기록했습니다. ◕

3.3 Zscaler – 간편한 탐색과 간소화된 정책 구성이 돋보이는 GUI입니다. 구성 오류의 위험은 최소화했지만 피싱 공격으로부터 보호하는 데 있어 전반적으로 높은 효율성을 달성했습니다.

Zscaler는 피싱 URL에 대해 97.24%의 총 차단률을 기록했습니다. ◕

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 21 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

5.7 IPS 예외

설명 - 이 사용 사례에서는 합법적인 사용자의 활동이 침입 방지 시스템(IPS)에 의해 잘못 차단되어

오탐으로 식별됩니다. 관리자의 과제는 차단 로그를 신속하게 찾아 이전에 차단된 트래픽을

허용하도록 예외를 구성하는 것입니다.

영향 - 관리자는 일상적인 업무의 일환으로 문제를 해결하고 사용자 문의에 응답하는 일을 자주

수행합니다. 이 시나리오는 사용자 친화적인 보안 로깅과 간단한 예외 생성의 중요성을 강조하며

보안 프로토콜을 관리할 때 관리 도구의 효율성을 강조합니다.

평가 절차 - 이 평가에는 다양한 보안 공급업체의 인터페이스에 로그인하여 탐색하는 작업이

포함됩니다. 이 절차는 사용자가 차단 메시지를 받고 헬프 데스크에 연락하면 시작됩니다. 그 후

관리자는 오탐을 유발한 특정 보호 규칙에 대한 예외를 만들어 사용자의 합법적인 활동이 더 이상

방해받지 않게 하는 작업을 수행합니다.

제로 트러스트 플랫폼 평가 22 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

관찰 및 평가 – IPS 예외 사용 사례

사용 사례 7

IPS 예외 - 사용자의 합법적인 활동이 IPS에 의해 오탐으로 잘못 차단되는 경우 이 문제를 쉽게 관리하고

수정하는 것은 운영 효율성을 유지하는 데 필수적입니다.

3.5 체크포인트 – GUI는 매우 사용자 친화적이어서 보호 정책을 설정하는 데 최소한의 구성만 필요합니다. 직관적인 디자인으로 구성 오류의 위험을 최소화하여 전반적인 효율성이

높습니다. ⬤

2.3 Cisco – GUI는 액세스할 수 있지만 보호 정책을 설정하는 데 약간의 노력이 필요합니다. 잘못

구성할 위험이 상당히 높습니다. ◑

3.5 Fortinet – 이 영역에서 GUI는 직관적이었으며, 설정에 대한 최소한의 접근 방식 덕분에 보호 정책을 구성하는 것이 번거롭지 않았습니다. 이러한 단순성은 오류 발생 가능성을 크게 줄여

높은 효율성에 기여합니다. ⬤

2.8 Palo Alto Networks - GUI는 간단하지만 보호 정책을 수립하는 과정은 여러 단계를 거쳐야 합니다. 전반적인 효과 점수가 보통인 이유는 이러한 복잡성으로 인해 잘못 구성될 가능성이

높기 때문입니다. ◕

2.5 Zscaler – 인터페이스는 사용자 친화적이지만 보호 정책을 만들려면 조금 더 많은 노력이 필요합니다. 설정이 잘못될 위험이 어느 정도 있지만, 그럼에도 불구하고 전반적인 효과는

칭찬할 만합니다. ◕

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 23 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

5.8 이메일 보호

설명 - 이 사용 사례는 이메일을 통한 피싱 공격 시도로부터 사용자를 보호하는 데 중점을 둡니다.

피싱 공격을 방지하는 이메일 보안 솔루션의 효과와 사용자 친화성을 평가하는 것이 목적입니다.

이 테스트에서는 피싱 링크가 QR 코드에 인코딩된 새로운 유형의 공격인 퀴싱에 대해서도

살펴봅니다. 사용자는 통계적으로 보안이 취약한 휴대폰으로 이 코드를 스캔하려는 유혹을 받게

되며, 이는 자격 증명 도용 및 침해로 이어질 수 있습니다.

영향 - 이메일 기반 피싱은 광범위하고 교묘한 공격 방법입니다. 설정의 용이성, 보안 조치의

견고성, 사용자가 피싱으로 잘못 표시된(오탐) 이메일을 복구할 수 있는 단순성을 평가하는 것은

매우 중요합니다.

평가 절차 - 주요 공급업체게 제공하는 다양한 보안 솔루션의 관리 인터페이스에 액세스합니다.

관리자는 피싱 이메일을 효과적으로 가로채고 차단할 수 있도록 이러한 솔루션을 구성해야 합니다.

피싱 링크가 포함된 이메일이 발송됩니다. 보안 솔루션은 관리자가 구성한 규칙에 따라 이

이메일을 자동으로 차단하여 의도한 대상에 도달하지 못하게 해야 합니다.

그런 다음 피싱 링크가 QR 코드로 변환되어 새 이메일에 삽입되고 다시 전송됩니다. 보안 시스템은

이 이메일도 지속적으로 차단하여 다양한 형태의 피싱 시도를 차단하는 능력을 입증해야 합니다.

이 테스트는 보안 솔루션의 사용자 친화성, 특히 관리자의 개입 없이 피싱 위협으로 잘못 식별된

이메일(오탐)을 사용자가 복구할 수 있는 기능을 평가합니다. 엄격한 보안 조치와 효과적인 이메일

관리 전략에 필요한 유연성 사이의 균형을 살펴봅니다.

제로 트러스트 플랫폼 평가 24 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

관찰 및 평가 – 이메일 보호 사용 사례

사용 사례 8

이메일 보호 - 이메일을 통한 피싱 공격으로부터 사용자를 보호하기 위해 다양한 공급업체를 종합적으로

평가한 결과, 보호 수준과 기능이 뚜렷한 것으로 나타났습니다.

3.5 체크포인트 – NGFW, 이메일, 모바일, 엔드포인트, SSE 등 여러 방어 계층을 통해 퀴싱(QR 코드 피싱) 공격을 차단할 수 있는 것이 특징입니다. 고급 AI 기반 피싱 방지 기능인 '제로

피싱'은 구성 오류 가능성을 최소화합니다. 전반적으로 높은 효율성은 여러 전선에 걸쳐

체크포인트의 강력한 보호 기능을 강조합니다. ⬤

3.0 Cisco - NGFW, 이메일, 모바일, 엔드포인트, SSE를 아우르는 다양한 보안 계층을 제공합니다. 포괄적인 보호 기능에도 불구하고 Cisco 는 AI 피싱 방지 기능이 부족하고 퀴싱 공격을

차단하지 못합니다. 이로 인해 사용자가 보호되지 않은 디바이스로 QR 코드를 스캔할 경우

잠재적으로 자격 증명 유출로 이어질 수 있는 위험이 있습니다. ◕

3.0 Fortinet - Cisco의 보안 계층을 반영하지만 역시 AI 피싱 방지 기능이 부족하여 퀴싱 공격에 취약합니다. 이러한 취약성은 잠재적 자격 증명 도용으로부터 모바일 디바이스를 보호하는

것이 얼마나 중요한지를 강조합니다. 구성 오류 가능성이 낮다는 점은 Fortinet 의 방어가

안정적이지만 완벽하지는 않다는 것을 의미합니다. ◕

2.5 Palo Alto Networks – AI 피싱 방지 기능으로 강화된 NGFW, 모바일, 엔드포인트, SSE 등 광범위한 보호 기능을 제공하지만 퀴싱 공격 차단 기능이 부족하여 사용자가 모바일 스캔을

통한 자격 증명 유출의 위험에 노출됩니다. 구성 오류의 위험은 낮지만 피싱 방어가

불완전하다는 점이 전반적인 효과에 반영되어 있습니다. ◕

2.0 Zscaler - AI 피싱 방지 기능이 없는 단일 방어 계층에 의존하며, 보호되지 않은 디바이스에서 QR 코드를 스캔하는 취약한 사용자가 자격 증명 유출에 직면할 수 있음을 보여줍니다. 구성

오류의 가능성이 지적되었지만 전반적인 효과는 괜찮은 편으로, 피싱 방어 메커니즘을 강화할

수 있는 Zscaler의 잠재력을 보여줍니다. ◑

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 25 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

5.9 클라이언트 없는 ZTNA

설명 - 이 사용 사례는 원격 사용자가 자신의 디바이스(BYOD)를 사용하여 회사 리소스에 안전하게

액세스할 수 있도록 설계되었습니다. 처음에 사용자가 사무실에서 웹 브라우저를 통해 내부

서버에 액세스하면 관리자는 온프레미스 게이트웨이에서 이 서버에 대한 웹 액세스를 허용하는

정책을 설정하여 사용자가 프로덕션 FTP 서버로 이동할 수 있게 합니다. 재택 근무자와 같은 원격

근무 시나리오에서 관리자는 보안을 손상시키지 않으면서 사용자의 개인 컴퓨터에서 액세스할 수

있도록 지원해야 합니다. 사용자의 신원, 사용자의 위치, 브라우저 유형 등 특정 기준이 충족되는

경우에만 액세스 권한이 부여됩니다. 그 후 사용자는 브라우저에서 SASE 포털에 로그인하여

사무실에서와 동일한 서버에 액세스합니다.

영향 - 원격 근무로의 전환으로 인해 모든 위치나 디바이스에서 기업 자산에 유연하면서도

안전하게 액세스할 수 있어야 한다는 점이 강조되었습니다. 이 사용 사례는 민감한 기업 정보를

보호하기 위한 엄격한 보안 조치를 유지하면서 원격 근무 직원과 외부 계약업체의 생산성을 높이는

것 사이의 중요한 균형을 다룹니다.

평가 절차 - 관리자가 로그인하고 평가 대상 제품의 인터페이스를 탐색합니다. 이 프로세스는

관리자가 온프레미스 게이트웨이에서 내부 서버에 대한 액세스를 허용하는 정책을 만드는 것으로

시작됩니다. 그런 다음 사용자는 브라우저를 통해 이 내부 서버에 액세스할 수 있습니다. 관리자는

개인 디바이스 및 관리되지 않는 디바이스에서 원격 액세스를 허용하기 위해 SASE 플랫폼에서

내부 서버에 연결할 수 있는 정책을 설정하고, 상태 검사를 기반으로 엄격한 액세스 제어를

통합합니다. 이러한 검사는 사용자의 위치, 액세스 시간 및 날짜, 운영 체제 유형 및 버전, 사용된

브라우저 유형을 확인합니다. 마지막으로 사용자는 개인 디바이스를 사용하여 내부 서버에 연결할

수 있으므로 물리적 위치와 관계없이 회사 리소스에 안전하고 원활하게 액세스할 수 있습니다.

제로 트러스트 플랫폼 평가 26 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

관찰 및 평가 – 클라이언트 없는 ZTNA 사용 사례

사용 사례 9

클라이언트리스 ZTNA - 관리되지 않는 디바이스에서 회사 리소스에 안전하게 원격 액세스할 수

있습니다.

3.5 체크포인트 – 관리자는 클라이언트가 없는 사용자를 위한 상태 프로필을 효과적으로 생성하고 필요한 모든 기준을 구성할 수 있습니다. 사용자 포털은 액세스 가능한 애플리케이션에 대한

명확한 개요를 제공하여 구성 오류의 위험을 최소화하므로 전반적인 효율성이 높다는 점이

돋보입니다. ⬤

2.8 Cisco – 클라이언트가 없는 사용자를 위한 상태 프로필을 만드는 것은 다소 어렵지만 가능합니다. 날짜와 시간을 제외한 모든 필수 기준을 구성할 수 있습니다. 사용자 포털이

없다는 것은 사용자가 애플리케이션 액세스 링크를 수동으로 추적해야 한다는 것을

의미합니다. 그럼에도 불구하고 구성이 잘못될 가능성은 거의 없습니다. ◕

0.0 Fortinet – 현재 Fortinet 은 클라이언트 없는 사용자의 내부 애플리케이션에 대한 안전한

비공개 액세스를 지원하지 않습니다. ○

2.4 Palo Alto Networks – 관리자는 작업 요건을 충족하고 클라이언트 없는 사용자에게 필요한 기준을 구성하는 데 어려움을 겪습니다. 하지만 사용자 포털은 허용된 애플리케이션을

명확하게 보여줍니다. 구성이 잘못될 가능성이 높습니다. ◑

1.8 Zscaler – 플랫폼은 특히 플랫폼(운영체제) 및 국가 기준으로 인해 클라이언트 없는 사용자에 대한 액세스 정책 규칙을 구성하는 데 제한이 있습니다. 이러한 기준을 추가하면 사용자

포털에서 애플리케이션이 보이지 않게 될 수 있습니다. 작업 수행 및 기준 구성의 어려움은

구성이 잘못되었을 가능성을 나타냅니다. ◑

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 27 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

5.10 원격 사용자 브라우징 경험

설명 - 이 사용 사례에서는 관리자가 웹 트래픽을 감독하고 보호하기 위해 위협 차단과 함께 SSL

검사를 구현하는 프로세스를 간략하게 설명합니다. 그런 다음 사용자가 SharePoint에서 다양한

파일 유형과 크기의 파일을 다운로드한 다음 인터넷 속도 테스트 도구를 사용하여 연결의 무결성과

속도를 평가합니다. 이 연습은 보안 연결의 성능과 신뢰성을 평가하는 데 매우 중요합니다.

영향 - 현대 조직에서 원격 근무의 중요성이 날로 커지고 있는 상황에서 운영 연속성을 위해

안정성과 속도는 타협할 수 없는 요소입니다. 이 사용 사례의 핵심 목표는 원격 근무 직원이 지리적

위치와 관계없이 효율적이고 안전하게 업무를 수행할 수 있도록 지원하는 것입니다.

평가 절차 - 평가에는 주요 공급업체의 보안 솔루션과의 연동이 포함됩니다. 절차는 관리자가 SSL

검사를 설정하고 웹 트래픽에 대한 위협 차단 지시문을 구성하는 것으로 시작됩니다. 그런 다음

사용자는 SharePoint에서 다양한 유형과 크기의 파일을 다운로드하여 구성된 규칙에 대한 실제

테스트를 시작합니다. 또한 사용자는 인터넷 속도 테스트 도구를 사용하여 연결의 안정성과

속도를 확인함으로써 원격 작업 시나리오에서 보안 조치의 효과를 확인합니다.

제로 트러스트 플랫폼 평가 28 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

관찰 및 평가 – 원격 사용자 브라우징 경험 사용 사례

사용 사례 10

원격 사용자 브라우징 환경 - 원격 작업 속도 및 보안 강화

3.7 체크포인트 – SSL 검사 및 위협 차단이 기본적으로 활성화된 분할 터널링 구성을 통해 온디바이스 인터넷 보호를 활성화하여 원격 근무 환경을 간소화합니다. 이 접근 방식은 인터넷

직접 연결을 특징으로 하는 우수한 사용자 경험을 보장하여 구성 오류의 위험을 최소화하면서

더 빠르고 유연한 온라인 상호 작용을 제공합니다. 체크포인트 솔루션의 단순성과 효율성은

주목할 만하며, 안전하고 신속한 원격 액세스를 보장하기 위한 쉽고 간단한 선택입니다. ⬤

3.5 Cisco – 관리자가 사전 정의된 규칙과 구성을 통합하는 안전한 비공개 액세스 정책을 설정할

수 있어 원활한 원격 근무 설정이 가능합니다. 이 사용자 친화적인 인터페이스는 구성 오류

가능성을 크게 줄이고 복잡하지 않은 직관적인 경험을 지원합니다. Cisco 는 원격 근무를

안전하고 손쉽게 관리할 수 있는 직관적인 디자인이 돋보입니다. 원격 브라우징 환경을 위해

SUT를 구성하는 데 예상보다 많은 노력이 필요했습니다. ⬤

1.5 Fortinet – Fortinet의 접근 방식에서는 관리자가 인터넷 액세스에 대한 정책을 구현하고 고급 위협 보호 설정으로 엔드포인트 프로필을 구성해야 합니다. 또한 클라우드 PoP(현재 지점)

라우팅으로 인해 사용자가 최적의 성능을 경험하지 못할 수 있습니다. 추가 구성 단계로 인해

구성 오류 가능성이 높아져 전반적인 효과 등급이 평범해집니다. ◑

2.8 Palo Alto Networks – Palo Alto Networks를 사용하는 관리자는 모든 웹 트래픽을 검사하는

암호 해독 정책을 만들고, 새 프로필 그룹을 만들고, 기본 파일 차단 프로필을 제외하여

사용자가 합법적인 파일을 다운로드할 수 있도록 허용해야 합니다. 또한 위협 차단 정책을

적용해야 합니다. 클라우드 PoP를 통해 라우팅되는 다른 트래픽과 마찬가지로 사용자 경험이

저하될 수 있습니다. 필요한 구성의 복잡성으로 인해 구성 오류의 위험이 증가하여 플랫폼의

전반적인 효율성이 떨어질 수 있습니다. ◕

2.0 Zscaler – 관리자는 모든 웹 트래픽을 검사하는 규칙과 특정 파일 유형을 검사하는 추가

샌드박스 규칙을 만드는 작업을 수행해야 합니다. 기본 구성을 비활성화해야 Office 365

트래픽을 포괄적으로 검사할 수 있습니다. 클라우드 PoP를 통해 트래픽을 라우팅하면 사용자

경험이 저하될 수 있습니다. 따라서 특히 고성능 표준이 요구되는 시나리오에서는 Zscaler

플랫폼의 전반적인 효율성이 이상에 미치지 못할 수 있습니다. ◑

핵심

4.0 – 3.5 ⬤ 3.49 - 2.5 ◕ 2.49 – 1.50 ◑ 1.49 – .50 ◔ 0.49 - 0 ○ 완벽한 규정 준수 대부분 규정 준수 규정 준수 규정 미준수 지원 없음

제로 트러스트 플랫폼 평가 29 DR240228G

Copyright ©2024 Miercom 2024년 3월 21일

6.0 Miercom 소개

Miercom 은 주요 무역 정기 간행물 및 기타 간행물에 수백 건의 네트워크 제품 분석을

발표했습니다. 선도적인 독립 제품 테스트 센터로서 Miercom의 명성은 의심할 여지가 없습니다.

Miercom에서 제공하는 비공개 테스트 서비스에는 경쟁 제품 분석과 개별 제품 평가가 포함됩니다.

Miercom 은 Certified Interoperable™, Certified Reliable™, Certified Secure™, Certified

Green™을 포함한 포괄적인 인증 및 테스트 프로그램을 제공합니다. 또한 업계에서 가장

철저하고 공신력 있는 제품 사용성 및 성능 평가인 Performance Verified™ 프로그램에 따라

제품을 평가하기도 합니다.

7.0 이 보고서의 사용

이 보고서에 포함된 데이터의 정확성을 보장하기 위해 모든 노력을 기울였으나 오류 및/또는

누락이 발생할 수 있습니다. 이 보고서에 문서화된 정보는 다양한 테스트 도구에 의존할 수 있으며

그 정확성은 당사가 통제할 수 없습니다. 또한 이 문서는 해당 공급업체의 특정 진술에 의존하고

있으며, 이는 Miercom 이 합리적으로 확인했지만 100% 확실하게 검증하기에는 당사의 통제

범위를 벗어납니다.

본 문서는 Miercom이 '있는 그대로' 제공하며, 본 보고서에 포함된 정보의 정확성, 완전성, 유용성

또는 적합성에 대해 명시적이든 묵시적이든 어떠한 보증, 진술 또는 약속도 하지 않으며,

직접적이든 간접적이든 어떠한 법적 책임도 지지 않습니다.

이 문서에 사용된 모든 상표는 해당 소유자가 소유하고 있습니다. 귀하는 당사의 상표가 아닌 활동,

제품 또는 서비스와 관련하여 혼동, 오해 또는 기만적일 수 있는 방식으로 또는 당사 또는 당사의

정보, 프로젝트 또는 개발을 비방하는 방식으로 상표의 전체 또는 일부를 사용하지 않을 것에

동의합니다.

Miercom의 공정 테스트 정책에 따라 평가를 받은 모든 공급업체는 여기에 제시된 결과에

동의하지 않는 경우 Miercom 약관에 따라 이러한 결과에 이의를 제기하거나 재테스트를 요청할

수 있습니다.

Miercom은 이 리뷰를 위해 제품을 구입하지 않았으며, 자유로운 보도, 제품 평가, 편집 작업 또는

제품 리뷰 게시를 제한하는 공급업체의 최종 사용자 라이선스 계약(EULA) 또는 그밖에 지나치게

제한적인 계약에 동의하지 않았습니다. 당사는 고객이 정보에 입각한 구매 결정을 내릴 수

있도록 정확하고 객관적인 정보를 제공한다고 믿습니다.

이 보고서를 다운로드, 배포 또는 어떤 방식으로든 사용함으로써 귀하는 Miercom 의 약관에

동의하게 됩니다. Miercom의 약관 전문은 https://miercom.com/tou를 참조하십시오.

© 2024 Miercom. All Rights reserved. 본 출판물의 어떤 부분도 저자의 명시적인 서면 동의 없이 복제, 복사, 검색 시스템에 저장하거나 전송할 수

없습니다. 자세한 내용은 이메일(reviews@miercom.com)로 문의하세요.

https://protect.checkpoint.com/v2/___https:/miercom.com/tou___.YzJlOmNwYWxsOmM6bzo2YzEzZmYwYTlhODkzYjBjMzIxY2IzMThiMjBmMWEwMDo2OmY4ZjQ6NGVkZDhmNDQ3NjEwNjNjM2ZmY2FmNDIwYzNmZWY3MzZiYzVkNmMxYzRhZDdlOWM2NjE5ODZhMDllMTdmODkwYTpwOkY https://protect.checkpoint.com/v2/___https:/miercom.com/tou___.YzJlOmNwYWxsOmM6bzo2YzEzZmYwYTlhODkzYjBjMzIxY2IzMThiMjBmMWEwMDo2OmY4ZjQ6NGVkZDhmNDQ3NjEwNjNjM2ZmY2FmNDIwYzNmZWY3MzZiYzVkNmMxYzRhZDdlOWM2NjE5ODZhMDllMTdmODkwYTpwOkY


Item Type: pdf