방화벽
주소와 서비스 등 규칙에 맞춰 통신을 허용하거나 차단하는 기능입니다. 직원 계정의 폴더 권한까지 대신 판단하지는 않습니다.
예를 들어 사내 주소에서는 파일 서비스를 허용하고 외부 주소에서는 같은 서비스로 직접 들어오지 못하게 정할 수 있습니다. 다만 공유기와 NAS 양쪽에 방화벽이 있다면 각각의 규칙이 통신 경로에 영향을 줍니다.
NAS SECURITY GUIDE
밖에서 접속할 때 무엇을 보호해야 하나요?
외부 접속은 연결만 된다고 끝나지 않습니다. 필요한 서비스에 누가 접근할지 정하고, 접속 경로와 로그인 방식에 보호 설정을 적용해야 합니다. 직원의 파일 이용과 관리자의 장비 설정은 필요한 범위가 다릅니다.
01 / ACCESS PROTECTION
방화벽은 통신을 거르고, 인증은 접속한 사람이 누구인지 확인하고, 권한은 그 사람이 할 수 있는 일을 정합니다.
주소와 서비스 등 규칙에 맞춰 통신을 허용하거나 차단하는 기능입니다. 직원 계정의 폴더 권한까지 대신 판단하지는 않습니다.
예를 들어 사내 주소에서는 파일 서비스를 허용하고 외부 주소에서는 같은 서비스로 직접 들어오지 못하게 정할 수 있습니다. 다만 공유기와 NAS 양쪽에 방화벽이 있다면 각각의 규칙이 통신 경로에 영향을 줍니다.
MFA는 Multi-Factor Authentication의 약자로, 비밀번호와 별도의 인증 앱이나 보안 키처럼 서로 다른 확인 수단을 조합합니다. 두 종류를 사용하는 방식은 2FA, 즉 Two-Factor Authentication이라고 합니다.
로그인한 직원에게 필요한 폴더만 제공하고, 장비 설정은 관리 담당자로 제한합니다. 추가 인증을 통과했다고 모든 자료를 쓰게 하는 것은 아닙니다.
02 / EXPOSURE SCOPE
같은 NAS라도 사내 직원의 업무 파일, 협력사에게 전달할 자료, 관리자의 설정 화면은 공개할 범위가 다릅니다. 아래는 각 역할에 맞춰 접근을 나눈 구성 예시입니다.
출장 중인 영업 직원에게는 승인된 원격 경로와 개인 계정으로 영업자료를 제공합니다. VPN(Virtual Private Network)은 외부에서 사내망 등에 접속하는 가상 사설망이며, VPN 연결 뒤에도 NAS의 폴더 권한은 별도로 적용됩니다.
업무 파일을 쓸 직원에게 장비 설정 화면이나 다른 부서의 자료까지 열어 줄 필요는 없습니다. 접속 경로와 사용할 폴더를 함께 정하는 구성입니다.
외부 제작사에는 함께 작업할 프로젝트 자료만 별도 범위로 제공합니다. 담당자별 계정이나 지원되는 제한 공유 기능을 선택하고, 자료를 읽기만 할지 수정도 할지 정합니다.
계약 종료일에 접근을 정리하고 결과물은 회사가 관리하는 위치에 보관합니다. 외부 접속이 가능하다는 이유로 사내 전체 폴더를 제공하지 않습니다.
사용자 등록과 시스템 변경은 관리 담당자만 수행합니다. 관리자 접속은 승인된 위치나 원격 경로로 제한하고, 지원되는 추가 인증을 적용합니다.
일상적인 파일 작업에는 일반 계정을 사용합니다. 관리 계정이 유출됐을 때 영향을 받는 범위를 줄이기 위해 파일 사용과 장비 관리를 나누는 것입니다.
03 / FIREWALL RULES
규칙은 출발 위치, 대상 서비스와 허용 여부로 구분합니다. 위치나 포트가 바뀌면 관리자 자신도 접속하지 못할 수 있으므로 복구 경로를 준비합니다.
| 번호 | 항목 | 정할 내용 | 적용 후 확인 |
|---|---|---|---|
| 01 | 접속 위치 | 사내망, 승인된 원격망과 외부 협력사 범위 | 허용한 위치에서는 되고 다른 위치에서는 제한되는지 |
| 02 | 대상 서비스 | 직원 파일 서비스와 관리자 서비스 | 필요한 서비스만 사용할 수 있는지 |
| 03 | 규칙 순서 | 적용 우선순위와 나머지 통신의 처리 | 앞선 규칙 때문에 의도와 다른 결과가 생기지 않는지 |
| 04 | 관리 복구 | 현장이나 별도 관리 경로와 대응 담당자 | 규칙 적용 후 다시 접속할 수 있는지 |
04 / SECOND FACTOR
추가 인증은 유출된 비밀번호만으로 로그인하는 일을 줄이기 위한 기능입니다. 아래는 대표적인 사용 방식이며, 지원 수단은 NAS 운영체제와 접속하는 앱에 따라 다릅니다.
비밀번호를 입력한 뒤 등록한 인증 앱에 표시되는 코드를 추가로 입력합니다. 코드는 일정 시간마다 바뀌므로 평소 비밀번호를 아는 것만으로 로그인을 마칠 수 없게 합니다.
예를 들어 DSM의 Secure SignIn은 비밀번호 뒤에 앱의 확인 코드를 입력하는 2단계 인증 방식을 안내합니다.
지원되는 환경에서는 휴대전화 앱으로 온 로그인 요청을 본인이 승인합니다. 다른 곳에서 누군가 비밀번호로 접속을 시도하더라도 승인 단계에서 구분할 수 있습니다.
본인이 로그인하지 않았는데 요청이 오면 승인하지 않고 해당 계정의 접속 기록을 살펴봅니다. 휴대전화를 바꿀 때는 기존 인증 수단을 잃기 전에 새 기기와 복구 방법을 준비합니다.
05 / AUTHENTICATION COVERAGE
관리 화면에서 추가 인증을 켰다는 사실만으로 모든 파일 연결에 같은 절차가 적용되지는 않습니다. 직원이 실제로 쓰는 로그인 경로를 나눠 봅니다.
DSM은 Secure SignIn, QNAP은 지원되는 추가 인증 기능을 이용합니다. 인증 앱 승인이나 일회용 코드, 보안 키 중 실제 서비스가 지원하는 수단으로 시험합니다.
PC 파일 연결, 백업 앱과 예약 작업은 웹 로그인과 다른 인증 방식을 사용할 수 있습니다. 추가 인증의 적용 범위를 확인하고 자동 작업을 위해 계정을 공용으로 배포하거나 전체 보호를 해제하지 않습니다.
06 / ACCESS INCIDENTS
직원이 접속하지 못하면 방화벽에서 막혔는지, 계정 확인 단계에서 실패했는지부터 나눕니다.
허용 주소와 원격 경로가 바뀌었는지 확인합니다. 방화벽을 통째로 끄기보다 필요한 규칙과 실제 출발 주소를 찾아 조정합니다.
인증 기기와 시간, 선택한 추가 인증 방법을 확인합니다. 반복된 승인 요청을 무심코 수락하지 않고 본인이 시도한 접속인지 확인합니다.
07 / QUESTIONS AND ANSWERS
실제 구성과 운영에서 자주 혼동하는 내용을 설명합니다.
같은 비밀번호를 반복 입력하는 것은 서로 다른 인증 수단을 사용하는 방식이 아닙니다. 비밀번호 외에 인증 앱이나 보안 키 등 지원되는 별도 수단을 조합합니다.
웹, 모바일 앱과 PC 파일 연결의 지원 범위가 다릅니다. 실제 접속 경로에서 어떻게 인증되는지 확인해야 합니다.
VPN은 접속 경로를 제공합니다. 그 안에서 어떤 파일과 관리 기능을 사용할지는 NAS 계정과 권한으로 제한해야 합니다.
지역이나 주소 차단은 보호 수단의 일부입니다. 허용 지역에서도 공격이 올 수 있으므로 필요한 서비스 공개, 추가 인증과 권한 제한을 함께 적용합니다.
미리 정한 대체 인증과 제조사 지원 복구 절차를 이용합니다. 이를 위해 평소 복구 수단과 관리 담당자를 준비해야 합니다.
NAS ACCOUNT CONTACT
접속할 직원과 관리자, 이용할 장소와 앱을 알려주세요. 지유넷은 공개할 서비스와 허용 대상을 정하고 방화벽, 인증 및 복구 경로를 함께 확인합니다.