SlideShare a Scribd company logo
Apani EpiForce 솔루션 소개 자료
              네트워크에 대한 논리적 분리(Network Segmentation) 및 보안 관리 솔루션




                        2011

                      Vega Works
Apani Networks 소개


       본사:South California
   –    지사 : US、UK、일본
   –    창업 : 2003년
   –    Owner : Takahara재단 (일본)
   –    개발 : 휴즈사의 기술짂
   –    대표고객사 : 씨티그룹




                                        Security Solution
                                           기업용 보안
                                           Professional Service
                                           24/7 Tech. support




                                  -1-
주요 고객사




         -2-
Client 인증 기반의 네트워크 분리
• 신뢰 가능한 End-End 통신
• 신뢰 가능한 폐쇄망
• 신뢰 가능한 상거래




                        -3-
EpiForce 개요                                                                      주요 기능


①   기기와 유저에 대한 인증                                  ②        End to End 통신



         인증관리           단말과 서버의 Finger
          서버            print에 근거한 젂자
                        인증서를 발행.
                        위장접속 방지.
                                                   업무용 단말                     업무용 서버

                                                       단말과 서버는 통신포트 단위로 [암호], [평문],
                                                       [차단]과 같은 Policy에 따라 통신을 수행。
업무용 단말과 유저                      업무용 서버

③            가상분할                                      ④   Over-lay
    업무서버     (Logical Zoning)
               업무                                  기존의 물리적 네트워크의 상부에 Security네트워크를 추가.
               서버                                  Logical Zoning에 의한 다층의 Security 실현.


업무용 단말

                「Client / Server형태」、「Full Mesh
                                                    업무용단말             업무용서버   중계용서버
                형태」、「격리형태」의 Zone 설정을
                조합하여 네트웍을 가상으로 분할.
                                             -4-
EpiForce 개요                                                     주요 기능




                  별도의 장비없이 네트워크를 논리적으로 분할
 Logical Zoning
                  보안 정책에 따른 접속 가능 네트워크 설정




통싞 데이터에 대한 암
                  기기간의 통싞, 네트워크 구역(Zone)별 통싞 데이터에 대한 암호화/비암호화 선택 가능
     호화




사용자 식별 기반의 네      사용자 기기에 대한 인증을 통해 서버 및 어플리케이션에 대한 접속이 가능한 보안 홖경 구
 트워크 접속 관리        현




                                   -5-
EpiForce 개요                                         EpiForce의 아키텍처


분산, Fail over

•   Single point failure 없음
•   Bottle neck 없음
                                               데이터베이스

높은 확장성
                                      관리 콘솔
•   On-demand policy 배포
•   100,000 Agent까지 확장가능


Security표준 준수
• IPSec、X.509v3
• 3DES、AES128/256
• FIPS 140-2 level 1

                                                관리 서버
Agent지웎 platform
• Windows (2003, 2008, XP, 7)
• Linux (RedHat,SuSE, CentOS)
• UNIX (AIX, Solaris, HP-UX), Mac X
• HW Agent (범용 단말기기, 프린트 등)

                                         -6-
Logical Zoning                                                         주요 기능



논리적인 네트워크 분할(Logical Network Segmentation)




                                 주요 기능

                                 •   보안 정책에 따라 네트워크 구역(Segment)의 중복 사용 가능
                                 •   IP 및 물리적 연결에 의존하지 않으므로 가상 서버에 쉽게 적용 가능
                                 •   논리적으로 분할된 네트워크에 대한 통합 관리 기능 제공
                                 •   End to End 접속 기능 및 직관적인 설정 기능 제공


                                         -7-
Logical Zoning

「Zone」의 설정에 따라, Port단위로 접속와 통신의 방향을 제어
「Zone」의 중복설정이 가능
VLAN+방화벽과의 대응한 기능 제공(내부 보안에 최적화)



                                    서버간의 통신




               인사팀Zone               경리팀Zone




                                    -8-
Logical Zoning

                                      CSZ        CSZ



    WEB         AP   DB         WEB         AP         DB

                                                            접속관리
                          CSZ

           L2 스위치                       L2 스위치



          방화벽/라우터                     방화벽/라우터




    사내Network                   사내Network




                          -9-
Logical Zoning                            Zoning Pattern



                               클라이언트/서버


그룹간의
Access제어




                           내부망을 통한 접속

Zone내의
Access제어
(Full Mesh)




Remote Access
제어(격리)          외부망을 통한
                접속




                          - 10 -
Logical Zoning                                                         기본 접속 모드는 Reject

Agent 『Isolation Mode』는, 명시적으로 Zone에 포함시키지 않는 한, In-bound, Out-bound의 traffic을 default로
거부(Reject) 모드를 선택함




                                           - 11 -
Logical Zoning                                                 활용예




 내부 네트워크 보안      부문간, 부문내에서의 접근을 제어



  내부 침입 방지       계약직 직원 및 임시 직원이 사용하는 젂용 네트워크를 논리적으로 구성


                 개발 홖경과 운영 홖경의 네트워크 구역을 분리, 승인된 담당자만 운영 홖경에 접속가능하
  운영 홖경 보호
                 도록 함.


회사간의 네트워크 분할     그룹내 관계사간의 네트워크를 논리적으로 분할



  네트워크 통합        M&A에 의한 네트워크 통합 및 세부 구역화




                                 - 12 -
Logical Zoning                                 임시 직원의 일시적 네트워크 접속 허용




          Contractor




 개발홖경                               개발홖경의 Network에 일시적으로 계약직 직원
                                    혹은 외부 개발자가 연결하여 원격지에서 개발을
                                    수행할 수 있게 함.

                       비공개홖경        VPN보다 강력한 보안 기능 제공

                                    Epiforce는 싞속한 Policy변경이 가능하므로,외부
                                    개발자의 변경이나 새로운 Policy추가 등이 용이




          영업요웎



                           - 13 -
Logical Zoning                                                M&A시의 Network 통합



Network application의 변경없이, IP주소나 물리적인 연결에 의존하지 않는 Segmentation 수행 가능。




                                      - 14 -
통싞Data의 암호화

통신데이터 유출방지, ID/PW 도청에 의한 위장접속 방지




•   그룹간 또는 그룹내부의 정의가 가능
•   강력한 암호화(3DES、AES128/256)
•   HW Agent(EpiGuard-mini) 이용
•   암호화의 증명서관리, Key관리의 자동화




                                   - 15 -
통싞Data의 암호화                                           활용예 - Staffordshire 경찰서



        영국 Staffordshire 경찰 (England Staffordshire)
        •   직원수    4500명
        •   서버 350대, PC 2500대
        •   LAN,WAN의 데이터통싞 암호화
        •   기존의 App.등에 영향 없이 도입/운용
        •   특정 서버를 네트워크로부터 격리
        •   서버 가상화 시, 젂국 DB Access관리
        •   싞속, 저렴한 비용으로 도입




                                   - 16 -
사용자 네트워크 식별




                                          •   ActiveDirectory에 의한 User식별
               경리    영업
          인사              개발              •   User+장치 기준 Zoning 가능
                                          •   User 홗동 로그 및 이에 대한 분석 보고
Portal
                                          •   대규모의 도입과 운용 가능




    거래처                   외주업체

                사웎




                                 - 17 -
사용자 네트워크 식별                                                            Active Directory 연동




                     EpiForce
  EpiForce          데이터베이스
  관리서버
                                             Active Directory 동기화


                                             •   User식별 Network
                                             •   Agent가 Credential요구
                     Active Directory
                                             •   관리서버는 User의 유효성 확인
                                             •   Security Policy의 적용
             User
  EpiForce                                   •   기기(장치)인증
   Agent                                     •   Policy를 User에 적용




                                    - 18 -
사용자 네트워크 식별                              ActiveDirectory와 EpiForce의 비교


                            AD                 AD + EpiForce
복수의 AD제어                    ×                        ○
Logical Zoning              ×                   ◎(多重可)
서버와의 접속               Application(L7)          Network(L3)
                      서버에 Access 가능        서버 자체에는 Access 불가
서버 장치인증                     ×                        ○
통신포트 지정                     ×                        ○
통신방향 제어                     ×                        ○
서버 간 접속제어                   ×                        ○
통신 데이터 암호화                  ×                        ○
Live Migration 대응           ×                        ○
Access 제어 대상서버
     Windows 서버             ○                        ○
     Linux 서버               ×                        ○
     Unix 서버                ×                        ○
 Non IT 장치(복사기,팩스등)         ×                ○(by HW Agent)




                                 - 19 -
Non IT(사무기기등)에 대한 네트워크 분리

임베디드 OS 및 비범용 OS를 사용하는 사무 기기의 경우 네트워크 분리를 위한 별도의 하드웨어 장치(HW Agent)를
제공. 이에 따라 별도의 SW Agent 탑재는 불필요함.




EpiGuard - medium   NAT Router 또는 Bridge(Ethernet + Wi-Fi 로 8개까지 접속)




 EpiGuard – mini    Bridge(IP Device에 1대1)




                                         - 20 -
서버 가상화 및 네트워크 가상화의 보안 이슈 해결

            가상 서버는 물리적인 서버와 독립적인 개체이므로 가상 서버의 IP 및 물리적인 Mac
  서버 가상화    address, 가상 Mac Address는 변경될 수 있음. 따라서 기기 특성값의 변경에 따른 보안
            정책 변경이 빈번하게 일어나고 있음.

            EpiForce는 IP 및 Mac address와는 별개인 SW기반의 고유 정보를 홗용하므로 가상 서버
            의 물리적 위치 변경에 관계없이 접속 관리가 가능함.




            가상화는 가상 서버간의 통싞을 위해 내부 사설 네트워크를 홗용하므로, 특정 가상 서버가
 네트워크 가상화   침입된 경우, 동일 네트워크 존의 타 가상 서버의 보안 취약점이 증가하는 제약사항이 존재
            함.


            가상 서버용 사설 네트워크에 대한 논리적 Zoning을 통해 보안 이슈를 해결함.




                               - 21 -
서버 가상화 및 네트워크 가상화의 보안 이슈 해결

  관리서버
                     가상데스크탑/터미널서버         일반서버 존
          기밀서버 존




                            AD인증




                                     자택, 외근처 (PC 및 iPAD)
 거점B (PC 및 iPAD)



                   거점A(PC 및 iPAD)

                            - 22 -

More Related Content

What's hot

(Action Plan Repor) Accomplish 1st Stage of Network Separation
(Action Plan Repor) Accomplish 1st Stage of Network Separation(Action Plan Repor) Accomplish 1st Stage of Network Separation
(Action Plan Repor) Accomplish 1st Stage of Network SeparationJintae Jeung
 
포티넷 차세대 utm
포티넷 차세대 utm 포티넷 차세대 utm
포티넷 차세대 utm Yong-uk Choe
 
Post PC 시대를 위한 VMware Solution
Post PC 시대를 위한 VMware SolutionPost PC 시대를 위한 VMware Solution
Post PC 시대를 위한 VMware Solution
mosaicnet
 
모바일컨버전스 회사소개서
모바일컨버전스 회사소개서모바일컨버전스 회사소개서
모바일컨버전스 회사소개서
모바일 컨버전스
 
에어큐브
에어큐브에어큐브
에어큐브
tistrue
 
ShieldOne-SIG 제품소개서 3.5
ShieldOne-SIG 제품소개서 3.5ShieldOne-SIG 제품소개서 3.5
ShieldOne-SIG 제품소개서 3.5
PLUS-I
 
Trusted IP network solution
Trusted IP network solutionTrusted IP network solution
Trusted IP network solution
수보 김
 
무선침입방지시스템 WIPS
무선침입방지시스템 WIPS무선침입방지시스템 WIPS
무선침입방지시스템 WIPS
시온시큐리티
 
V mware v sphere 5.5 -new feature & vsan_20131202
V mware v sphere 5.5 -new feature & vsan_20131202V mware v sphere 5.5 -new feature & vsan_20131202
V mware v sphere 5.5 -new feature & vsan_20131202
병재 주
 
클라우독을 이용한 망분리 솔루션, NetworkLock!
클라우독을 이용한 망분리 솔루션, NetworkLock!클라우독을 이용한 망분리 솔루션, NetworkLock!
클라우독을 이용한 망분리 솔루션, NetworkLock!
Sang Yoo
 
App check pro_표준제안서_z
App check pro_표준제안서_zApp check pro_표준제안서_z
App check pro_표준제안서_z
시온시큐리티
 
네트워크 가상화를 통한 효율적인 빅데이터 처리
네트워크 가상화를 통한 효율적인 빅데이터 처리네트워크 가상화를 통한 효율적인 빅데이터 처리
네트워크 가상화를 통한 효율적인 빅데이터 처리
정명훈 Jerry Jeong
 
2014 mdlp 노트북분실대응포함
2014 mdlp 노트북분실대응포함 2014 mdlp 노트북분실대응포함
2014 mdlp 노트북분실대응포함
시온시큐리티
 
모바일컨버전스-Trusted IP Network(TIPN) 솔루션
모바일컨버전스-Trusted IP Network(TIPN) 솔루션모바일컨버전스-Trusted IP Network(TIPN) 솔루션
모바일컨버전스-Trusted IP Network(TIPN) 솔루션
모바일 컨버전스
 
(Fios#03) 2. 네트워크 가상화 환경에서의 침해대응
(Fios#03) 2. 네트워크 가상화 환경에서의 침해대응(Fios#03) 2. 네트워크 가상화 환경에서의 침해대응
(Fios#03) 2. 네트워크 가상화 환경에서의 침해대응
INSIGHT FORENSIC
 
Hillstone networks utm 2016년
Hillstone networks utm 2016년Hillstone networks utm 2016년
Hillstone networks utm 2016년
시온시큐리티
 
1. trusted biz line 160401
1. trusted biz line 1604011. trusted biz line 160401
1. trusted biz line 160401
종섭 김
 
[이동식 원격 데이터센터 컨퍼런스] edge computing을 위한 micro data center 기술 및 구축 사례-슈나이더일렉트릭 ...
[이동식 원격 데이터센터 컨퍼런스] edge computing을 위한 micro data center 기술 및 구축 사례-슈나이더일렉트릭 ...[이동식 원격 데이터센터 컨퍼런스] edge computing을 위한 micro data center 기술 및 구축 사례-슈나이더일렉트릭 ...
[이동식 원격 데이터센터 컨퍼런스] edge computing을 위한 micro data center 기술 및 구축 사례-슈나이더일렉트릭 ...
NAIM Networks, Inc.
 
ShieldOne UTM + 무선AP 소개서 v1.0
ShieldOne UTM + 무선AP 소개서 v1.0ShieldOne UTM + 무선AP 소개서 v1.0
ShieldOne UTM + 무선AP 소개서 v1.0
PLUS-i_dev
 
TIPN(Trusted IP Network) 솔루션 적용 모델
TIPN(Trusted IP Network) 솔루션 적용 모델TIPN(Trusted IP Network) 솔루션 적용 모델
TIPN(Trusted IP Network) 솔루션 적용 모델
모바일 컨버전스
 

What's hot (20)

(Action Plan Repor) Accomplish 1st Stage of Network Separation
(Action Plan Repor) Accomplish 1st Stage of Network Separation(Action Plan Repor) Accomplish 1st Stage of Network Separation
(Action Plan Repor) Accomplish 1st Stage of Network Separation
 
포티넷 차세대 utm
포티넷 차세대 utm 포티넷 차세대 utm
포티넷 차세대 utm
 
Post PC 시대를 위한 VMware Solution
Post PC 시대를 위한 VMware SolutionPost PC 시대를 위한 VMware Solution
Post PC 시대를 위한 VMware Solution
 
모바일컨버전스 회사소개서
모바일컨버전스 회사소개서모바일컨버전스 회사소개서
모바일컨버전스 회사소개서
 
에어큐브
에어큐브에어큐브
에어큐브
 
ShieldOne-SIG 제품소개서 3.5
ShieldOne-SIG 제품소개서 3.5ShieldOne-SIG 제품소개서 3.5
ShieldOne-SIG 제품소개서 3.5
 
Trusted IP network solution
Trusted IP network solutionTrusted IP network solution
Trusted IP network solution
 
무선침입방지시스템 WIPS
무선침입방지시스템 WIPS무선침입방지시스템 WIPS
무선침입방지시스템 WIPS
 
V mware v sphere 5.5 -new feature & vsan_20131202
V mware v sphere 5.5 -new feature & vsan_20131202V mware v sphere 5.5 -new feature & vsan_20131202
V mware v sphere 5.5 -new feature & vsan_20131202
 
클라우독을 이용한 망분리 솔루션, NetworkLock!
클라우독을 이용한 망분리 솔루션, NetworkLock!클라우독을 이용한 망분리 솔루션, NetworkLock!
클라우독을 이용한 망분리 솔루션, NetworkLock!
 
App check pro_표준제안서_z
App check pro_표준제안서_zApp check pro_표준제안서_z
App check pro_표준제안서_z
 
네트워크 가상화를 통한 효율적인 빅데이터 처리
네트워크 가상화를 통한 효율적인 빅데이터 처리네트워크 가상화를 통한 효율적인 빅데이터 처리
네트워크 가상화를 통한 효율적인 빅데이터 처리
 
2014 mdlp 노트북분실대응포함
2014 mdlp 노트북분실대응포함 2014 mdlp 노트북분실대응포함
2014 mdlp 노트북분실대응포함
 
모바일컨버전스-Trusted IP Network(TIPN) 솔루션
모바일컨버전스-Trusted IP Network(TIPN) 솔루션모바일컨버전스-Trusted IP Network(TIPN) 솔루션
모바일컨버전스-Trusted IP Network(TIPN) 솔루션
 
(Fios#03) 2. 네트워크 가상화 환경에서의 침해대응
(Fios#03) 2. 네트워크 가상화 환경에서의 침해대응(Fios#03) 2. 네트워크 가상화 환경에서의 침해대응
(Fios#03) 2. 네트워크 가상화 환경에서의 침해대응
 
Hillstone networks utm 2016년
Hillstone networks utm 2016년Hillstone networks utm 2016년
Hillstone networks utm 2016년
 
1. trusted biz line 160401
1. trusted biz line 1604011. trusted biz line 160401
1. trusted biz line 160401
 
[이동식 원격 데이터센터 컨퍼런스] edge computing을 위한 micro data center 기술 및 구축 사례-슈나이더일렉트릭 ...
[이동식 원격 데이터센터 컨퍼런스] edge computing을 위한 micro data center 기술 및 구축 사례-슈나이더일렉트릭 ...[이동식 원격 데이터센터 컨퍼런스] edge computing을 위한 micro data center 기술 및 구축 사례-슈나이더일렉트릭 ...
[이동식 원격 데이터센터 컨퍼런스] edge computing을 위한 micro data center 기술 및 구축 사례-슈나이더일렉트릭 ...
 
ShieldOne UTM + 무선AP 소개서 v1.0
ShieldOne UTM + 무선AP 소개서 v1.0ShieldOne UTM + 무선AP 소개서 v1.0
ShieldOne UTM + 무선AP 소개서 v1.0
 
TIPN(Trusted IP Network) 솔루션 적용 모델
TIPN(Trusted IP Network) 솔루션 적용 모델TIPN(Trusted IP Network) 솔루션 적용 모델
TIPN(Trusted IP Network) 솔루션 적용 모델
 

Viewers also liked

Monoliths and Microservices
Monoliths and Microservices Monoliths and Microservices
Monoliths and Microservices
Bozhidar Bozhanov
 
The Journey from Monolith to Microservices: a Guided Adventure
The Journey from Monolith to Microservices: a Guided AdventureThe Journey from Monolith to Microservices: a Guided Adventure
The Journey from Monolith to Microservices: a Guided Adventure
VMware Tanzu
 
From SOA to MSA
From SOA to MSAFrom SOA to MSA
From SOA to MSA
William Yang
 
Oracle: Building Cloud Native Applications
Oracle: Building Cloud Native ApplicationsOracle: Building Cloud Native Applications
Oracle: Building Cloud Native Applications
Kelly Goetsch
 
Introduction to Microservices
Introduction to MicroservicesIntroduction to Microservices
Introduction to Microservices
Amazon Web Services
 
MicroService Architecture
MicroService ArchitectureMicroService Architecture
MicroService Architecture
Fred George
 
MicroServices at Netflix - challenges of scale
MicroServices at Netflix - challenges of scaleMicroServices at Netflix - challenges of scale
MicroServices at Netflix - challenges of scale
Sudhir Tonse
 
REST API 설계
REST API 설계REST API 설계
REST API 설계
Terry Cho
 
Python 이해하기 20160815
Python 이해하기 20160815Python 이해하기 20160815
Python 이해하기 20160815
Yong Joon Moon
 
Pros and Cons of a MicroServices Architecture talk at AWS ReInvent
Pros and Cons of a MicroServices Architecture talk at AWS ReInventPros and Cons of a MicroServices Architecture talk at AWS ReInvent
Pros and Cons of a MicroServices Architecture talk at AWS ReInvent
Sudhir Tonse
 
【18-E-3】クラウド・ネイティブ時代の2016年だから始める Docker 基礎講座
【18-E-3】クラウド・ネイティブ時代の2016年だから始める Docker 基礎講座【18-E-3】クラウド・ネイティブ時代の2016年だから始める Docker 基礎講座
【18-E-3】クラウド・ネイティブ時代の2016年だから始める Docker 基礎講座
Masahito Zembutsu
 
In Search of Segmentation
In Search of SegmentationIn Search of Segmentation
In Search of Segmentation
Adrian Cockcroft
 
파이썬 생존 안내서 (자막)
파이썬 생존 안내서 (자막)파이썬 생존 안내서 (자막)
파이썬 생존 안내서 (자막)
Heungsub Lee
 
Open source APM Scouter로 모니터링 잘 하기
Open source APM Scouter로 모니터링 잘 하기Open source APM Scouter로 모니터링 잘 하기
Open source APM Scouter로 모니터링 잘 하기
GunHee Lee
 
텐서플로우 기초 이해하기
텐서플로우 기초 이해하기 텐서플로우 기초 이해하기
텐서플로우 기초 이해하기
Yong Joon Moon
 
Microservices + Oracle: A Bright Future
Microservices + Oracle: A Bright FutureMicroservices + Oracle: A Bright Future
Microservices + Oracle: A Bright Future
Kelly Goetsch
 
Principles of microservices velocity
Principles of microservices   velocityPrinciples of microservices   velocity
Principles of microservices velocity
Sam Newman
 
From a monolith to microservices + REST: The evolution of LinkedIn's architec...
From a monolith to microservices + REST: The evolution of LinkedIn's architec...From a monolith to microservices + REST: The evolution of LinkedIn's architec...
From a monolith to microservices + REST: The evolution of LinkedIn's architec...
Karan Parikh
 

Viewers also liked (18)

Monoliths and Microservices
Monoliths and Microservices Monoliths and Microservices
Monoliths and Microservices
 
The Journey from Monolith to Microservices: a Guided Adventure
The Journey from Monolith to Microservices: a Guided AdventureThe Journey from Monolith to Microservices: a Guided Adventure
The Journey from Monolith to Microservices: a Guided Adventure
 
From SOA to MSA
From SOA to MSAFrom SOA to MSA
From SOA to MSA
 
Oracle: Building Cloud Native Applications
Oracle: Building Cloud Native ApplicationsOracle: Building Cloud Native Applications
Oracle: Building Cloud Native Applications
 
Introduction to Microservices
Introduction to MicroservicesIntroduction to Microservices
Introduction to Microservices
 
MicroService Architecture
MicroService ArchitectureMicroService Architecture
MicroService Architecture
 
MicroServices at Netflix - challenges of scale
MicroServices at Netflix - challenges of scaleMicroServices at Netflix - challenges of scale
MicroServices at Netflix - challenges of scale
 
REST API 설계
REST API 설계REST API 설계
REST API 설계
 
Python 이해하기 20160815
Python 이해하기 20160815Python 이해하기 20160815
Python 이해하기 20160815
 
Pros and Cons of a MicroServices Architecture talk at AWS ReInvent
Pros and Cons of a MicroServices Architecture talk at AWS ReInventPros and Cons of a MicroServices Architecture talk at AWS ReInvent
Pros and Cons of a MicroServices Architecture talk at AWS ReInvent
 
【18-E-3】クラウド・ネイティブ時代の2016年だから始める Docker 基礎講座
【18-E-3】クラウド・ネイティブ時代の2016年だから始める Docker 基礎講座【18-E-3】クラウド・ネイティブ時代の2016年だから始める Docker 基礎講座
【18-E-3】クラウド・ネイティブ時代の2016年だから始める Docker 基礎講座
 
In Search of Segmentation
In Search of SegmentationIn Search of Segmentation
In Search of Segmentation
 
파이썬 생존 안내서 (자막)
파이썬 생존 안내서 (자막)파이썬 생존 안내서 (자막)
파이썬 생존 안내서 (자막)
 
Open source APM Scouter로 모니터링 잘 하기
Open source APM Scouter로 모니터링 잘 하기Open source APM Scouter로 모니터링 잘 하기
Open source APM Scouter로 모니터링 잘 하기
 
텐서플로우 기초 이해하기
텐서플로우 기초 이해하기 텐서플로우 기초 이해하기
텐서플로우 기초 이해하기
 
Microservices + Oracle: A Bright Future
Microservices + Oracle: A Bright FutureMicroservices + Oracle: A Bright Future
Microservices + Oracle: A Bright Future
 
Principles of microservices velocity
Principles of microservices   velocityPrinciples of microservices   velocity
Principles of microservices velocity
 
From a monolith to microservices + REST: The evolution of LinkedIn's architec...
From a monolith to microservices + REST: The evolution of LinkedIn's architec...From a monolith to microservices + REST: The evolution of LinkedIn's architec...
From a monolith to microservices + REST: The evolution of LinkedIn's architec...
 

Similar to Apani 소개자료 20110713

VMWARE SDDC 위한 네트워크 가상화 기술 krnet2015 이문원
VMWARE SDDC 위한 네트워크 가상화 기술 krnet2015 이문원VMWARE SDDC 위한 네트워크 가상화 기술 krnet2015 이문원
VMWARE SDDC 위한 네트워크 가상화 기술 krnet2015 이문원
MunWon (MW) Lee
 
[OpenInfra Days Korea 2018] (Track 3) - SDN/NFV enabled Openstack Platform : ...
[OpenInfra Days Korea 2018] (Track 3) - SDN/NFV enabled Openstack Platform : ...[OpenInfra Days Korea 2018] (Track 3) - SDN/NFV enabled Openstack Platform : ...
[OpenInfra Days Korea 2018] (Track 3) - SDN/NFV enabled Openstack Platform : ...
OpenStack Korea Community
 
시스코 wIPS 소개자료
시스코 wIPS 소개자료시스코 wIPS 소개자료
시스코 wIPS 소개자료
활 김
 
OSGi
OSGiOSGi
OSGi
shiptaek
 
4th SDN Interest Group Seminar-Session 2-1(130313)
4th SDN Interest Group Seminar-Session 2-1(130313)4th SDN Interest Group Seminar-Session 2-1(130313)
4th SDN Interest Group Seminar-Session 2-1(130313)
NAIM Networks, Inc.
 
국내외 Io t 기술 표준
국내외 Io t 기술 표준국내외 Io t 기술 표준
국내외 Io t 기술 표준
남억 김
 
1611 azure-live-세션-2
1611 azure-live-세션-21611 azure-live-세션-2
1611 azure-live-세션-2
세준 김
 
SDN입문 (Overlay and Underlay)
SDN입문 (Overlay and Underlay)SDN입문 (Overlay and Underlay)
SDN입문 (Overlay and Underlay)
NAIM Networks, Inc.
 
[OpenInfra Days Korea 2018] (Track 2) Microservice Architecture, DevOps 그리고 5...
[OpenInfra Days Korea 2018] (Track 2) Microservice Architecture, DevOps 그리고 5...[OpenInfra Days Korea 2018] (Track 2) Microservice Architecture, DevOps 그리고 5...
[OpenInfra Days Korea 2018] (Track 2) Microservice Architecture, DevOps 그리고 5...
OpenStack Korea Community
 
Infoblox dhcp ipam-dns 소개자료
Infoblox dhcp ipam-dns 소개자료Infoblox dhcp ipam-dns 소개자료
Infoblox dhcp ipam-dns 소개자료
PLUS-i_dev
 
차세대 데이터센터 네트워크 전략
차세대 데이터센터 네트워크 전략차세대 데이터센터 네트워크 전략
차세대 데이터센터 네트워크 전략
Woo Hyung Choi
 
ShieldOne UTM + 무선AP 소개서 v1.0
ShieldOne UTM + 무선AP 소개서 v1.0ShieldOne UTM + 무선AP 소개서 v1.0
ShieldOne UTM + 무선AP 소개서 v1.0
PLUS-i_dev
 
NETSCOUT nGeniusPULSE for Client/Branch/SaaS/Cloud
NETSCOUT nGeniusPULSE for Client/Branch/SaaS/CloudNETSCOUT nGeniusPULSE for Client/Branch/SaaS/Cloud
NETSCOUT nGeniusPULSE for Client/Branch/SaaS/Cloud
Jay Hong
 
MSA(Service Mesh), MDA(Data Mesh), MIA(Inference Mesh) 기술동향 소개-박문기@메ᄀ...
MSA(Service Mesh), MDA(Data Mesh), MIA(Inference Mesh) 기술동향 소개-박문기@메ᄀ...MSA(Service Mesh), MDA(Data Mesh), MIA(Inference Mesh) 기술동향 소개-박문기@메ᄀ...
MSA(Service Mesh), MDA(Data Mesh), MIA(Inference Mesh) 기술동향 소개-박문기@메ᄀ...
문기 박
 
[2017 Windows on AWS] AWS를 활용한 그룹웨어 구축 방안
[2017 Windows on AWS] AWS를 활용한 그룹웨어 구축 방안[2017 Windows on AWS] AWS를 활용한 그룹웨어 구축 방안
[2017 Windows on AWS] AWS를 활용한 그룹웨어 구축 방안
Amazon Web Services Korea
 
한드림넷회사소개 V2 080926(최).Rev5
한드림넷회사소개 V2 080926(최).Rev5한드림넷회사소개 V2 080926(최).Rev5
한드림넷회사소개 V2 080926(최).Rev5Annie Hwang
 
Microservices
Microservices Microservices
Microservices
영기 김
 
03 게임사 고객을 위한 알리바바 클라우드 구성 소개(메가존 알리바바 ᄏ...
03 게임사 고객을 위한  알리바바 클라우드 구성 소개(메가존 알리바바 ᄏ...03 게임사 고객을 위한  알리바바 클라우드 구성 소개(메가존 알리바바 ᄏ...
03 게임사 고객을 위한 알리바바 클라우드 구성 소개(메가존 알리바바 ᄏ...
Alibaba Cloud Korea
 
Piolink ti front 제안서
Piolink ti front 제안서Piolink ti front 제안서
Piolink ti front 제안서
Yong-uk Choe
 
[IBM Korea 김상훈] Cleversafe 소개자료
[IBM Korea 김상훈] Cleversafe 소개자료[IBM Korea 김상훈] Cleversafe 소개자료
[IBM Korea 김상훈] Cleversafe 소개자료
(Joe), Sanghun Kim
 

Similar to Apani 소개자료 20110713 (20)

VMWARE SDDC 위한 네트워크 가상화 기술 krnet2015 이문원
VMWARE SDDC 위한 네트워크 가상화 기술 krnet2015 이문원VMWARE SDDC 위한 네트워크 가상화 기술 krnet2015 이문원
VMWARE SDDC 위한 네트워크 가상화 기술 krnet2015 이문원
 
[OpenInfra Days Korea 2018] (Track 3) - SDN/NFV enabled Openstack Platform : ...
[OpenInfra Days Korea 2018] (Track 3) - SDN/NFV enabled Openstack Platform : ...[OpenInfra Days Korea 2018] (Track 3) - SDN/NFV enabled Openstack Platform : ...
[OpenInfra Days Korea 2018] (Track 3) - SDN/NFV enabled Openstack Platform : ...
 
시스코 wIPS 소개자료
시스코 wIPS 소개자료시스코 wIPS 소개자료
시스코 wIPS 소개자료
 
OSGi
OSGiOSGi
OSGi
 
4th SDN Interest Group Seminar-Session 2-1(130313)
4th SDN Interest Group Seminar-Session 2-1(130313)4th SDN Interest Group Seminar-Session 2-1(130313)
4th SDN Interest Group Seminar-Session 2-1(130313)
 
국내외 Io t 기술 표준
국내외 Io t 기술 표준국내외 Io t 기술 표준
국내외 Io t 기술 표준
 
1611 azure-live-세션-2
1611 azure-live-세션-21611 azure-live-세션-2
1611 azure-live-세션-2
 
SDN입문 (Overlay and Underlay)
SDN입문 (Overlay and Underlay)SDN입문 (Overlay and Underlay)
SDN입문 (Overlay and Underlay)
 
[OpenInfra Days Korea 2018] (Track 2) Microservice Architecture, DevOps 그리고 5...
[OpenInfra Days Korea 2018] (Track 2) Microservice Architecture, DevOps 그리고 5...[OpenInfra Days Korea 2018] (Track 2) Microservice Architecture, DevOps 그리고 5...
[OpenInfra Days Korea 2018] (Track 2) Microservice Architecture, DevOps 그리고 5...
 
Infoblox dhcp ipam-dns 소개자료
Infoblox dhcp ipam-dns 소개자료Infoblox dhcp ipam-dns 소개자료
Infoblox dhcp ipam-dns 소개자료
 
차세대 데이터센터 네트워크 전략
차세대 데이터센터 네트워크 전략차세대 데이터센터 네트워크 전략
차세대 데이터센터 네트워크 전략
 
ShieldOne UTM + 무선AP 소개서 v1.0
ShieldOne UTM + 무선AP 소개서 v1.0ShieldOne UTM + 무선AP 소개서 v1.0
ShieldOne UTM + 무선AP 소개서 v1.0
 
NETSCOUT nGeniusPULSE for Client/Branch/SaaS/Cloud
NETSCOUT nGeniusPULSE for Client/Branch/SaaS/CloudNETSCOUT nGeniusPULSE for Client/Branch/SaaS/Cloud
NETSCOUT nGeniusPULSE for Client/Branch/SaaS/Cloud
 
MSA(Service Mesh), MDA(Data Mesh), MIA(Inference Mesh) 기술동향 소개-박문기@메ᄀ...
MSA(Service Mesh), MDA(Data Mesh), MIA(Inference Mesh) 기술동향 소개-박문기@메ᄀ...MSA(Service Mesh), MDA(Data Mesh), MIA(Inference Mesh) 기술동향 소개-박문기@메ᄀ...
MSA(Service Mesh), MDA(Data Mesh), MIA(Inference Mesh) 기술동향 소개-박문기@메ᄀ...
 
[2017 Windows on AWS] AWS를 활용한 그룹웨어 구축 방안
[2017 Windows on AWS] AWS를 활용한 그룹웨어 구축 방안[2017 Windows on AWS] AWS를 활용한 그룹웨어 구축 방안
[2017 Windows on AWS] AWS를 활용한 그룹웨어 구축 방안
 
한드림넷회사소개 V2 080926(최).Rev5
한드림넷회사소개 V2 080926(최).Rev5한드림넷회사소개 V2 080926(최).Rev5
한드림넷회사소개 V2 080926(최).Rev5
 
Microservices
Microservices Microservices
Microservices
 
03 게임사 고객을 위한 알리바바 클라우드 구성 소개(메가존 알리바바 ᄏ...
03 게임사 고객을 위한  알리바바 클라우드 구성 소개(메가존 알리바바 ᄏ...03 게임사 고객을 위한  알리바바 클라우드 구성 소개(메가존 알리바바 ᄏ...
03 게임사 고객을 위한 알리바바 클라우드 구성 소개(메가존 알리바바 ᄏ...
 
Piolink ti front 제안서
Piolink ti front 제안서Piolink ti front 제안서
Piolink ti front 제안서
 
[IBM Korea 김상훈] Cleversafe 소개자료
[IBM Korea 김상훈] Cleversafe 소개자료[IBM Korea 김상훈] Cleversafe 소개자료
[IBM Korea 김상훈] Cleversafe 소개자료
 

More from JaeWoo Wie

Abiquo솔루션소개자료 v02 20110712
Abiquo솔루션소개자료 v02 20110712Abiquo솔루션소개자료 v02 20110712
Abiquo솔루션소개자료 v02 20110712
JaeWoo Wie
 
애플트리랩 에너지Mrv시스템소개자료 20101128
애플트리랩 에너지Mrv시스템소개자료 20101128애플트리랩 에너지Mrv시스템소개자료 20101128
애플트리랩 에너지Mrv시스템소개자료 20101128
JaeWoo Wie
 
About auto mate bpa
About auto mate bpaAbout auto mate bpa
About auto mate bpaJaeWoo Wie
 
Smart operation 애플트리랩
Smart operation 애플트리랩Smart operation 애플트리랩
Smart operation 애플트리랩JaeWoo Wie
 
Ipl자동화방안제안 애플트리랩
Ipl자동화방안제안 애플트리랩Ipl자동화방안제안 애플트리랩
Ipl자동화방안제안 애플트리랩
JaeWoo Wie
 
메인프레임모니터링자동화 애플트리랩
메인프레임모니터링자동화 애플트리랩메인프레임모니터링자동화 애플트리랩
메인프레임모니터링자동화 애플트리랩JaeWoo Wie
 
Business environmentchangemonitor 애플트리랩
Business environmentchangemonitor 애플트리랩Business environmentchangemonitor 애플트리랩
Business environmentchangemonitor 애플트리랩JaeWoo Wie
 
애플트리랩 Intelligent service automation
애플트리랩 Intelligent service automation애플트리랩 Intelligent service automation
애플트리랩 Intelligent service automation
JaeWoo Wie
 

More from JaeWoo Wie (8)

Abiquo솔루션소개자료 v02 20110712
Abiquo솔루션소개자료 v02 20110712Abiquo솔루션소개자료 v02 20110712
Abiquo솔루션소개자료 v02 20110712
 
애플트리랩 에너지Mrv시스템소개자료 20101128
애플트리랩 에너지Mrv시스템소개자료 20101128애플트리랩 에너지Mrv시스템소개자료 20101128
애플트리랩 에너지Mrv시스템소개자료 20101128
 
About auto mate bpa
About auto mate bpaAbout auto mate bpa
About auto mate bpa
 
Smart operation 애플트리랩
Smart operation 애플트리랩Smart operation 애플트리랩
Smart operation 애플트리랩
 
Ipl자동화방안제안 애플트리랩
Ipl자동화방안제안 애플트리랩Ipl자동화방안제안 애플트리랩
Ipl자동화방안제안 애플트리랩
 
메인프레임모니터링자동화 애플트리랩
메인프레임모니터링자동화 애플트리랩메인프레임모니터링자동화 애플트리랩
메인프레임모니터링자동화 애플트리랩
 
Business environmentchangemonitor 애플트리랩
Business environmentchangemonitor 애플트리랩Business environmentchangemonitor 애플트리랩
Business environmentchangemonitor 애플트리랩
 
애플트리랩 Intelligent service automation
애플트리랩 Intelligent service automation애플트리랩 Intelligent service automation
애플트리랩 Intelligent service automation
 

Apani 소개자료 20110713

  • 1. Apani EpiForce 솔루션 소개 자료 네트워크에 대한 논리적 분리(Network Segmentation) 및 보안 관리 솔루션 2011 Vega Works
  • 2. Apani Networks 소개 본사:South California – 지사 : US、UK、일본 – 창업 : 2003년 – Owner : Takahara재단 (일본) – 개발 : 휴즈사의 기술짂 – 대표고객사 : 씨티그룹 Security Solution 기업용 보안 Professional Service 24/7 Tech. support -1-
  • 4. Client 인증 기반의 네트워크 분리 • 신뢰 가능한 End-End 통신 • 신뢰 가능한 폐쇄망 • 신뢰 가능한 상거래 -3-
  • 5. EpiForce 개요 주요 기능 ① 기기와 유저에 대한 인증 ② End to End 통신 인증관리 단말과 서버의 Finger 서버 print에 근거한 젂자 인증서를 발행. 위장접속 방지. 업무용 단말 업무용 서버 단말과 서버는 통신포트 단위로 [암호], [평문], [차단]과 같은 Policy에 따라 통신을 수행。 업무용 단말과 유저 업무용 서버 ③ 가상분할 ④ Over-lay 업무서버 (Logical Zoning) 업무 기존의 물리적 네트워크의 상부에 Security네트워크를 추가. 서버 Logical Zoning에 의한 다층의 Security 실현. 업무용 단말 「Client / Server형태」、「Full Mesh 업무용단말 업무용서버 중계용서버 형태」、「격리형태」의 Zone 설정을 조합하여 네트웍을 가상으로 분할. -4-
  • 6. EpiForce 개요 주요 기능 별도의 장비없이 네트워크를 논리적으로 분할 Logical Zoning 보안 정책에 따른 접속 가능 네트워크 설정 통싞 데이터에 대한 암 기기간의 통싞, 네트워크 구역(Zone)별 통싞 데이터에 대한 암호화/비암호화 선택 가능 호화 사용자 식별 기반의 네 사용자 기기에 대한 인증을 통해 서버 및 어플리케이션에 대한 접속이 가능한 보안 홖경 구 트워크 접속 관리 현 -5-
  • 7. EpiForce 개요 EpiForce의 아키텍처 분산, Fail over • Single point failure 없음 • Bottle neck 없음 데이터베이스 높은 확장성 관리 콘솔 • On-demand policy 배포 • 100,000 Agent까지 확장가능 Security표준 준수 • IPSec、X.509v3 • 3DES、AES128/256 • FIPS 140-2 level 1 관리 서버 Agent지웎 platform • Windows (2003, 2008, XP, 7) • Linux (RedHat,SuSE, CentOS) • UNIX (AIX, Solaris, HP-UX), Mac X • HW Agent (범용 단말기기, 프린트 등) -6-
  • 8. Logical Zoning 주요 기능 논리적인 네트워크 분할(Logical Network Segmentation) 주요 기능 • 보안 정책에 따라 네트워크 구역(Segment)의 중복 사용 가능 • IP 및 물리적 연결에 의존하지 않으므로 가상 서버에 쉽게 적용 가능 • 논리적으로 분할된 네트워크에 대한 통합 관리 기능 제공 • End to End 접속 기능 및 직관적인 설정 기능 제공 -7-
  • 9. Logical Zoning 「Zone」의 설정에 따라, Port단위로 접속와 통신의 방향을 제어 「Zone」의 중복설정이 가능 VLAN+방화벽과의 대응한 기능 제공(내부 보안에 최적화) 서버간의 통신 인사팀Zone 경리팀Zone -8-
  • 10. Logical Zoning CSZ CSZ WEB AP DB WEB AP DB 접속관리 CSZ L2 스위치 L2 스위치 방화벽/라우터 방화벽/라우터 사내Network 사내Network -9-
  • 11. Logical Zoning Zoning Pattern 클라이언트/서버 그룹간의 Access제어 내부망을 통한 접속 Zone내의 Access제어 (Full Mesh) Remote Access 제어(격리) 외부망을 통한 접속 - 10 -
  • 12. Logical Zoning 기본 접속 모드는 Reject Agent 『Isolation Mode』는, 명시적으로 Zone에 포함시키지 않는 한, In-bound, Out-bound의 traffic을 default로 거부(Reject) 모드를 선택함 - 11 -
  • 13. Logical Zoning 활용예 내부 네트워크 보안 부문간, 부문내에서의 접근을 제어 내부 침입 방지 계약직 직원 및 임시 직원이 사용하는 젂용 네트워크를 논리적으로 구성 개발 홖경과 운영 홖경의 네트워크 구역을 분리, 승인된 담당자만 운영 홖경에 접속가능하 운영 홖경 보호 도록 함. 회사간의 네트워크 분할 그룹내 관계사간의 네트워크를 논리적으로 분할 네트워크 통합 M&A에 의한 네트워크 통합 및 세부 구역화 - 12 -
  • 14. Logical Zoning 임시 직원의 일시적 네트워크 접속 허용 Contractor 개발홖경 개발홖경의 Network에 일시적으로 계약직 직원 혹은 외부 개발자가 연결하여 원격지에서 개발을 수행할 수 있게 함. 비공개홖경 VPN보다 강력한 보안 기능 제공 Epiforce는 싞속한 Policy변경이 가능하므로,외부 개발자의 변경이나 새로운 Policy추가 등이 용이 영업요웎 - 13 -
  • 15. Logical Zoning M&A시의 Network 통합 Network application의 변경없이, IP주소나 물리적인 연결에 의존하지 않는 Segmentation 수행 가능。 - 14 -
  • 16. 통싞Data의 암호화 통신데이터 유출방지, ID/PW 도청에 의한 위장접속 방지 • 그룹간 또는 그룹내부의 정의가 가능 • 강력한 암호화(3DES、AES128/256) • HW Agent(EpiGuard-mini) 이용 • 암호화의 증명서관리, Key관리의 자동화 - 15 -
  • 17. 통싞Data의 암호화 활용예 - Staffordshire 경찰서 영국 Staffordshire 경찰 (England Staffordshire) • 직원수 4500명 • 서버 350대, PC 2500대 • LAN,WAN의 데이터통싞 암호화 • 기존의 App.등에 영향 없이 도입/운용 • 특정 서버를 네트워크로부터 격리 • 서버 가상화 시, 젂국 DB Access관리 • 싞속, 저렴한 비용으로 도입 - 16 -
  • 18. 사용자 네트워크 식별 • ActiveDirectory에 의한 User식별 경리 영업 인사 개발 • User+장치 기준 Zoning 가능 • User 홗동 로그 및 이에 대한 분석 보고 Portal • 대규모의 도입과 운용 가능 거래처 외주업체 사웎 - 17 -
  • 19. 사용자 네트워크 식별 Active Directory 연동 EpiForce EpiForce 데이터베이스 관리서버 Active Directory 동기화 • User식별 Network • Agent가 Credential요구 Active Directory • 관리서버는 User의 유효성 확인 • Security Policy의 적용 User EpiForce • 기기(장치)인증 Agent • Policy를 User에 적용 - 18 -
  • 20. 사용자 네트워크 식별 ActiveDirectory와 EpiForce의 비교 AD AD + EpiForce 복수의 AD제어 × ○ Logical Zoning × ◎(多重可) 서버와의 접속 Application(L7) Network(L3) 서버에 Access 가능 서버 자체에는 Access 불가 서버 장치인증 × ○ 통신포트 지정 × ○ 통신방향 제어 × ○ 서버 간 접속제어 × ○ 통신 데이터 암호화 × ○ Live Migration 대응 × ○ Access 제어 대상서버 Windows 서버 ○ ○ Linux 서버 × ○ Unix 서버 × ○ Non IT 장치(복사기,팩스등) × ○(by HW Agent) - 19 -
  • 21. Non IT(사무기기등)에 대한 네트워크 분리 임베디드 OS 및 비범용 OS를 사용하는 사무 기기의 경우 네트워크 분리를 위한 별도의 하드웨어 장치(HW Agent)를 제공. 이에 따라 별도의 SW Agent 탑재는 불필요함. EpiGuard - medium NAT Router 또는 Bridge(Ethernet + Wi-Fi 로 8개까지 접속) EpiGuard – mini Bridge(IP Device에 1대1) - 20 -
  • 22. 서버 가상화 및 네트워크 가상화의 보안 이슈 해결 가상 서버는 물리적인 서버와 독립적인 개체이므로 가상 서버의 IP 및 물리적인 Mac 서버 가상화 address, 가상 Mac Address는 변경될 수 있음. 따라서 기기 특성값의 변경에 따른 보안 정책 변경이 빈번하게 일어나고 있음. EpiForce는 IP 및 Mac address와는 별개인 SW기반의 고유 정보를 홗용하므로 가상 서버 의 물리적 위치 변경에 관계없이 접속 관리가 가능함. 가상화는 가상 서버간의 통싞을 위해 내부 사설 네트워크를 홗용하므로, 특정 가상 서버가 네트워크 가상화 침입된 경우, 동일 네트워크 존의 타 가상 서버의 보안 취약점이 증가하는 제약사항이 존재 함. 가상 서버용 사설 네트워크에 대한 논리적 Zoning을 통해 보안 이슈를 해결함. - 21 -
  • 23. 서버 가상화 및 네트워크 가상화의 보안 이슈 해결 관리서버 가상데스크탑/터미널서버 일반서버 존 기밀서버 존 AD인증 자택, 외근처 (PC 및 iPAD) 거점B (PC 및 iPAD) 거점A(PC 및 iPAD) - 22 -