네트워크 접근 제어(NAC, Network Access Control)
1. 개요
가. 정의 및 등장 배경
네트워크 접근 제어(NAC, Network Access Control)는 네트워크에 연결을 시도하는 단말과 사용자를 식별·인증하고, 보안 정책(무결성·패치·백신 상태 등)의 준수 여부를 점검(posture assessment)한 뒤, 그 결과에 따라 접속을 허용·차단·격리·제한하는 보안 통제 체계이다. 한마디로 '네트워크의 입구에서 믿을 수 있는 사람·단말만, 믿을 수 있는 상태일 때만 들여보내는 문지기'로 요약된다.
NAC가 등장한 근본 배경은 '네트워크에 연결되었다는 사실만으로 신뢰를 부여하던 전통적 경계 모델의 붕괴'에 있다. 과거 기업망은 사무실 안에서 랜선을 꽂거나 사내 무선에 접속하면 곧바로 내부 자원에 접근할 수 있는 구조였다. 즉 '물리적으로 내부에 있다'는 것이 곧 '신뢰할 수 있다'는 암묵적 전제였다. 그러나 노트북·스마트폰·IoT 단말이 폭증하고, 외주 인력과 방문자가 수시로 사내망에 접속하며, 재택·BYOD(Bring Your Own Device)가 일상화되면서 이 전제는 더 이상 성립하지 않게 되었다. 패치되지 않은 단말 한 대, 악성코드에 감염된 개인 노트북 한 대가 내부망에 연결되는 순간 전체 네트워크가 위협에 노출되기 때문이다.
역사적으로 NAC는 2000년대 중반 웜(worm)의 사내망 대량 확산 사고를 계기로 본격화되었다. 당시 외부에서 감염된 노트북이 사내망에 연결되자마자 웜이 내부 전체로 수평 확산되어 업무가 마비되는 사례가 반복되었고, '연결 이전에 단말의 건강 상태를 검사하자'는 발상이 제품화되었다. 초기에는 백신·패치 상태를 점검하는 엔드포인트 컴플라이언스 중심이었으나, 이후 IEEE 802.1X 표준 인증, 사용자·단말 식별, 역할 기반 접근 제어가 결합되며 오늘날의 통합 NAC로 발전하였다. 최근에는 제로 트러스트(Zero Trust) 아키텍처의 '연결마다 검증(never trust, always verify)' 원칙을 네트워크 계층에서 구현하는 핵심 수단으로 재조명되고 있다.
나. 필요성
현대 기업망은 관리자가 일일이 파악할 수 없을 만큼 많고 다양한 단말이 상시 접속·이탈을 반복한다. 특히 CCTV·프린터·센서 같은 IoT·OT(운영기술) 단말은 에이전트를 설치할 수 없고 보안 패치도 어려워, 식별되지 않은 채 네트워크에 방치되면 공격의 발판이 된다. NAC는 '네트워크에 무엇이 연결되어 있는가'를 가시화(visibility)하고, 신뢰할 수 없는 단말을 입구에서 걸러냄으로써 공격 표면을 근본적으로 줄인다.
규제·컴플라이언스 측면에서도 NAC의 필요성은 분명하다. ISMS-P, 전자금융감독규정, 개인정보보호법상의 접근통제 요구사항은 '인가된 자만 정보시스템에 접근'하도록 요구하며, NAC는 비인가 단말 차단과 접속 이력 관리를 통해 이러한 통제를 네트워크 계층에서 자동화·입증할 수 있게 한다. 또한 침해사고 발생 시 '언제, 어떤 단말이, 어느 사용자로 접속했는가'라는 접속 로그는 사고 원인 규명과 책임 소명의 핵심 근거가 된다.
실무적으로 NAC는 내부 확산 차단의 핵심 수단이다. 랜섬웨어가 한 단말을 감염시키더라도, NAC가 비정상 단말을 즉시 격리(quarantine)하고 역할별로 접근 가능한 세그먼트를 제한해 두면 피해가 전사로 번지는 것을 막을 수 있다. 경계만 지키는 방어가 뚫린 뒤의 '내부에서의 이동'을 통제한다는 점에서, NAC는 심층 방어(Defense in Depth)의 필수 계층이다. 결국 NAC는 '막는 벽'이 아니라 '들여보낼 대상을 선별하고 들어온 뒤에도 감시하는 관문'으로서, 경계 방어와 내부 통제의 간극을 메우는 역할을 한다.
다. 핵심 특징
NAC의 특징은 세 가지로 압축된다. 첫째는 인증(Authentication)과 상태검사(Posture)의 결합으로, '누구/무엇인가'뿐 아니라 '지금 안전한 상태인가'까지 함께 판단한다. 둘째는 동적·세분화된 집행(Enforcement)으로, 단순 허용·차단을 넘어 VLAN 할당·ACL 적용·대역폭 제한·격리망 유도 등 결과에 따라 네트워크 권한을 실시간으로 조정한다. 셋째는 지속적 모니터링으로, 접속 이후에도 단말 상태 변화를 감시해 정책 위반 시 즉시 권한을 회수한다. 이 세 특징이 결합해 NAC는 '한 번 검사하고 끝'이 아니라 '연결되어 있는 내내 검증하는' 통제로 기능한다.
이 세 특징은 방화벽·VPN 같은 전통적 접근 통제와 NAC를 구분 짓는 결정적 차이이기도 하다. 방화벽이 'IP·포트라는 주소 정보'를 기준으로 통과 여부를 판단한다면, NAC는 '그 단말이 지금 믿을 만한 상태인가'라는 문맥(context)과 신뢰 상태를 기준으로 판단한다. 같은 사용자, 같은 포트라도 단말의 패치 상태가 나빠지면 권한이 달라지는 이 동적·문맥 기반 통제가, 정적 규칙에 의존하는 경계 장비와 NAC를 근본적으로 구별한다.
2. NAC의 전체 구조와 동작 원리
NAC는 단일 장비가 아니라, 식별·인증→상태검사→정책결정→집행→모니터링의 파이프라인으로 이해해야 한다. 아래는 전체 구성요소와 제어 흐름을 나타낸 구조도이다.
flowchart LR
EP["단말(PC·IoT·BYOD)"] --> ENF["집행 지점(스위치·AP·방화벽)"]
ENF --> PDP["정책 결정 지점(NAC 서버)"]
subgraph POL["정책 엔진"]
AUTH["인증(802.1X·MAB·Web)"]
POS["상태검사(패치·백신·무결성)"]
RBAC["역할·정책 매핑"]
end
PDP --> POL
POL --> ENF
ENF -->|"허용"| PROD["업무망(세그먼트)"]
ENF -->|"격리"| QNET["격리망(치료·업데이트)"]
PDP --> DIR["인증 저장소(AD·LDAP·RADIUS)"]
PDP --> MON["지속 모니터링·CoA"]
MON --> ENF
이 구조의 핵심은 '정책 결정(PDP, Policy Decision Point)'과 '정책 집행(PEP, Policy Enforcement Point)'의 분리이다. 단말이 네트워크에 연결되면 스위치·AP·방화벽 같은 집행 지점이 접속 요청을 가로채 NAC 서버(정책 결정 지점)로 전달한다. NAC 서버는 인증 저장소(Active Directory·LDAP·RADIUS)와 연동해 사용자·단말을 식별하고, 상태검사 결과와 사전 정의된 정책을 종합해 '허용/격리/차단'을 결정한 뒤, 그 결정을 집행 지점에 되돌려 실제 네트워크 권한으로 구현한다. 결정은 중앙에서, 집행은 네트워크 가장자리(edge)에서 이루어지는 이 분리 구조가 NAC가 대규모 망에서도 일관된 정책을 유지하는 비결이다.
가. 핵심 구성요소
NAC의 구성요소는 역할에 따라 네 범주로 나뉜다. 정책 서버(PDP)는 인증·상태·역할을 종합해 접근 가능 여부와 권한을 결정하는 두뇌이며, 상용 제품으로는 Cisco ISE, Aruba ClearPass, FortiNAC 등이 대표적이다. 집행 지점(PEP)은 결정을 실제로 적용하는 손발로, 802.1X를 지원하는 L2 스위치, 무선 AP·컨트롤러, 방화벽 등이 해당한다. 에이전트/수집기는 단말에 설치되거나(agent) 네트워크 트래픽·스캔으로(agentless) 단말 정보와 상태를 수집한다. 마지막으로 인증·디렉터리 저장소는 사용자 계정과 단말 자산 정보를 보관해 식별의 근거를 제공한다.
여기서 흔히 혼동되는 것이 집행 지점과 정책 서버의 관계이다. 정책 서버가 아무리 정교한 결정을 내려도, 그 결정을 강제할 집행 지점이 802.1X·동적 VLAN·ACL을 지원하지 않으면 통제는 '권고'에 그친다. 따라서 NAC 도입은 서버 설치만의 문제가 아니라 네트워크 인프라(스위치·AP) 전반의 집행 능력 확보가 전제되어야 한다는 점이 실무의 첫 번째 난관이다.
또한 NAC 서버는 단독으로 동작하지 않고 기존 인프라와의 연동 폭이 그 효용을 좌우한다. Active Directory·LDAP로 사용자 신원을, 자산관리(CMDB)로 단말 소유·용도를, 모바일 기기 관리(MDM/UEM)로 모바일 단말의 규정 준수 상태를, 위협 인텔리전스·SIEM으로 외부 위협 정보를 받아들여 종합 판단할수록 정책의 정밀도가 높아진다. 즉 NAC는 '고립된 관문'이 아니라 여러 보안·관리 시스템의 신호를 모아 접근 결정으로 환산하는 통합 지점으로 설계할 때 진가를 발휘한다.
나. 동작 절차 — 802.1X 인증 흐름
NAC의 표준 인증 방식인 IEEE 802.1X는 요청자(Supplicant)·인증자(Authenticator)·인증 서버(Authentication Server)의 3자 구조로 동작한다. 요청자는 단말의 802.1X 클라이언트, 인증자는 스위치·AP, 인증 서버는 RADIUS 서버이다. 단말과 인증자 사이에는 EAPoL(EAP over LAN)이, 인증자와 인증 서버 사이에는 RADIUS가 사용되며, 인증 전에는 포트가 차단 상태로 오직 인증 트래픽만 통과시킨다. 아래는 인증·상태검사·권한 부여의 전체 프로세스 세부도이다.
sequenceDiagram
participant S as "요청자(단말)"
participant A as "인증자(스위치·AP)"
participant R as "인증 서버(RADIUS)"
participant P as "정책·상태검사"
S->>A: 연결 시도(포트 차단 상태)
A->>S: 신원 요청(EAP-Request/Identity)
S->>A: 자격증명 제출(EAPoL)
A->>R: 인증 요청(RADIUS)
R->>P: 사용자·단말 확인 + 상태검사 요청
P-->>R: 패치·백신·무결성 결과
alt 정책 충족
R-->>A: 허용 + VLAN·ACL 지정(Access-Accept)
A-->>S: 업무망 접속 허용
else 정책 위반
R-->>A: 격리 VLAN 지정
A-->>S: 격리망으로 유도(치료·업데이트)
end
Note over A,R: 접속 후 CoA로 권한 동적 변경 가능
이 흐름에서 주목할 점은 인증과 권한 부여가 분리되어 있으면서도 하나의 트랜잭션으로 묶인다는 것이다. 인증 서버는 단순히 '맞다/틀리다'를 반환하는 데 그치지 않고, Access-Accept 응답에 VLAN ID·ACL·세션 타임아웃 같은 권한 속성(RADIUS attribute)을 실어 보낸다. 집행 지점은 이 속성에 따라 동일한 포트라도 접속하는 사용자·단말에 따라 서로 다른 네트워크 세그먼트와 권한을 부여한다. 접속 이후에도 단말 상태가 바뀌면 RADIUS의 CoA(Change of Authorization, RFC 5176)를 통해 이미 연결된 세션의 권한을 실시간으로 변경·차단할 수 있어, '연결 중 지속 검증'이 가능해진다.
다. 사전인가와 사후인가
NAC의 통제 시점은 '사전인가(Pre-admission)'와 '사후인가(Post-admission)'로 구분된다. 사전인가는 단말이 네트워크에 들어오기 전에 인증·상태검사를 수행해 '건강하지 않으면 아예 들이지 않는' 방식이다. 입구에서 위협을 걸러내므로 가장 강력하지만, 모든 접속마다 검사를 거쳐 접속 지연이 발생하고 집행 인프라 요구가 크다.
반면 사후인가는 일단 접속을 허용하되 접속 이후의 행위·상태를 감시해 정책 위반 시 권한을 회수하는 방식이다. 상태가 수시로 변하는 단말이나, 당장 차단하면 업무가 마비되는 환경에서 유연성을 제공한다. 실무에서는 둘을 결합해, 입구에서는 사전인가로 기본 신뢰를 확보하고 접속 이후에는 사후인가로 지속 감시하는 이중 통제가 권장된다.
이 두 시점의 선택은 결국 '언제 신뢰를 거둘 것인가'라는 정책 판단으로 귀결된다. 사전인가만으로는 접속 당시에는 건강했으나 접속 이후 감염된 단말을 통제할 수 없고, 사후인가만으로는 애초에 위험한 단말이 내부로 들어오는 것을 막지 못한다. 따라서 성숙한 NAC는 접속 시점의 1차 검증(사전인가)과 접속 유지 중의 지속 검증(사후인가)을 CoA로 연결해, 상태가 나빠지는 즉시 권한을 회수하는 '연속적 신뢰 평가(continuous trust evaluation)'로 두 시점을 하나의 통제 사슬로 묶는다. 이는 뒤에서 다룰 제로 트러스트의 '지속 검증' 원칙과 정확히 맞닿는 지점이다.
3. NAC 배치·집행 방식 비교
가. 에이전트 기반과 에이전트리스
NAC 설계의 첫 번째 축은 '단말 정보를 어떻게 수집하는가'이다. 에이전트 기반(Agent-based)은 단말에 전용 소프트웨어를 설치해 패치 수준·백신 상태·디스크 암호화·프로세스 등 깊고 정확한 상태 정보를 수집한다. 상세한 상태검사와 자동 치료(remediation)가 가능하지만, 에이전트를 배포·관리해야 하고 IoT·OT 단말처럼 에이전트를 설치할 수 없는 기기에는 적용이 불가능하다.
에이전트리스(Agentless)는 단말에 소프트웨어를 설치하지 않고 DHCP 핑거프린팅, SNMP, 트래픽 분석, 능동 스캔 등으로 단말을 식별·분류한다. 설치 부담이 없어 IoT·방문자 단말까지 폭넓게 포괄하지만, 수집 정보가 상대적으로 얕아 정밀한 상태검사에는 한계가 있다. 현실의 기업망은 관리 단말과 비관리 단말이 혼재하므로, 관리 PC에는 에이전트를, IoT·게스트에는 에이전트리스를 적용하는 하이브리드 방식이 일반적이다.
여기서 간과하기 쉬운 것은 에이전트리스 식별의 '신뢰 수준 차이'이다. DHCP 핑거프린팅이나 MAC OUI(제조사 식별자) 기반 추정은 단말의 종류를 '추측'할 뿐 '증명'하지는 못하므로, 공격자가 MAC을 위조하거나 정상 단말을 위장하면 우회될 수 있다. 따라서 에이전트리스로 식별한 단말은 일반적으로 더 제한적인 세그먼트에 배치하고, 능동 스캔·행위 분석 같은 복수의 식별 근거를 교차 검증(다중 속성 매칭)해 신뢰도를 보강하는 것이 바람직하다. 식별 방식의 신뢰 수준과 그 단말에 부여하는 권한의 크기를 비례시키는 것이 NAC 정책 설계의 핵심 원칙이다.
나. 인라인과 아웃오브밴드
두 번째 축은 '트래픽 경로에 끼어드는가'이다. 인라인(In-line) 방식은 NAC 장비가 트래픽 경로 위에 놓여 모든 통신을 직접 통과시키며 통제한다. 집행이 확실하고 일관되지만, 장비가 곧 성능 병목이자 단일 장애점(SPOF)이 될 수 있다. 아웃오브밴드(Out-of-band) 방식은 NAC가 경로 바깥에서 스위치·AP에 명령(VLAN 변경·CoA)을 내려 간접 집행한다. 기존 네트워크 성능에 영향이 적고 확장성이 좋아 대규모 망에서 선호되지만, 집행이 스위치의 지원 기능에 의존한다. 대부분의 대규모 NAC는 802.1X 기반의 아웃오브밴드로 설계된다.
다. 집행 기술 비교
NAC의 집행은 단일 기술이 아니라 환경에 따라 여러 방식을 조합한다. 아래 표는 대표적 집행 기술의 특성을 비교한 것이다.
| 집행 기술 | 동작 원리 | 강점 | 한계 |
|---|---|---|---|
| 802.1X | 포트 기반 인증(EAP/RADIUS) | 가장 강력·표준, 포트 단위 통제 | 단말·스위치 모두 지원 필요 |
| MAB(MAC 인증 우회) | MAC 주소로 식별 | 802.1X 미지원 IoT 수용 | MAC 위조에 취약 |
| 웹 인증(Captive Portal) | 브라우저 리다이렉트 인증 | 게스트·BYOD에 적합 | 자동화·IoT 부적합 |
| DHCP/ARP 제어 | 주소 할당·ARP 조작으로 격리 | 스위치 교체 불필요 | 우회 가능, 신뢰도 낮음 |
| SNMP/VLAN 변경 | 스위치 포트 VLAN 동적 제어 | 아웃오브밴드 집행 | 벤더·장비 종속 |
이 비교에서 드러나는 핵심은 '강력함과 수용성의 트레이드오프'이다. 802.1X는 가장 견고하지만 단말과 스위치 양쪽의 지원을 요구하므로, 802.1X를 지원하지 않는 레거시 IoT는 보안성이 낮은 MAB로 수용할 수밖에 없다. 즉 NAC 설계는 '가장 강력한 방식 하나'가 아니라, 단말 특성별로 가장 적합한 집행 기술을 계층적으로 배치하는 포트폴리오 설계의 문제가 된다.
라. 적용 사례와 수치적 이해
구체적 사례로, 수천 명 규모의 대학·병원은 학생·환자·방문자·의료기기가 뒤섞인 복잡한 환경을 NAC로 통제한다. 교직원 PC는 802.1X+에이전트로 강하게 인증하고, 수백 대의 의료기기·검사장비는 MAB와 디바이스 핑거프린팅으로 식별해 전용 세그먼트에 격리하며, 방문자는 웹 인증으로 인터넷 전용망만 제공하는 식이다. 한 단말의 감염이 전체로 번지지 않도록 역할별 세그먼트를 분리해 두면, 침해가 발생해도 피해 범위가 해당 세그먼트로 국한된다.
수치적으로 보면 NAC의 효과는 '공격 표면과 체류 시간의 축소'로 나타난다. 가령 비관리 단말이 전체의 2030%에 달하는 환경에서, NAC로 이들을 식별·격리하면 관리되지 않던 공격 표면의 상당 부분이 통제권 안으로 들어온다. 또한 감염 단말을 수동으로 찾아 차단하는 데 수 시간이 걸리던 작업이, CoA 기반 자동 격리로 수 초수 분 내에 이루어져 랜섬웨어의 내부 확산 창(window)을 결정적으로 좁힌다. 다만 이러한 효과는 자산 식별의 정확도와 정책 정교함에 비례하므로, NAC는 '도입'이 아니라 '운영 성숙도'가 성패를 가른다.
또 다른 사례로 제조업의 스마트팩토리를 들 수 있다. 생산라인에는 IT 자산관리 대장에 잡히지 않는 센서·PLC·검사장비가 수백~수천 대 산재하는데, 이들이 식별되지 않은 채 사내망에 연결되어 있으면 외부 침투 시 생산 중단으로 직결되는 치명적 공격 경로가 된다. NAC를 비간섭 수동 모드로 먼저 적용해 OT 자산을 전수 식별·목록화하는 것만으로도, '보이지 않던 자산'이 가시화되어 위험을 정량적으로 평가할 수 있게 된다. 이처럼 NAC는 차단 이전에 '자산 인벤토리의 자동 확보'라는 부수 효과만으로도 도입 가치가 입증되는 경우가 많다.
4. 심화 — 제로 트러스트·클라우드 시대의 NAC
전통적 NAC는 '사내망 입구'라는 명확한 경계를 전제로 설계되었다. 그러나 재택근무·클라우드·SaaS가 보편화되면서 '사용자와 자원이 모두 경계 밖에 있는' 상황이 일상이 되었고, 네트워크 경계 자체가 흐려졌다. 이에 따라 NAC의 역할도 재정의되고 있다. 제로 트러스트 아키텍처(NIST SP 800-207)는 '네트워크 위치에 근거한 신뢰를 제거하고 모든 접근을 자원 단위로 검증'하라고 요구하는데, NAC는 이 원칙을 네트워크 계층에서 구현하는 1차 관문으로 기능한다. 즉 NAC가 단말·사용자의 신뢰 수준과 상태를 판단해 네트워크 접근을 통제하고, 그 위에서 ZTNA(Zero Trust Network Access)가 애플리케이션 단위 접근을 세분 통제하는 다층 구조로 결합된다.
기술적으로도 NAC는 세 방향으로 진화하고 있다. 첫째, 디바이스 가시성의 지능화로, 단순 MAC·OS 식별을 넘어 AI·ML 기반 행위 프로파일링으로 IoT·OT 단말을 자동 분류하고 이상 행위를 탐지한다. 둘째, 마이크로세그멘테이션과의 결합으로, VLAN 수준의 거친 분리를 넘어 소프트웨어 정의(SDN) 기반의 세밀한 세그먼트를 동적으로 부여한다. 셋째, 클라우드 전달형(Cloud-delivered) NAC와 SASE 통합으로, 온프레미스 장비 중심에서 벗어나 SASE(Secure Access Service Edge) 프레임워크 안에서 ZTNA·SWG·CASB와 함께 통합 정책으로 수렴하는 흐름이다.
한편 OT/ICS(산업제어시스템) 환경은 NAC의 새로운 격전지이다. 생산라인의 PLC·HMI 같은 OT 단말은 가용성이 절대 우선이라 에이전트 설치나 능동 스캔이 설비 오작동을 유발할 수 있어, 수동(passive) 식별과 비간섭 모니터링을 중심으로 한 OT 특화 NAC가 요구된다. IEC 62443 같은 산업보안 표준과 연계해, 생산 중단 없이 비인가 단말을 격리하는 설계가 핵심 과제로 부상하고 있다. 예상 출제 방향으로는 ▲NAC의 사전·사후인가와 집행 기술을 비교·설명하라 ▲제로 트러스트에서 NAC의 역할과 ZTNA와의 관계를 논하라 ▲IoT·OT 환경에서 NAC 적용 시 고려사항을 제시하라 ▲802.1X 인증 흐름과 CoA의 동작을 서술하라 등이 유력하다.
5. 고려사항 및 시사점(기술사 관점)
NAC를 성공적으로 정착시키려면 '장비 도입'이 아니라 '단계적 전개와 운영 체계'의 관점에서 접근해야 한다. 기술사 답안에서는 다음 트레이드오프와 전략을 함께 논해야 한다.
가용성과 보안의 균형(단계적 전개): NAC를 처음부터 전면 차단 모드로 켜면 식별되지 않은 정당한 단말까지 차단되어 업무가 마비된다. 따라서 ①모니터링(Monitor) 모드로 자산을 먼저 가시화하고 ②경고(Audit) 모드로 정책을 검증한 뒤 ③집행(Enforce) 모드로 전환하는 점진적 성숙 전략이 필수이며, fail-open/fail-close 정책을 서비스 특성에 맞게 미리 정의해야 한다.
자산 식별의 정확도(가시성이 전제): NAC의 모든 통제는 '무엇이 연결되어 있는지'를 정확히 아는 데서 출발한다. 핑거프린팅·디렉터리 연동·자산관리(CMDB) 연계로 식별 정확도를 높이지 않으면, 오분류로 인한 오차단과 비인가 단말의 우회가 동시에 발생한다. 자산 식별은 NAC의 출발점이자 운영 품질을 좌우하는 핵심 역량이다.
IoT·OT 수용과 집행 기술 포트폴리오: 802.1X를 지원하지 않는 IoT·레거시 단말을 어떻게 안전하게 수용할지가 현실의 최대 난제이다. MAB·핑거프린팅으로 식별하되 MAC 위조 위험을 전용 세그먼트 격리로 보완하고, OT는 비간섭 수동 식별을 적용하는 등 단말 특성별 집행 기술을 계층적으로 조합해야 한다.
제로 트러스트·SASE와의 연계 전략: NAC를 독립 통제가 아니라 제로 트러스트의 네트워크 계층 관문으로 자리매김하고, ZTNA·마이크로세그멘테이션·SIEM/SOAR와 연계해 '접근 통제→지속 검증→자동 대응'의 사슬을 완성해야 한다. 접속 로그와 상태 변화를 SIEM으로 수집해 위협 상관분석의 입력으로 활용하는 설계가 바람직하다.
운영 거버넌스와 정책 수명주기: NAC 정책은 조직·단말·업무 변화에 따라 끊임없이 갱신되어야 하며, 정책을 코드처럼 버전관리·검토·배포하는 체계와 예외 승인·만료 관리 프로세스가 없으면 시간이 지나며 정책이 누더기가 되어 통제력이 약화된다. NAC는 기술이자 거버넌스의 문제임을 인식해야 한다.
참고자료
- NIST, "SP 800-207 Zero Trust Architecture", https://csrc.nist.gov/pubs/sp/800/207/final
- IEEE, "802.1X-2020 Port-Based Network Access Control", https://standards.ieee.org/ieee/802.1X/7345/
- IETF, "RFC 5176 Dynamic Authorization Extensions to RADIUS (CoA)", https://datatracker.ietf.org/doc/html/rfc5176
- Cloud Security Alliance, "Software-Defined Perimeter and Zero Trust", https://cloudsecurityalliance.org/
- IEC, "IEC 62443 Industrial communication networks – Security", https://www.iec.ch/
한 줄 요약: NAC는 네트워크 입구에서 단말·사용자를 식별·인증하고 상태를 검사해 허용·격리·차단을 동적으로 집행하는 접근 통제 체계로, 802.1X·MAB·웹 인증 등 집행 기술과 사전·사후인가를 단말 특성에 맞게 조합하며, 자산 가시성과 단계적 전개가 성패를 가르고 제로 트러스트·SASE의 네트워크 계층 관문으로 진화한다.