AZ-305 보안 도메인은 전체 문항의 25~30%를 차지합니다. NSG와 Azure Firewall의 차이, Private Link와 Service Endpoint의 선택 기준, TDE·Always Encrypted·Dynamic Data Masking의 구분 — 이 글 한 편으로 시험에서 자주 헷갈리는 네트워크·애플리케이션 보안 서비스를 정리해 보겠습니다.
---
NSG와 Azure Firewall로 트래픽 통제
NSG(Network Security Group)는 서브넷·NIC 수준에서 동작하는 Layer 4 필터입니다. 출발지·목적지 IP, 포트, 프로토콜 기반으로 인바운드·아웃바운드 규칙을 정의하며, 우선순위 번호가 낮을수록 먼저 평가됩니다. 기본 규칙으로 VNet 내부 통신 허용·인터넷 아웃바운드 허용·나머지 인바운드 차단이 자동 포함됩니다.
ASG(Application Security Group)는 IP 주소 대신 역할 그룹 이름을 NSG 규칙에서 참조하게 해 줍니다. 'WebServers' 그룹을 만들어 두면 서버가 추가·교체되어도 NSG 규칙 자체는 수정하지 않아도 됩니다.
Azure Firewall은 완전 관리형 Layer 3~7 방화벽입니다. NSG가 서브넷·NIC 단위 패킷 필터라면, Azure Firewall은 VNet 허브에 배치하여 구독 또는 리전 전체 트래픽을 중앙에서 제어합니다. FQDN 필터링(특정 도메인 허용/차단), 위협 인텔리전스 기반 자동 차단, TLS 검사, IDPS(침입 탐지·방지) 기능이 내장되어 있습니다.
Azure Firewall Policy는 Parent-Child 계층 구조를 지원합니다. 여러 리전에 기존 Policy가 있을 때, 공통 규칙을 담은 부모 Policy 1개를 추가하고 기존 Policy들이 상속하도록 설정하면 부모 규칙이 모든 자식에 자동 적용됩니다. 하나의 Policy는 부모를 최대 1개만 가질 수 있습니다.
Network Watcher IP Flow Verify는 특정 목적지 IP·포트에 대해 NSG가 패킷을 허용하는지 차단하는지를 즉시 시뮬레이션합니다. 실제 패킷을 보내지 않으므로 운영 트래픽 없이 빠르게 확인 가능합니다. Traffic Analytics는 NSG Flow Logs 집계 기반 도구라 수분~수십 분의 지연이 있어 즉시 확인에는 맞지 않습니다.
!NSG vs Azure Firewall
Private Link와 Private Endpoint로 PaaS 보호
Azure Storage, SQL Database, Key Vault 같은 PaaS 서비스는 기본적으로 공용 인터넷에서 접근 가능한 공용 엔드포인트를 가집니다. 이 접근 경로를 VNet 내부로 완전히 끌어들이는 방법이 두 가지 있습니다.
Service Endpoint는 VNet에서 Azure PaaS 서비스로 가는 경로를 Microsoft 백본 네트워크로 최적화합니다. 트래픽이 인터넷을 거치지 않지만, PaaS 서비스의 공용 DNS 이름은 여전히 공용 IP를 반환합니다. 즉, 서비스 자체는 공용 엔드포인트를 유지합니다.
Private Endpoint는 PaaS 서비스에 VNet 내부 사설 IP를 직접 할당합니다. 스토리지에 적용하면 Private DNS Zone을 통해 사설 IP로 이름이 확인되며, 공용 네트워크 접근을 비활성화하면 인터넷에서 완전히 접근 불가능해집니다. '공용 인터넷 완전 차단'이 요구사항이라면 Private Endpoint가 표준 패턴입니다.
Bastion은 VM에 공용 IP를 부여하지 않고도 Azure Portal 웹 브라우저에서 RDP/SSH 접속이 가능한 완전 관리형 서비스입니다. '공용 IP 없이 VM에 안전하게 접속'이라는 키워드가 나오면 Bastion을 선택하세요.
---
WAF와 DDoS Protection으로 애플리케이션 방어
WAF(Web Application Firewall)는 HTTP/HTTPS 레이어에서 SQL Injection, XSS, CSRF 등 OWASP Top 10 공격을 탐지하고 차단합니다. Azure에서 WAF를 배포하는 위치는 두 가지입니다.
Application Gateway WAF는 단일 지역 단일 앱 보호에 적합하며, 앱마다 개별 게이트웨이를 배포해야 하므로 다중 앱 중앙 관리에는 부담이 큽니다.
Azure Front Door WAF Policy는 글로벌 엣지 노드에서 단일 WAF 정책으로 여러 앱을 동시에 보호합니다. 정책 업데이트 한 번으로 연결된 모든 엔드포인트에 즉시 적용됩니다. '다중 앱 중앙 WAF + 운영 오버헤드 최소화' 조건이라면 Azure Front Door WAF Policy가 정답입니다.
DDoS Protection Standard는 VNet 내 공용 IP를 자동 보호하며, 적응형 튜닝·실시간 공격 분석·SLA 보장이 추가됩니다. '볼류메트릭 공격 방어'가 요구사항이라면 DDoS Protection Standard를 선택하세요.
---
Key Vault와 데이터 암호화
Key Vault는 키·비밀·인증서 세 가지 개체 유형을 관리합니다. API 키·패스워드·연결 문자열은 비밀(Secret), RSA·EC 암호화 연산용 키 쌍은 Key, X.509 인증서는 Certificate로 저장합니다. 가장 강력한 TDE protector는 RSA-HSM 4096비트이며, HSM에서 생성된 키는 외부로 추출되지 않습니다.
TDE는 Azure SQL의 데이터 파일·백업을 디스크 수준에서 암호화합니다. DBA는 여전히 평문을 조회할 수 있어, 내부 권한자 접근 차단이 요구사항이면 부족합니다.
Always Encrypted는 열 수준에서 클라이언트 드라이버가 암호화·복호화를 담당합니다. DB 엔진은 항상 암호화된 값만 처리하므로 DBA를 포함한 서버 측 누구도 평문을 볼 수 없습니다. 열 마스터 키(CMK)는 Key Vault에 보관되며, 암호화 모드는 Deterministic(동등 비교 가능)과 Randomized(더 강력, 검색 불가) 두 가지입니다.
Dynamic Data Masking(DDM)은 데이터를 암호화하지 않고 쿼리 결과에서만 마스킹을 적용합니다. UNMASK 권한이 있는 사용자는 원본 값을 조회하고, 없는 사용자는 마스킹된 값을 받습니다. 스키마·코드 변경 없이 Azure Portal에서 즉시 설정 가능합니다.
Key Vault Soft Delete는 삭제된 항목을 기본 90일 복구 가능 상태로 보존합니다. Purge Protection을 함께 활성화하면 보존 기간 내 영구 삭제도 방지됩니다. Key Vault 백업은 동일 Azure geography 내에서만 복원 가능하며, Korea Central(Asia Pacific) 백업을 Europe West(Europe)에 복원하는 것은 geography 제약으로 불가합니다.
---
서비스 비교표
| 서비스 | 계층 | 적용 범위 | 주요 사용 사례 | 비용 특성 | |--------|------|----------|--------------|----------| | NSG | Layer 4 | 서브넷 / NIC | 포트·IP 기반 트래픽 필터 | 무료 (규칙 수 기반) | | ASG | Layer 4 | VM 그룹 | IP 대신 역할 그룹으로 NSG 관리 | 무료 | | Azure Firewall | Layer 3~7 | VNet 허브 / 리전 | 중앙 집중 FQDN·위협 인텔 필터 | 시간당 + 데이터 처리량 | | WAF (App GW) | Layer 7 | 단일 지역 앱 | OWASP Top 10 방어 (지역 단위) | 게이트웨이 시간당 + 규칙 처리 | | WAF (Front Door) | Layer 7 | 글로벌 다중 앱 | OWASP Top 10 중앙 집중 방어 | 정책 + 요청 수 기반 | | DDoS Protection Standard | Layer 3~4 | VNet 공용 IP | 볼류메트릭 DDoS 방어 | 월정액 + 오버리지 | | Azure Bastion | Layer 7 | VM 관리 채널 | 공용 IP 없이 RDP/SSH 접속 | 시간당 + 데이터 | | Private Endpoint | 네트워크 계층 | PaaS 서비스 | 사설 IP로 PaaS 완전 격리 | Private Endpoint 시간당 | | Service Endpoint | 네트워크 계층 | PaaS 서비스 | 백본 경유 경로 최적화 | 무료 |
---
시험에서 자주 헷갈리는 선택 기준
시나리오 1: PaaS 서비스 인터넷 완전 차단
'스토리지 계정에 공용 인터넷 접근을 완전히 차단하고 VNet 내부에서만 접근 가능하게 하라'는 조건이 나오면 Private Endpoint + 공용 네트워크 접근 비활성화 조합이 정답입니다. Service Endpoint는 경로를 최적화하지만 공용 DNS 이름이 공용 IP를 반환하므로 완전한 격리가 아닙니다.
시나리오 2: VM이 Key Vault에 자격 증명 없이 접근
'코드에 자격 증명을 저장하지 않고 VM이 Key Vault에 접근해야 한다'는 조건은 Managed Identity의 시그니처 시나리오입니다. VM에 시스템 할당 Managed Identity를 활성화하고 Key Vault에서 비밀 읽기 권한을 부여하면, 애플리케이션은 IMDS()에서 토큰을 자동 획득합니다. 서비스 주체는 시크릿·인증서를 수동 관리해야 하므로 운영 오버헤드가 발생합니다.
시나리오 3: DBA도 평문을 볼 수 없어야 하는 열 암호화
'서버 측 관리자를 포함한 모든 사용자가 특정 열 평문을 볼 수 없어야 한다'는 조건은 Always Encrypted가 유일한 답입니다. TDE는 디스크 암호화로 DBA가 여전히 평문을 조회할 수 있고, Dynamic Data Masking은 권한 있는 사용자에게 원본 값을 노출합니다.
시나리오 4: 코드·스키마 변경 없이 쿼리 결과 마스킹
'스키마나 코드 수정 없이 비권한 사용자에게 일부 열만 표시'는 Dynamic Data Masking의 전형적 사례입니다. Always Encrypted는 클라이언트 드라이버 변경과 저장 방식 변경이 필요하므로 이 시나리오에는 과도합니다.
시나리오 5: 여러 리전 Firewall Policy 공통 규칙 관리
'기존 Policy를 유지한 채 공통 규칙을 중앙 관리'라는 조건은 부모 Policy 1개 추가로 해결됩니다. 기존 3개 Policy를 자식으로 두고 부모를 상속하면 부모에 추가한 규칙이 모든 자식에 자동 적용됩니다.
---
실무 적용 팁
Managed Identity 우선 검토: VM·App Service·AKS 등에서 Key Vault나 Storage에 접근할 때는 Managed Identity를 먼저 고려하세요. Azure SDK의 이 IMDS를 통해 토큰을 자동으로 가져오므로 코드 변경이 최소화됩니다. Key Vault Soft Delete + Purge Protection 기본 활성화: Soft Delete만으로는 관리자가 보존 기간 내 영구 삭제를 실행할 수 있습니다. 규정 준수 환경에서는 Purge Protection을 반드시 함께 활성화하세요. IP Flow Verify를 진단 첫 번째 도구로: NSG 규칙이 복잡하게 쌓인 환경에서 '이 패킷이 차단되는지'를 즉시 확인해야 할 때 IP Flow Verify가 최선입니다. Traffic Analytics는 집계 지연이 있어 즉시 진단에는 부적합합니다. TDE 컴플라이언스는 Azure Policy DINE 효과로 자동화: Audit 효과는 감지만 하고 수정하지 않습니다. 기존 비준수 리소스까지 자동 수정하려면 DeployIfNotExists(DINE) 정책을 사용하세요.
---
정리
AZ-305 네트워크·보안 시험을 위한 핵심 판단 기준을 한 줄씩 정리합니다.
NSG = L4 패킷 필터(서브넷·NIC), Azure Firewall = VNet 허브 중앙 방화벽(L3~7) 완전 격리 → Private Endpoint, 경로만 최적화 → Service Endpoint 다중 앱 중앙 WAF → Front Door WAF Policy, 단일 지역 단일 앱 → Application Gateway WAF DBA도 평문 불가 → Always Encrypted, 쿼리 결과 마스킹 → Dynamic Data Masking, 디스크 암호화 → TDE 코드에 자격 증명 없이 Azure 리소스 접근 → Managed Identity Key Vault 백업 복원: 동일 geography 내에서만 가능 (Korea Central → Europe West 불가) NSG 즉시 허용 여부 확인 → IP Flow Verify, 과거 패턴 분석 → Traffic Analytics
서비스 이름을 외우는 것보다 '이 서비스가 어떤 문제를 해결하는가'를 이해하면 처음 보는 시나리오에서도 자연스럽게 정답을 고를 수 있습니다.