최근 몇 년간 VDI(가상 데스크톱 인프라) 구현은 그 어느 때보다 보편화되었습니다. 일부의 예측처럼 VDI가 전체 데스크톱 시장을 대체하지는 않았지만, 다양한 운영상 이점으로 인해 점점 더 많은 기업이 VDI 환경을 도입하고 있습니다. Gartner,에 따르면 대기업은 높은 비율로 VDI를 도입하고 있으며, VDI 기술에 투자할 계획이 없는 곳은 15%에 불과합니다.
VDI 사용 현황(전 세계, 최소 IT FTE 50명)

대기업의 VDI 도입과 관련해 몇몇 산업군이 두드러집니다. 의료 산업은 임상 업무의 이동성이 높고 전자의무기록에 대한 의존도가 크기 때문에 그중 하나입니다. 또 다른 예로 금융 서비스 부문은 VDI를 적극적으로 사용해 온 이력이 있습니다.

교육 및 공공 부문에서도 높은 수요를 보이고 있습니다. 학교는 학생용 실습실을 위해 VDI를 해결해야 하지만, 교육 분야에서 VDI 도입 확대의 주요 장애물은 여전히 비용입니다.
VDI 보안의 필요성
데이터에 영향을 미치는 일반적인 위험은 VDI 환경에서도 여전히 존재합니다. 여기에는 랜섬웨어, 소셜 엔지니어링, 드라이브 바이 다운로드, 네트워크 스니핑, 취약점 악용, 내부자 위협, 권한 상승, 악성코드가 포함됩니다. 일부는 VDI가 더 안전한 옵션이라고 주장할 수 있습니다. 주된 이유는 작업이 끝나면 VDI 인스턴스를 종료할 수 있기 때문입니다. 그러나 전체 보안 상태는 가장 약한 고리만큼만 강하며, 여러 이유로 VDI 배포는 정확히 그런 약한 고리가 되는 경향이 있습니다.
- 패치 주기는 골든 이미지를 업데이트해야 하므로 신속하지 않습니다.
- VDI 구현은 일반적으로 가능한 한 적은 리소스를 사용하려고 하므로, 관리자는 배포되는 소프트웨어의 양을 줄이려 합니다. 이는 보호 수준을 희생하는 결과를 낳습니다.
- 인적 요소: 사용자는 VDI에서 실행할 때 보안상의 영향을 덜 인식하는 경향이 있습니다. 대개 시스템을 소유하지 않고 임시 세션으로 사용하기 때문입니다. [why?]
VDI 접근 방식
가상 데스크톱 인프라 세계에는 두 가지 기본 접근 방식이 있습니다: 영구형과 비영구형입니다.
영구형 VDI
영구형 VDI는 가상 세션을 의미하지만, 사용자는 파일을 저장하고, 구성을 변경하고, 원하는 대로 사용자 지정할 수 있는 데스크톱을 갖습니다. 백그라운드에서는 각 데스크톱이 별도의 디스크 이미지에서 실행됩니다. 이러한 유형의 데스크톱은 개인화를 허용하지만, 아래에서 설명하는 비영구형 데스크톱보다 더 많은 스토리지와 백업이 필요합니다. 매일 로그인하는 사용자는 이 접근 방식을 훨씬 선호하지만, 스토리지 비용 절감, 패치 용이성, 자산 가시성과 같은 VDI의 일부 이점을 줄이게 됩니다.
비영구형 VDI
많은 VDI 지지자들은 비영구형 데스크톱이 영구형 VDI보다 관리가 더 쉽기 때문에 더 나은 선택이라고 주장합니다. 비영구형에서는 하나의 디스크 이미지를 여러 사용자가 공유합니다. 각 사용자가 로그인하면 공유된 마스터 데스크톱의 복제본을 받게 되며, 이후 해당 복제본은 앱 가상화(Microsoft App-V, VMware ThinApp 등) 또는 사용자 환경 가상화(AppSense, RES 등)를 통해 필요 시 사용자 지정됩니다.
이 접근 방식에는 패치 관리 프로그램에서 100% 성공을 보장하는 것과 같은 많은 이점이 있지만, 지속성이 없다는 점은 사용자에게도 영향을 줄 수 있습니다. 예를 들어 로컬에 파일을 저장하거나 데스크톱 배경을 변경하거나 새 애플리케이션을 설치하는 등의 작업을 할 수 없습니다.
기타 동향
많은 경우 기업은 하이브리드 모드를 선택합니다. 즉, 비영구형 이미지를 실행하면서도 일부 애플리케이션에 대해서는 전용 스토리지를 허용합니다.
또 다른 확산 추세는 세션이 클라우드에 존재하는 DaaS(Desktop-as-a-Service)입니다. 이 경우 제3자가 배포 환경의 가상 데스크톱 인프라 백엔드를 호스팅합니다. DaaS를 제공하는 대형 벤더(Microsoft Azure, Amazon WorkSpace)에 대한 관심이 증가하고 있습니다. 온프레미스 VDI의 다른 전통적인 접근 방식으로는 Citrix의 XenDesktop/XenApp 제품과 VMware의 HorizonView 제품군이 있습니다.
어떤 구현 방식을 선택하든 다음 요소는 반드시 충족되어야 합니다.
VDI 보안을 위해 고려해야 할 6가지 핵심 요소
보안, 관리 용이성, 성능 요구 사항을 충족하려면 보안 소프트웨어는 VDI 배포 전에 다음 기준을 충족해야 합니다.
1. 업데이트 의존에 만족하지 마십시오
앞서 언급했듯이 “비영구형”과 같은 일부 VDI 시나리오는 각 개별 세션을 종료하고 항상 기본 이미지에서 다시 시작합니다. 업데이트에 의존하는 제품은 업데이트를 강제하기 때문에 사용자가 로그인할 때마다 “AV storm”을 유발합니다. 보안을 위해 업데이트에 의존하는 제품은 새로운 세션이 계속해서 시작되고 이를 다시 업데이트하려는 문제를 극복해야 합니다. 세션이 종료되면 이 악순환은 반복되며, 대역폭과 리소스를 소모하고 생산성에 영향을 미칩니다. 이러한 이유로 VDI 환경에서 보안 제품 배포는 전통적으로 상당히 고통스러운 작업이었습니다.
2. 관리 용이성을 확보하고 중복 항목을 피해야 합니다
관리 용이성은 또 다른 중요한 요소입니다. VDI 환경에서는 디바이스 명명 규칙을 보장하거나 표준화할 수 없습니다. 대부분의 VDI 벤더는 명명 규칙 설정을 허용하지만, 새 세션에서 이름이 반복되는 경우가 많습니다. 따라서 사용자와 콘솔 매개변수를 식별하기 위해 디바이스 이름에 의존하는 AV 제품은 충돌을 겪게 되며, 이는 불필요한 운영 부담과 최종 사용자 영향으로 이어집니다. 또 다른 중요한 기준은 자동 de-commision 기능입니다. 종료된 세션을 정리하지 않고 VDI를 관리하는 AV 제품은 수많은 “유령 디바이스”를 남기게 되어 왜곡된 운영 시야를 초래하고 대규모 자산을 효과적으로 관리할 수 없게 만듭니다.
3. 기본 이미지 스캔이 필요합니다
VDI 환경을 배포할 때 가장 원하지 않는 일은 모든 인스턴스에 악성코드를 포함시키는 것입니다. 골든 이미지에 결함이 없음을 보장하지 않으면 상당한 위험을 감수하게 됩니다. 디스크에 드롭된 악성코드를 “탐지”하는 데만 의존하거나 파일 실행 시에만 확인하는 제품은 이러한 공격 표면에 충분하지 않으며, VDI 환경을 취약하게 남겨둡니다.
4. 동등한 보호와 기능이 필요합니다
일부 벤더는 기능이 제한된 VDI 전용 에이전트를 제공합니다. 이는 VDI 환경을 노출된 공격 표면으로 남겨둡니다. AV 벤더의 편의성을 제외하면, 기능이 제한된 VDI 보호를 감수할 이유는 없습니다. 타협하지 않고 완전한 보호, 가시성, 대응 기능을 제공할 수 있는 벤더를 찾으십시오. VDI 엔드포인트는 SOC 분석가가 위협 헌팅을 수행할 수 있는 표면이기도 해야 합니다. 의심스러운 활동이 식별되면 실제 감염 경로를 찾기 위해 그 근본 원인까지 추적해야 하기 때문입니다.
5. 실제 비용을 계산하십시오
일반적인 라이선스 모델은 두 가지입니다.
- 동시 사용자 라이선스 모델(사용량 기반 과금) – 동시에 실행되는 최대 사용자 수에 대해 비용을 지불합니다. 동시 사용자 라이선스는 특정 시점에 소프트웨어를 사용할 것으로 예상되는 최대 동시 사용자 수(함께 로그인한 사용자들)가 회사 전체 시스템 사용자 중 일부에 불과하기 때문에 더 낮은 비용으로 소프트웨어를 구매할 수 있게 해줍니다. 예를 들어 2교대로 근무하는 사용자 5,000명의 경우 2,500개의 라이선스만 필요합니다.
- 좌석당 라이선스 모델(사용자별 과금) – 각 좌석이 하나의 라이선스를 소비합니다. 이는 VDI 인프라에 액세스할 수 있는 개별 사용자 수를 기준으로 합니다. 예를 들어 5,000 사용자 라이선스는 최대 5,000명의 개별 명명 사용자가 소프트웨어에 액세스할 수 있음을 의미합니다.
당연히 비용을 절감할 수 있는 동시 사용자 라이선스 모델을 선택하십시오.
6. 성능 영향은 중요합니다
VDI의 한 가지 장점은 하드웨어 및 운영 비용 절감입니다. 물리적 디바이스와 같은 수준의 리소스 할당이 필요한 AV 솔루션을 사용하게 된다면, VDI 사용의 핵심 가치를 놓치게 됩니다. VDI 성능에 영향을 미치는 또 다른 측면은 기본 이미지에 설치해야 하는 애플리케이션 수입니다. AV를 실행하기 위해 컴퓨팅 성능과 최종 사용자 경험/생산성이 저하되지 않도록, 경량이면서도 강력한 엔드포인트 보호 솔루션을 선택하십시오. 여러 에이전트를 사용하는 솔루션은 더 많은 리소스를 소비하므로 피하십시오.
왜 SentinelOne을 선택해야 하는가
SentinelOne 자율 에이전트는 위의 모든 기준을 충족하고 그 이상을 제공합니다. 이는 씬 클라이언트, 계층형 앱 및 기타 VDI 시나리오를 포함하여 증가하는 데스크톱 가상화 수요를 보호하기 위한 효율적인 솔루션입니다. 업데이트가 필요하지 않으며 시그니처 또는 기타 레거시 안티바이러스 요구 사항에 의존하지 않습니다. SentinelOne은 기능이나 보호를 저하시키지 않으면서 다음을 포함한 모든 일반적인 VDI 시나리오를 기본적으로 지원합니다.
- 데스크톱 가상화: 중앙 집중식 서버의 VM에서 데스크톱 운영 체제를 호스팅합니다. 엔터프라이즈 애플리케이션 가상화 소프트웨어의 예로는 Citrix XenDesktop, Microsoft App-V, VMware Horizon, Systancia AppliDis가 있습니다.
- 터미널 서비스: 네트워크를 통해 원격 컴퓨터의 애플리케이션과 데이터에 액세스하기 위한 서버 기반 컴퓨팅 및 프레젠테이션 가상화 구성 요소입니다. 예로는 Microsoft Windows RDP와 Citrix XenApp이 있습니다.
- Desktop-as-a-Service: SaaS 클라우드 컴퓨팅의 원격 데스크톱 가상화입니다. 엔터프라이즈 Desktop as a Service의 예로는 VMware의 Horizon DaaS, Amazon의 WorkSpaces가 있습니다.
[1] Gartner, 시장 동향: VDI 수요는 증가하고 있지만 모두가 성공하는 것은 아니다, Michael Warrilow 및 Nathan Hill, 2017년 4월, https://www.gartner.com/document/code/325320
SentinelOne은 다음 가상화 제공업체를 지원합니다.
- VMware vSphere
- VMware Workstation
- VMware Fusion
- VMware Horizon
- Citrix XenApp
- Citrix XenDesktop
- Amazon WorkSpaces
- Microsoft Hyper-V
- Oracle VirtualBox
결론
VDI 보안은 엔드포인트 보안, 네트워크 세분화, 데이터 암호화 및 액세스 제어를 결합합니다. 이에 대한 접근 방식은 많지만, 가장 좋은 선택은 귀사의 인프라에 적합한 옵션입니다. VDI 보안에는 많은 이점이 있지만, 가장 큰 이점은 조직의 미래 대비를 가능하게 한다는 점입니다. SentinelOne은 귀사의 VDI 보안 여정을 간소화하고 그 과정에서 가치 있는 파트너가 될 수 있습니다. 지금 SentinelOne을 사용해 보고 오늘 귀사의 조직을 어떻게 지원할 수 있는지 확인해 보십시오.
VDI 보안 FAQ
가상 데스크톱 인프라(VDI)는 로컬 머신 대신 원격 서버에서 데스크톱 환경을 실행할 수 있게 해줍니다. 사용자는 네트워크를 통해 어디서나 전체 Windows 또는 Linux 데스크톱에 연결하여 액세스할 수 있습니다.
VDI는 데스크톱 관리를 중앙화하므로 보안 패치와 구성이 서버에 존재합니다. 사용자는 익숙한 작업 공간과 계속 상호작용하지만 데이터는 데이터 센터를 벗어나지 않으므로 엔드포인트 장치에서의 노출이 줄어듭니다.
VDI 보안이 중요한 이유는 데스크톱이 중앙 집중식 서버에서 실행되므로 높은 가치의 공격 대상이 되기 때문입니다. 공격자가 VDI 호스트를 침해하면 한 번에 많은 사용자 환경에 액세스할 수 있습니다. 적절한 보안은 세션 간 멀웨어 확산을 방지하고 보안되지 않은 엔드포인트로 기업 데이터가 복사되는 것을 막아줍니다.
강력한 VDI 방어는 데이터 처리 정책 준수도 보장하고 원격 근무자를 보호하여 전체 인프라를 안전하게 유지합니다.
먼저 VDI 게이트웨이에 대한 모든 연결에 다중 인증을 적용하십시오. 관리 인터페이스가 사용자에게 노출되지 않도록 네트워크를 세분화하십시오. 하이퍼바이저, 연결 브로커, 게스트 이미지를 패치로 최신 상태로 유지하십시오. 가상 데스크톱 내부에서는 최소 권한 사용자 권한을 적용하십시오.
엔드포인트 보안 에이전트를 사용하고 이상 징후를 위해 세션 활동을 모니터링하십시오. 중요한 이미지를 정기적으로 백업하고 필요 시 신속한 복구를 보장할 수 있도록 복원 절차를 테스트하십시오.
가상 사설망(VPN)은 장치와 네트워크 사이에 암호화된 터널을 생성하여 로컬 액세스를 확장하지만 데이터는 엔드포인트에 남겨둡니다. VDI는 데이터를 로컬에 저장하지 않고 안전한 서버에서 전체 데스크톱을 제공합니다.
VPN은 트래픽을 보호하고 VDI는 데이터 위치를 보호합니다. VPN에서는 엔드포인트가 계속 애플리케이션을 실행하지만 VDI에서는 앱이 서버에서 실행되어 잠재적으로 침해된 사용자 장치로부터 격리됩니다.
VDI는 실행과 저장을 중앙화하므로 민감한 파일이 사용자 장치에 저장되지 않습니다. 서버 수준에서 스냅샷과 사용자 권한을 제어하여 무단 변경을 제한할 수 있습니다. 엔드포인트가 감염되더라도 위협은 해당 세션 내에 격리될 수 있습니다.
이미지를 즉시 롤백하여 멀웨어를 제거할 수 있습니다. 중앙 로깅은 사용자 작업에 대한 완전한 가시성을 제공하여 보안 이벤트를 신속하게 탐지하고 대응하는 데 도움이 됩니다.
VDI용 보안 도구에는 가상 데스크톱에 설치된 엔드포인트 탐지 및 대응(EDR) 에이전트, 네트워크 세분화 방화벽, 마이크로 세분화 플랫폼이 포함됩니다. ID 및 액세스 관리(IAM) 솔루션은 안전한 로그인 제어를 추가합니다.
또한 클라우드에서 호스팅되는 VDI를 위해 클라우드 액세스 보안 브로커(CASB)와 침입 탐지 시스템(IDS)을 사용해야 합니다. 중요한 이미지를 보호하기 위한 백업 및 재해 복구 솔루션도 필요합니다. 취약점 스캐너는 장치가 최신 패치 상태를 유지하도록 지원할 수도 있습니다.
위험에는 공격자가 악용할 수 있는 잘못 구성된 브로커 서버 또는 노출된 관리 포트가 포함됩니다. 패치가 적용되지 않은 오래된 데스크톱 이미지는 취약점을 노출합니다. 공유 하이퍼바이저는 격리가 실패할 경우 “noisy neighbor” 악용으로 이어질 수 있습니다. 약한 인증은 권한 없는 사용자의 접근을 허용합니다. 불충분한 모니터링은 측면 이동을 숨깁니다.
마지막으로, 백업 테스트가 충분하지 않으면 침해 후 신속하게 복구할 수 없어 다운타임과 잠재적인 데이터 손실이 늘어납니다.
세분화된 액세스 제어로 시작하고 강력한 다중 인증을 적용하십시오. 관리 네트워크와 사용자 네트워크를 세분화하십시오. 하이퍼바이저와 데스크톱 이미지의 패치를 자동화하십시오. 각 가상 데스크톱 내부에 EDR 및 지속적인 모니터링을 배포하십시오. 모든 트래픽에 암호화된 스토리지와 안전한 프로토콜을 사용하십시오.
골든 이미지를 정기적으로 백업하고 테스트하십시오. 피싱 위험에 대해 사용자를 교육하고 데이터 유출을 막기 위해 로컬 USB 또는 클립보드 액세스를 제한하십시오.

