엔터프라이즈 브라우저를 한 달 운영해봤더니 달라진 것
직원은 업무 시간 대부분을 브라우저에서 보내는데, 회사의 보안 투자는 여전히 PC와 네트워크 장비에 집중되는 경우가 많습니다. 메일, 그룹웨어, CRM, 생성형 AI, 전자결재가 모두 웹으로 이동한 지금은 브라우저가 단순한 인터넷 창이 아니라 기업 데이터가 통과하는 업무 플랫폼에 가깝습니다.
그래서 30명 규모의 가상 운영 환경을 구성해 엔터프라이즈 브라우저 정책을 한 달 동안 적용해봤습니다. 보안 기능만 살펴보지 않고 로그인 과정, 확장 프로그램, 파일 업로드, 생성형 AI 사용, 외부 협력사 접속처럼 직원이 매일 부딪히는 장면을 중심으로 기록했습니다. 결론부터 말하면 눈에 띄는 변화는 차단 횟수보다 업무 행동을 설명할 수 있는 범위가 넓어진 것이었습니다.
브라우저를 관리 대상으로 바꾸자 보이지 않던 업무가 드러났습니다
설치보다 먼저 확인한 것은 계정과 프로필이었습니다
첫 주에는 새로운 제품을 추가하기보다 기존 Chrome Enterprise와 Edge for Business의 관리 기능을 기준으로 업무용 프로필을 분리했습니다. 회사 계정으로 로그인한 창과 개인 계정 창을 시각적으로 구분하고, 업무용 즐겨찾기와 인증서, 시작 페이지를 자동 배포했습니다. 직원에게 브라우저를 바꾸라고 요구하는 대신 익숙한 Chromium 계열 사용 경험을 유지한 것이 초기 저항을 낮추는 데 효과적이었습니다.
프로필 분리는 작은 기능처럼 보이지만 효과가 분명했습니다. 개인 메일에 회사 파일을 잘못 첨부하거나 개인 클라우드에 업무 문서를 올리는 실수가 줄었고, 퇴사자 계정에서 동기화된 즐겨찾기와 저장 정보도 중앙 정책으로 정리할 수 있었습니다. IT의 폭넓은 개념처럼 기업 정보기술은 장비 하나가 아니라 정보의 생성·처리·전달 과정 전체를 다루므로, 브라우저 프로필 역시 사소한 개인 설정으로만 볼 수 없습니다.
다만 처음부터 모든 동기화와 개인 로그인을 막으면 불편 신고가 쏟아집니다. 테스트에서는 업무용 프로필에만 보안 정책을 강제하고 개인 프로필은 회사 데이터 접근을 제한하는 방식을 택했습니다. 직원이 왜 창을 나눠 써야 하는지 이해할 수 있도록 색상, 조직명, 경고 문구를 함께 표시하니 교육 자료를 길게 배포하는 것보다 적응이 빨랐습니다.
- 업무 계정 강제 로그인: 정책이 적용되지 않은 익명 브라우저 사용을 줄이고 사용자별 이벤트를 추적하기 쉬워집니다.
- 업무·개인 프로필 분리: 쿠키와 자동 완성, 방문 기록이 섞이는 문제를 줄이되 개인 활동을 과도하게 수집하지 않도록 범위를 명시해야 합니다.
- 확장 프로그램 허용 목록: 필요한 확장 기능은 자동 설치하고 출처가 불명확하거나 지나친 권한을 요구하는 도구는 차단합니다.
- 업데이트 정책: 보안 패치는 신속하게 적용하되 핵심 웹 시스템과 충돌할 때 사용할 예외 그룹과 복구 절차를 준비합니다.
확장 프로그램 목록에서 예상 밖의 위험이 보였습니다
한 달 동안 가장 의외였던 부분은 악성 사이트가 아니라 확장 프로그램이었습니다. 화면 캡처, 번역, 문서 변환, AI 요약처럼 업무에 유용해 보이는 도구가 열린 탭의 내용과 클립보드, 다운로드 파일에 광범위하게 접근하고 있었습니다. 직원은 무료 편의 기능으로 생각하지만 기업 입장에서는 고객 정보가 제3자 서비스로 전달될 수 있는 새로운 데이터 경로입니다.
무조건 삭제하는 방식은 오래가지 못했습니다. 사용 목적이 겹치는 확장 기능을 묶고, 공식 배포처와 업데이트 주기, 요청 권한, 데이터 처리 위치를 검토한 뒤 표준 도구를 하나씩 지정했습니다. 예를 들어 PDF 변환은 검증된 사내 서비스로 대체하고, 회의 요약 확장 기능은 녹음 동의와 저장 정책을 충족하는 제품만 허용했습니다. 차단 사유와 대체 수단을 동시에 제공해야 직원이 비공식 도구를 다시 찾지 않습니다.
브라우저 정책의 목표를 ‘직원을 감시하는 것’으로 설명하면 도입은 실패하기 쉽습니다. 회사 데이터가 개인 서비스로 잘못 이동하지 않도록 경계를 표시하고, 직원에게 안전한 대안을 제공하는 장치라고 안내하는 편이 정확합니다.
AI 브라우저 경쟁은 검색보다 실행 권한을 향하고 있습니다
여러 탭을 읽는 AI에서 업무를 수행하는 에이전트로
두 번째 주부터는 생성형 AI 기능을 별도 관찰했습니다. 최근 업무용 브라우저는 페이지 한 장을 요약하는 수준을 넘어 여러 탭의 내용을 비교하고, 승인된 사이트를 이동하며 양식을 채우거나 다음 행동을 제안하는 방향으로 발전하고 있습니다. 에이전틱 AI와 차세대 컴퓨팅 플랫폼 동향에서도 확인할 수 있듯이 AI는 클라우드의 대화형 서비스에 머무르지 않고 실제 시스템과 기기를 오가는 실행 계층으로 확장되는 중입니다.
이 변화에서 브라우저가 중요한 이유는 분명합니다. 별도의 로봇 자동화 프로그램을 설치하지 않아도 브라우저는 사용자가 로그인한 SaaS와 웹 화면, 다운로드 파일의 맥락을 이미 보고 있습니다. 구매 담당자가 세 개 공급사 견적을 탭으로 열어 조건을 비교하거나, 고객지원 담당자가 문의 내용을 읽고 CRM 입력 초안을 만드는 일이 가능해집니다. 질문에 답하는 AI보다 생산성이 높지만, 잘못된 클릭이나 전송이 곧 실제 업무 처리로 이어진다는 점도 달라집니다.
테스트에서는 AI 기능을 전사에 한꺼번에 열지 않고 공개 정보 요약, 사내 문서 참조, 외부 시스템 입력을 서로 다른 위험 등급으로 나눴습니다. 공개된 제품 페이지를 비교하는 작업은 허용했지만 고객 주민번호나 미공개 견적이 포함된 탭은 AI 참조 대상에서 제외했습니다. 주문 확정, 결제, 메일 발송처럼 되돌리기 어려운 행동에는 반드시 사용자 확인을 요구했습니다.
- 읽기 단계: 승인된 페이지와 문서를 요약하되 민감정보가 포함된 영역은 AI가 읽지 못하도록 구분합니다.
- 제안 단계: 답변, 입력값, 이동 경로를 AI가 제안하지만 사용자가 내용을 검토하고 선택합니다.
- 실행 단계: 양식 작성과 반복 클릭을 허용하되 제출 직전에는 사람의 승인을 받습니다.
- 감사 단계: 어떤 사용자와 AI가 어느 사이트에서 무엇을 읽고 실행했는지 기록을 남깁니다.
섀도 AI는 금지보다 데이터 이동 통제로 다뤄야 했습니다
업무용 AI를 하나 지정해도 직원은 번역, 코딩, 문서 작성 목적에 따라 다른 서비스를 찾습니다. 이를 모두 차단하면 개인 스마트폰이나 비관리 브라우저로 우회할 가능성이 커집니다. 실제 운영에서는 허용된 AI, 경고 후 허용되는 AI, 업무 데이터 입력이 금지된 AI로 서비스를 구분하고 복사·붙여넣기와 파일 업로드 정책을 다르게 적용하는 방식이 현실적이었습니다.
예를 들어 공개 보도자료는 외부 AI에 붙여넣을 수 있지만 고객 명단, 계약서, 소스코드가 감지되면 업로드를 차단하도록 설계할 수 있습니다. 경계가 애매한 문서는 즉시 차단하는 대신 경고창에서 사용 목적을 입력하게 하고 보안 담당자가 사후 검토하도록 구성했습니다. 이 방식은 정상 업무를 지나치게 끊지 않으면서 반복적으로 위험한 행동이 발생하는 부서를 찾는 데 도움이 됐습니다.
여기서 주의할 점은 브라우저 DLP가 모든 유출을 막는 만능 장치는 아니라는 사실입니다. 암호화된 압축 파일, 화면을 휴대전화로 촬영하는 행동, 로컬 애플리케이션 간 복사까지 브라우저만으로 완전히 통제할 수는 없습니다. 따라서 엔드포인트 보안, SaaS 접근 제어, 정보 분류 체계와 연결해야 하며, 로그를 수집하기 전에 직원 고지와 개인정보 처리 범위도 점검해야 합니다.
| 관찰 항목 | 일반 브라우저 운영 | 관리형 엔터프라이즈 브라우저 | 도입 시 주의점 |
|---|---|---|---|
| 업무 계정 | 개인 계정과 혼용되기 쉬움 | 프로필과 정책을 조직 단위로 적용 | 개인 영역 수집 범위를 분리해야 함 |
| 확장 프로그램 | 사용자가 자유롭게 설치 | 허용·차단·자동 설치 목록 운영 | 업무상 필요한 대체 도구가 필요함 |
| 파일 이동 | 다운로드와 업로드 경로 파악이 어려움 | 사이트와 데이터 유형별 제어 가능 | 오탐 처리와 예외 승인 절차가 중요함 |
| 생성형 AI | 서비스별 사용 현황이 분산됨 | 복사, 업로드, 실행 권한을 세분화 | 승인된 AI의 품질과 접근성을 높여야 함 |
| 외부 협력사 | VPN이나 별도 PC를 제공하기도 함 | 브라우저 세션 단위 접근 통제 가능 | 계약 종료 시 권한 회수가 자동화돼야 함 |
AI가 페이지를 읽는 권한과 버튼을 누르는 권한은 별개로 설계해야 합니다. ‘AI 사용 허용’이라는 하나의 스위치보다 읽기, 작성, 제출, 다운로드를 나눈 정책이 사고 범위를 줄입니다.
정규직 중심 조직과 외부 협업 조직의 선택은 달라야 합니다
도입비보다 기존 보안 체계와의 중복을 먼저 계산했습니다
엔터프라이즈 브라우저 비용은 제품 유형과 계약 규모에 따라 차이가 큽니다. 기존 브라우저의 무료 관리 정책만 활용할 수도 있고, 고급 DLP와 원격 접근, 세션 기록이 포함된 유료 라이선스를 사용자당 월 구독 방식으로 계약할 수도 있습니다. 공개 정가가 없는 제품도 많으므로 단순 라이선스 가격보다 현재 사용 중인 VPN, VDI, CASB, DLP 기능 중 무엇을 대체하거나 보완하는지 계산해야 합니다.
테스트 과정에서는 다섯 가지 비용을 따로 적었습니다. 라이선스 비용, 초기 정책 설계 인력, 헬프데스크 문의 증가, 업무용 웹 서비스 호환성 테스트, 기존 보안 솔루션과의 로그 연동 비용입니다. 첫 달에는 프로필 전환과 차단 페이지 문의가 늘었지만 자주 쓰는 사이트를 사전에 검사하고 예외 승인 시간을 정하자 문의가 안정됐습니다. 반대로 정책은 샀지만 운영 담당자를 지정하지 않은 조직이라면 경고가 쌓이기만 하고 효과를 확인하기 어렵습니다.
원격·하이브리드 근무가 확산된 배경은 포스트 코로나 업무 환경의 변화와도 맞닿아 있습니다. 회사가 소유한 사무실 PC만 보호하던 방식으로는 개인 기기, 단기 계약자, 해외 협력사가 접속하는 SaaS까지 동일하게 관리하기 어렵습니다. 브라우저 기반 통제는 이 간극을 좁힐 수 있지만, 모든 네트워크 보안과 단말 관리를 없애는 대체재로 접근해서는 안 됩니다.
- 1주 차에는 가시성만 확보: 차단 없이 브라우저 종류, 버전, 확장 프로그램, 업무 SaaS 접속 현황을 파악합니다.
- 2주 차에는 낮은 위험부터 통제: 악성 확장 프로그램과 오래된 버전을 제한하고 업무 프로필을 배포합니다.
- 3주 차에는 데이터 정책 적용: 테스트 부서에만 복사, 업로드, 다운로드 경고를 적용해 오탐을 수집합니다.
- 4주 차에는 AI와 외부 접속 검증: 승인된 AI 서비스 및 협력사 계정에 세션별 권한과 만료일을 설정합니다.
직원 100명과 협력사 100명은 같은 답을 갖지 않습니다
첫 번째 독자가 모든 직원에게 회사 노트북을 지급하고 Microsoft 365나 Google Workspace 중심으로 일하는 IT 담당자라면, 기존 브라우저의 엔터프라이즈 관리 기능부터 깊게 써보길 권합니다. 업무 계정 강제 로그인, 확장 프로그램 허용 목록, 자동 업데이트, 안전 브라우징, 업무·개인 프로필 분리만 적용해도 상당한 위험을 줄일 수 있습니다. 이후 민감정보 업로드가 잦은 재무·인사·개발 부서에만 고급 DLP 라이선스를 추가하면 투자 범위를 조절하기 쉽습니다.
이 유형의 조직은 직원 전체가 익숙한 브라우저를 계속 쓸 수 있다는 장점이 큽니다. 대신 조직 단위 정책이 복잡해지므로 테스트 그룹, 예외 만료일, 정책 변경 이력을 반드시 운영해야 합니다. 브라우저 하나에 너무 많은 보안 기능을 켜면 웹 회의, 전자서명, 레거시 그룹웨어에서 충돌이 생길 수 있으니 핵심 업무 페이지의 로그인·업로드·인쇄 과정을 업데이트 때마다 확인하는 것이 좋습니다.
두 번째 독자가 개인 기기를 사용하는 프리랜서, 협력사, 콜센터 인력이 많고 계약 기간도 자주 바뀌는 조직의 책임자라면 전용 보안 브라우저나 격리된 브라우저 세션을 우선 검토하는 편이 낫습니다. 기기 전체를 관리하지 않고도 특정 업무 사이트에서 복사, 다운로드, 인쇄, 화면 캡처를 제한할 수 있고, 계약 종료와 동시에 브라우저 접근 권한을 회수하는 구조를 만들기 수월하기 때문입니다.
이 경우에는 설치 편의성과 함께 저사양 기기 성능, 화상회의 호환성, 해외 접속 지연, 장애 시 우회 절차를 실제 사용자 조건에서 시험해야 합니다. 한 달 운영에서 확인한 가장 실용적인 기준은 기능 개수가 아니었습니다. 회사 소유 기기가 중심인 조직은 기존 브라우저 관리 기능을 확장하고, 외부 인력과 비관리 기기가 중심인 조직은 세션 단위 통제가 강한 전용 솔루션을 선택하는 것이 비용과 사용자 경험을 함께 지키는 선택이었습니다.

- 이전글“클라우드 PC가 무조건 싸다던데” 사내 PC와 붙여보니 26.09.11
- 다음글추석 연휴 전 기업 IT 시스템, 어디까지 점검해야 할까요? 26.09.09
등록된 댓글이 없습니다.
