제로트러스트 보안 솔루션 한 달 운영해봤더니

profile_image
작성자 보안운영인터뷰어 한재민
댓글 0건 조회 26회

계정만 믿던 보안에서 접속마다 확인하는 운영으로

Q. 왜 지금 제로트러스트 보안 솔루션을 검토해야 하나요?

사내망에 접속했다는 이유만으로 사용자를 신뢰하던 방식은 이제 현장 운영과 잘 맞지 않습니다. 재택근무, 외근, 협력사 접속, SaaS 사용이 섞이면서 IT 서비스의 경계가 사무실 밖으로 넓어졌기 때문입니다. 이번 인터뷰에서는 중견기업 보안 담당자와 한 달간 제로트러스트 보안 솔루션을 운영하며 확인한 변화를 Q&A 형식으로 정리했습니다.

Q. 기존 VPN과 무엇이 가장 달랐나요? A. VPN은 일단 들어오면 내부망을 넓게 볼 수 있는 경우가 많지만, 제로트러스트는 사용자, 기기 상태, 위치, 앱 권한을 계속 확인합니다. 쉽게 말해 출입증 한 번 보여주고 끝나는 것이 아니라, 업무 시스템마다 필요한 권한을 다시 확인하는 방식에 가깝습니다. IT의 기본 개념은 지식백과의 IT 설명처럼 정보 처리와 활용 전반을 포함하지만, 기업 운영에서는 그 활용이 곧 보안 정책과 연결됩니다.

Q. 한 달 만에 체감되는 효과가 있었나요? A. 가장 먼저 보인 변화는 보안 장비의 화려함이 아니라 접속 흐름의 투명성이었습니다. 누가 어떤 기기로 어떤 서비스에 접근했는지 추적하기 쉬워졌고, 퇴사자 계정이나 장기 미사용 계정을 발견하는 속도도 빨라졌습니다. G2프로가 강조하는 전문 IT 서비스 관점에서도 이 지점은 중요합니다. 솔루션은 구매보다 운영 설계가 먼저여야 합니다.

  • 사용자 기준: 부서, 직무, 고용 형태별로 접근 가능한 앱을 나눕니다.
  • 기기 기준: 보안 패치, 백신 상태, 디스크 암호화 여부를 확인합니다.
  • 위험 기준: 해외 접속, 비정상 시간대 로그인, 낯선 브라우저를 별도 조건으로 봅니다.
  • 서비스 기준: ERP, 그룹웨어, 개발 저장소처럼 민감도가 다른 시스템을 구분합니다.
전문가 조언: 제로트러스트는 제품명이 아니라 운영 원칙입니다. 먼저 보호할 업무 서비스와 사용자 그룹을 정해야 솔루션 도입 효과가 보입니다.

Q. 직원 불편은 어느 정도였나요?

A. 첫 주에는 추가 인증 때문에 불편하다는 의견이 있었습니다. 특히 모바일 인증 앱을 처음 쓰는 직원이나 외근 중 접속이 잦은 영업팀은 문의가 많았습니다. 하지만 정책을 모두에게 동일하게 적용하지 않고 위험도가 높은 상황에만 추가 인증을 걸자 불만이 빠르게 줄었습니다.

예를 들어 사무실에서 지급 노트북으로 그룹웨어에 접속하는 경우에는 기존과 거의 비슷하게 두고, 개인 기기나 해외 IP에서 재무 시스템에 접근할 때는 강한 인증을 요구했습니다. 이처럼 기술을 세게 거는 것보다 업무 맥락에 맞게 조절하는 편이 실제 현장에서 오래 갑니다.

  1. 1주차에는 모니터링 모드로 접속 패턴을 수집합니다.
  2. 2주차에는 핵심 업무 서비스에만 조건부 접근을 적용합니다.
  3. 3주차에는 예외 계정을 정리하고 관리자 권한을 분리합니다.
  4. 4주차에는 정책 변경 요청 절차를 문서화합니다.

Q&A로 풀어본 도입 비용, 정책 설계, 운영 난이도

Q. 비용은 어디서 많이 발생하나요?

제로트러스트 보안 솔루션은 단순 라이선스 가격만 보고 판단하면 빗나가기 쉽습니다. 사용자 수 기준 구독료, 연동해야 할 SaaS 수, 기존 계정 관리 시스템과의 호환성, 구축 컨설팅 범위에 따라 비용 구조가 달라집니다. 특히 AD, IdP, MDM, EDR 같은 기존 인프라가 정리되어 있지 않다면 솔루션 자체보다 사전 정비에 시간이 더 걸릴 수 있습니다.

Q. 작은 회사도 필요할까요? A. 필요합니다. 다만 대기업처럼 모든 요소를 한 번에 구축할 필요는 없습니다. 직원 30명 규모라면 우선 관리자 계정, 회계 시스템, 고객 데이터 저장소부터 보호하고, 직원 300명 이상이라면 부서별 접근 권한과 기기 신뢰도까지 함께 설계하는 편이 좋습니다. 관련 산업 변화는 AI 처리 중심이 확장되는 모바일 SoC 기사에서도 볼 수 있듯, 단말과 서비스의 처리 능력이 계속 커지는 방향으로 움직이고 있습니다. 보안 역시 중앙 장비 하나에만 의존하기보다 사용자 기기와 클라우드 서비스를 함께 보는 흐름이 강해지고 있습니다.

인터뷰에 참여한 담당자는 “첫 달에는 비용 절감보다 사고 가능성을 줄이는 비용”으로 봐야 한다고 말했습니다. 실제로 한 달 운영 중 확인된 것은 대단한 해킹 시도가 아니라, 공유 계정, 퇴사자 미회수 계정, 개인 노트북 접속처럼 익숙해서 방치되던 위험이었습니다.

  • 초기 비용: 정책 설계, 계정 정리, 연동 테스트, 사용자 교육에 들어갑니다.
  • 반복 비용: 사용자 라이선스, 로그 보관, 관리자 운영 시간이 포함됩니다.
  • 숨은 비용: 예외 처리, 부서별 협의, 오래된 업무 시스템의 인증 연동에서 생깁니다.
  • 줄어드는 비용: VPN 장애 대응, 수동 권한 회수, 계정 감사 시간이 감소합니다.

Q. 정책을 너무 촘촘하게 만들면 업무가 막히지 않나요?

A. 맞습니다. 그래서 처음부터 완벽한 정책을 만들려는 접근은 위험합니다. 현장에서는 ‘막는 정책’보다 ‘확인하는 정책’으로 시작하는 편이 안정적입니다. 예를 들어 고객 DB 다운로드를 바로 차단하기보다, 대량 다운로드와 외부 네트워크 접속이 동시에 발생할 때 추가 인증이나 관리자 알림을 걸 수 있습니다.

아래 표는 인터뷰에서 실제로 사용한 정책 구분 예시입니다. 기업마다 시스템 이름은 다르지만, 민감도와 사용 빈도를 나누면 의외로 빠르게 우선순위가 잡힙니다.

업무 영역추천 정책주의할 점
그룹웨어기본 인증 + 낯선 환경 추가 인증과도한 차단은 문의 폭증으로 이어질 수 있음
재무/인사지급 기기만 허용 + 관리자 승인외부 회계 대행 접속 경로를 별도 정의해야 함
개발 저장소MFA 필수 + 권한 만료일 설정협력사 계정 회수 절차가 중요함
고객 데이터다운로드 조건 감시 + 로그 장기 보관업무 목적의 대량 처리와 이상 행위를 구분해야 함
운영 팁: 정책 이름은 기술 용어보다 업무 언어로 붙이는 편이 좋습니다. ‘고위험 조건부 접근’보다 ‘개인 기기 재무 접속 제한’이 현장에서 훨씬 빨리 이해됩니다.

한 달 차 회의에서 드러난 진짜 병목을 따라가다

Q. 실제 사례에서는 어떤 문제가 가장 먼저 터졌나요?

이번 사례의 회사는 임직원 120명 규모의 B2B 서비스 기업이었습니다. 영업팀은 외근이 많고, 개발팀은 클라우드 콘솔과 코드 저장소를 자주 사용하며, 경영지원팀은 재무·인사 데이터를 다룹니다. 처음에는 모두가 보안 강화를 찬성했지만, 시범 적용 3일 차에 영업팀에서 “고객사 회의 직전에 접속이 막힌다”는 문의가 몰렸습니다.

확인해보니 원인은 솔루션 오류가 아니라 정책 설계였습니다. 회사가 지급한 노트북은 정상 기기로 등록되어 있었지만, 일부 영업 담당자는 태블릿으로 제안서를 열람하고 있었습니다. 기존에는 암묵적으로 허용되던 방식이 제로트러스트 적용 후 ‘미등록 기기’로 분류된 것입니다. 보안 솔루션이 문제를 만든 것이 아니라, 그동안 문서화되지 않았던 업무 방식이 드러난 셈입니다.

Q. 어떻게 해결했나요? A. 담당자는 모든 태블릿 접속을 허용하지 않았습니다. 대신 고객 제안서 열람은 허용하되 다운로드와 외부 공유는 제한하고, 재무 자료와 고객 원장은 지급 노트북에서만 접근하도록 나눴습니다. 포스트 코로나 이후 업무 방식이 분산된 흐름은 포스트 코로나 용어 설명에서도 확인할 수 있듯 조직 운영 전반에 남아 있습니다. 보안 정책도 이 변화된 업무 현실을 전제로 잡아야 합니다.

  1. 첫째 날: 전체 차단 대신 로그 수집으로 실제 접속 기기를 확인했습니다.
  2. 셋째 날: 영업팀 태블릿 접속을 문서 열람 전용으로 분리했습니다.
  3. 둘째 주: 경영지원팀의 개인 이메일 첨부 발송을 제한하고 승인 절차를 만들었습니다.
  4. 셋째 주: 개발 협력사 계정에 만료일을 넣고 저장소 접근 범위를 축소했습니다.
  5. 넷째 주: 예외 요청 양식을 만들어 보안팀과 현업 팀장이 함께 승인하도록 바꿨습니다.

Q. 한 달 운영 후 남은 과제는 무엇이었나요?

가장 큰 과제는 기술이 아니라 합의였습니다. 보안팀은 위험을 줄이고 싶고, 현업은 고객 대응 속도를 지키고 싶어 합니다. 이 둘을 동시에 만족시키려면 정책 변경 기록, 예외 승인 기간, 만료일, 책임자를 남겨야 합니다. “누가 허락했는지 모르는 예외”가 쌓이면 제로트러스트는 다시 느슨한 내부망 보안으로 돌아갑니다.

마지막 회의에서 나온 장면이 인상적이었습니다. 영업팀장은 태블릿 접속 제한을 처음에는 불편해했지만, 고객사별 제안서 열람 로그가 남는다는 점을 보고 오히려 안심했습니다. 개발팀은 협력사 계정 만료일 설정 덕분에 프로젝트 종료 후 권한 회수 메일을 따로 보내는 일이 줄었다고 했습니다. 경영지원팀은 급여 파일 다운로드 알림을 보고 처음에는 부담스러워했지만, 감사 대응 자료를 자동으로 확보할 수 있다는 점을 인정했습니다.

  • 현업 설득 포인트: 보안 때문에 느려진다는 말 대신, 사고 시 설명 가능한 기록을 남긴다고 설명합니다.
  • 관리자 운영 포인트: 예외 권한은 반드시 만료일을 넣고, 자동 알림으로 회수합니다.
  • IT 서비스 관점: 솔루션 도입 후 문의 유형을 분석해 정책을 매주 조정합니다.
  • G2프로 관점: 기술 도입보다 업무 흐름, 계정 체계, 운영 문서가 함께 맞물릴 때 효과가 납니다.

한 달째 금요일 오후, 보안 담당자는 대시보드에서 해외 IP로 접속한 퇴사자 계정 하나를 발견했습니다. 예전이었다면 VPN 로그, 인사 발령 내역, 시스템 권한표를 따로 확인해야 했지만, 이번에는 계정 상태와 기기 신뢰도, 접근하려던 서비스를 한 화면에서 확인했습니다. 계정은 즉시 비활성화됐고, 같은 부서의 공유 폴더 권한도 함께 정리됐습니다. 이 사례가 보여준 핵심은 단순합니다. 제로트러스트는 업무를 막기 위한 장벽이 아니라, 기업 IT 운영이 스스로 설명 가능한 상태가 되도록 돕는 솔루션입니다.

제로트러스트 보안 솔루션 한 달 운영해봤더니

댓글목록

등록된 댓글이 없습니다.