IT 보안 솔루션 검토하고 제로트러스트 순서 잡기
먼저 우리 회사의 접근 흐름을 그려봅니다
구매 전에 확인할 첫 번째 질문
보안 솔루션을 알아볼 때 가장 흔한 실수는 기능표부터 비교하는 것입니다. 하지만 IT 보안 솔루션의 성패는 제품명이 아니라 우리 회사의 업무 흐름과 맞는지에서 갈립니다. 누가, 어떤 기기로, 어느 시스템에, 어떤 권한으로 접속하는지부터 보이지 않으면 제로트러스트도 결국 비싼 로그인 장치로 끝날 수 있습니다.
제로트러스트는 단순히 외부 접속을 막는 방식이 아닙니다. 내부 직원이라도 매번 맥락을 확인하고, 필요한 만큼만 허용하는 운영 철학에 가깝습니다. IT의 기본 개념을 넓게 보고 싶다면 IT 용어 정의처럼 정보 기술이 업무 전반과 연결되는 방식을 먼저 살펴보는 것도 좋습니다.
구매 전 회의에서는 “어떤 제품이 유명한가요?”보다 “우리 접속 경로 중 가장 위험한 곳은 어디인가요?”를 먼저 물어야 합니다. 예를 들어 영업팀은 외부 노트북 접속이 많고, 개발팀은 코드 저장소와 클라우드 콘솔 접근이 중요하며, 회계팀은 개인정보와 결제 자료를 다룹니다. 같은 회사 안에서도 보호해야 할 문이 다릅니다.
- 사용자 범위: 임직원, 협력사, 파견 인력, 관리자 계정을 분리해 파악합니다.
- 기기 상태: 회사 지급 장비와 개인 장비가 섞여 있는지 확인합니다.
- 접속 위치: 사무실, 재택, 출장, 해외 접속 여부를 구분합니다.
- 핵심 시스템: 메일, 그룹웨어, ERP, 클라우드, 개발 도구, 파일 서버를 목록화합니다.
- 권한 구조: 퇴사자 계정, 겸직 권한, 임시 관리자 권한이 방치되어 있는지 봅니다.
도입 검토 회의의 첫 문장은 “무엇을 살까”가 아니라 “누가 어디까지 들어오고 있는가”여야 합니다.
인증부터 권한까지 필요한 기능을 순서대로 나눕니다
한 번에 전부 사지 않아도 되는 이유
제로트러스트 보안 솔루션은 여러 기능이 묶여 판매되는 경우가 많습니다. 다중 인증, 단말 보안 점검, 권한 관리, 접속 로그, 네트워크 분리, SaaS 접근 제어가 한 화면에 담겨 있으면 좋아 보이지만, 실제 운영팀은 한 번에 모두 켜기 어렵습니다. 그래서 구매 전에는 필수 기능과 나중에 확장할 기능을 나눠야 합니다.
가장 먼저 볼 것은 인증입니다. 비밀번호만 쓰는 조직이라면 MFA부터 적용하는 편이 효과가 큽니다. 이미 MFA를 쓰고 있다면 기기 신뢰도, 위치, 접속 시간, 사용자 역할에 따라 접근 조건을 달리할 수 있는지 확인해야 합니다. 단순 인증 강화와 제로트러스트 운영은 비슷해 보이지만, 후자는 접속 이후의 행동까지 계속 확인한다는 점에서 차이가 있습니다.
기능을 검토할 때는 공급사 데모 화면보다 우리 회사의 실제 예외 상황을 넣어보는 편이 정확합니다. 대표가 해외 출장 중 결재 시스템에 접속할 때, 협력사가 프로젝트 폴더에 접근할 때, 퇴사 예정자가 자료를 내려받을 때 솔루션이 어떻게 반응하는지 질문해 보세요. 이 질문에 답이 흐릿하면 운영 단계에서 문의가 폭증합니다.
- 1순위 인증: MFA, SSO, 비밀번호 정책, 계정 잠금 조건을 확인합니다.
- 2순위 기기 검증: 백신 상태, OS 업데이트, 암호화 여부, 분실 기기 차단 기능을 봅니다.
- 3순위 권한 관리: 직무별 권한 템플릿과 임시 권한 만료 기능이 있는지 확인합니다.
- 4순위 접속 제어: 사내망, 클라우드, SaaS별 정책을 다르게 줄 수 있어야 합니다.
- 5순위 로그와 리포트: 감사 대응용 보고서가 자동 생성되는지 검토합니다.
비교표로 보는 구매 전 기능 점검
아래처럼 기능을 나누면 공급사 제안서를 훨씬 현실적으로 읽을 수 있습니다. 가격이 비싼 솔루션이 항상 좋은 선택은 아니며, 지금 운영 인력이 감당할 수 있는 범위인지가 중요합니다.
| 점검 항목 | 구매 전 질문 | 주의할 부분 |
|---|---|---|
| 인증 | MFA와 SSO를 기존 계정과 연결할 수 있나요? | 일부 앱만 지원하면 예외 계정이 늘어납니다. |
| 단말 상태 | 업데이트 안 된 기기를 자동 차단하나요? | 차단 기준이 너무 강하면 업무 중단이 생깁니다. |
| 권한 | 임시 권한에 만료일을 줄 수 있나요? | 수동 회수 방식은 누락되기 쉽습니다. |
| 로그 | 사용자별 접속 이력을 쉽게 추적하나요? | 검색이 불편하면 사고 분석 시간이 길어집니다. |
비용 견적은 라이선스보다 운영 시간을 함께 봅니다
숨은 비용을 놓치지 않는 계산법
보안 솔루션 견적서를 보면 사용자당 월 비용이 가장 먼저 눈에 들어옵니다. 하지만 실제 총비용은 라이선스만으로 계산되지 않습니다. 초기 설정, 기존 시스템 연동, 사용자 교육, 정책 조정, 운영 문의 대응까지 포함해야 IT 서비스 관점의 비용이 보입니다.
예를 들어 사용자 80명 규모의 회사가 월 사용자당 비용만 보고 솔루션을 선택하면 처음에는 저렴해 보일 수 있습니다. 그러나 그룹웨어, 클라우드 드라이브, 원격 접속, 회계 시스템을 각각 따로 연동해야 한다면 구축비와 운영 시간이 커집니다. 반대로 라이선스 단가는 조금 높아도 주요 업무 도구와 기본 연동이 잘 되어 있으면 6개월 뒤에는 더 안정적일 수 있습니다.
2026년 기준으로 중소기업이 검토하는 보안 솔루션은 사용자당 과금, 관리자 계정 과금, 기능 모듈별 과금이 섞여 있는 경우가 많습니다. 따라서 견적을 받을 때는 “사용자 1명 추가 시 비용”과 “기능 1개 추가 시 비용”을 따로 물어야 합니다. 특히 로그 보관 기간, 감사 리포트, 고급 정책 기능이 상위 요금제에만 있는지 확인해야 합니다.
- 초기 구축비: 계정 연동, 정책 설계, 관리자 교육 비용을 포함합니다.
- 월 구독료: 사용자 수, 관리자 수, 보호 대상 앱 수 기준을 확인합니다.
- 운영 인력 비용: 정책 변경과 장애 대응에 필요한 내부 시간을 계산합니다.
- 확장 비용: 지점, 협력사, 신규 SaaS가 추가될 때 비용이 어떻게 변하는지 봅니다.
- 해지 비용: 데이터 반출, 로그 백업, 정책 이전 지원 여부를 확인합니다.
견적서의 숫자는 시작점입니다. 실제 비용은 “얼마나 쉽게 운영되는가”에서 다시 계산됩니다.
파일럿 운영으로 사용자 불편과 보안 효과를 동시에 확인합니다
작게 시작해야 크게 실패하지 않습니다
보안은 강할수록 좋다는 말이 반은 맞고 반은 위험합니다. 너무 강한 정책을 전사에 바로 적용하면 로그인 실패, 업무 지연, 예외 요청이 몰리면서 보안팀과 현업 모두 지칩니다. 그래서 솔루션 도입 전에는 2주에서 4주 정도 파일럿 운영을 권합니다.
파일럿 대상은 한 부서만 고르는 것보다 업무 성격이 다른 사람을 섞는 편이 좋습니다. 외근이 많은 영업 담당자, 관리자 권한이 있는 IT 담당자, 개인정보를 다루는 인사 담당자, 협업 도구를 많이 쓰는 기획자를 함께 넣으면 실제 문제를 더 빨리 발견합니다. 포스트 코로나 이후 원격과 대면 업무가 섞인 환경이 일반화되면서, 포스트 코로나 업무 환경의 변화도 보안 정책 설계에 영향을 줍니다.
파일럿에서 봐야 할 것은 보안 점수만이 아닙니다. 사용자가 몇 번 로그인에 실패했는지, 모바일 접속은 불편하지 않은지, 고객 미팅 직전 차단이 발생하지 않는지, 관리자 승인 절차가 너무 느리지 않은지 함께 봐야 합니다. 보안 솔루션은 사람들이 우회하지 않을 만큼 자연스러워야 오래갑니다.
- 파일럿 대상 선정: 사무실 근무자, 재택 근무자, 관리자, 외부 협력 사용자를 섞습니다.
- 정책 초안 적용: 고위험 시스템에는 강한 인증을, 일반 시스템에는 낮은 마찰의 정책을 적용합니다.
- 로그 관찰: 실패 로그인, 이상 위치 접속, 미등록 기기 접속을 확인합니다.
- 사용자 피드백 수집: 불편한 순간을 구체적으로 기록하게 합니다.
- 정책 조정: 차단보다 경고가 적절한 구간, 즉시 차단해야 하는 구간을 나눕니다.
도입 전 테스트 시나리오
파일럿은 “한번 써봤다”로 끝나면 의미가 작습니다. 일부러 실패 상황을 만들어야 합니다. 퇴사자 계정으로 접속을 시도해 보고, 업데이트가 오래된 노트북으로 접속해 보고, 평소와 다른 국가에서 접속하는 상황을 가정해 보세요. 이 과정에서 솔루션의 탐지 능력뿐 아니라 관리자 알림의 품질도 확인할 수 있습니다.
- 업무 시간 외 관리자 콘솔 접속 시 알림이 오는지 확인합니다.
- 승인된 기기와 미승인 기기의 접근 차이가 명확한지 봅니다.
- 비정상 다운로드가 발생했을 때 차단, 경고, 기록 중 어떤 방식으로 처리되는지 확인합니다.
- 사용자가 휴대폰을 분실했을 때 MFA 재설정 절차가 빠른지 점검합니다.
제로트러스트가 과한 선택일 수도 있는 회사를 구분합니다
다른 관점에서 보는 현실적인 선택
모든 회사가 당장 제로트러스트 보안 솔루션을 도입해야 하는 것은 아닙니다. 직원 수가 적고, 외부 접속이 거의 없으며, 핵심 데이터가 제한된 환경이라면 기본 계정 관리와 백업, 패치, MFA만으로도 먼저 개선할 부분이 많습니다. 좋은 IT 솔루션은 유행을 따라가는 것이 아니라 현재 위험을 줄이는 데 맞춰 선택되어야 합니다.
반대로 SaaS 사용이 많고, 재택과 출장 접속이 잦으며, 협력사 계정이 여러 시스템에 흩어져 있다면 이야기가 달라집니다. 이런 조직은 네트워크 경계만 믿기 어렵습니다. 특히 관리자 계정이 많거나 고객 데이터를 다루는 회사라면 권한과 접속 맥락을 계속 확인하는 방식이 필요합니다. 정보기술이 기업 운영 전반에 미치는 범위는 IT 관련 설명에서도 확인할 수 있듯 단순 장비 관리보다 넓습니다.
따라서 구매 전 마지막 질문은 “제로트러스트가 좋은가요?”가 아니라 “우리 조직은 어느 수준의 검증이 필요한가요?”입니다. 소규모 조직은 MFA와 계정 정리부터 시작하고, 성장 중인 조직은 SSO와 기기 검증을 붙이며, 규제나 고객 보안 요구가 있는 조직은 로그 감사와 세분화된 접근 제어까지 검토하는 식으로 순서를 잡으면 됩니다.
- 아직 이른 경우: 계정 목록도 정리되지 않았고, 기본 MFA도 적용되지 않은 상태입니다.
- 부분 도입이 맞는 경우: 핵심 시스템 몇 개만 먼저 보호해도 위험이 크게 줄어듭니다.
- 우선 검토해야 하는 경우: 외부 접속, 협력사 계정, 클라우드 관리자 권한이 많습니다.
- 전사 도입을 고려할 경우: 감사 대응, 고객 보안 심사, 내부 통제 요구가 반복됩니다.
G2프로처럼 IT 서비스와 솔루션을 함께 보는 관점에서는 제품 도입보다 운영 순서가 더 중요합니다. 보안 솔루션을 사는 일은 끝이 아니라 시작입니다. 어떤 회사에는 제로트러스트가 필요한 다음 단계이고, 어떤 회사에는 계정 정리와 사용자 교육이 먼저일 수 있습니다. 이 차이를 인정할 때 예산은 덜 낭비되고, 현업은 덜 불편하며, 보안은 더 오래 유지됩니다.

- 이전글사내 포털은 맞춤형 IT 솔루션부터 만들 필요 없다 26.09.29
- 다음글가을 이사철 사무실 네트워크 솔루션 점검 26.09.27
등록된 댓글이 없습니다.
