제로 트러스트 보안 모델이 새로운 보안 체계로 주목받고 있는 이유는?

사이버 공격이 다양해지면서 기존 보안 방식의 한계도 제기되고 있습니다.

제로 트러스트 보안 모델은 어떤 개념을 바탕으로 하고 있고, 왜 많은 기관들에서 도입을 검토하고 있는건가요?

5개의 답변이 있어요!

  • 안녕하세요. 박재화 전문가입니다.

    제로 트러스트 보안 모델은 내부망이라고 해서 무조건 믿지 말자, 그리고 모든 접근을 계속해서 확인하자는 방식입니다.

    기존 보안은 회사나 기관 내부에 들어오면 비교적 신뢰하는 구조들이 많았지만, 요즘은 내부 계정 탈취도 흔한 일이 되었습니다. 그래서 사용자가 기기, 위치, 접속 기록, 권한을 매번 확인하고 필요한 만큼만 접근을 허용하는 것이 핵심이라고 볼 수 있습니다.

    직원 계정으로 로그인해도 평소와 다른 장소나 기기에서 접속할 경우 추가적인 인증을 요구할 수도 있는데, 요즘에 클라우드나 재택 근무, 모바일 업무들도 많이 하기 때문에 회사 안과 밖의 경계가 점차 흐려진 것도 하나의 이유로 볼 수 있습니다. 물론 모든 시스템을 한 번에 바꾸기는 어렵겠지만, 인증 관리부터 권한 설정, 사용자 불편 문제도 함께 고려해야 하겠습니다.

    채택 보상으로 674베리 받았어요.

    채택된 답변
  • 안녕하세요.

    제로 트러스트는 한 번 로그인했다고 계속 믿지 말고, 매번 확인을 하자는 개념의 보안 방식을 말하죠.

    기존의 보안은 회사 내부 네트워크는 비교적 안전하다고 봤지만, 제로 트러스트는 내부와 외부를 구분하지 않고 모든 사용자와 기기를 계속 인증하는 방식이에요. 덕분에 계정이 해킹되거나 악성코드가 침입해도 다른 시스템으로 피해가 퍼지는 것을 줄일 수 있게되죠.

    클라우드나 재택근무, 모바일 업무들이 늘어나면서 기존 방식만으로는 보안이 어려워지고 있고, 많은 기업과 공공기관이 제로 트러스트 도입을 추진하고 있어요.

    감사합니다.

  • 안녕하세요. 궁금증해결을위한님 장철연 전문가입니다.

    제로 트러스트는 한마디로 말하면 신뢰를 전제로 하지 않는 보안 모델입니다.

    과거에는 회사 내부 네트워크에 들어오기만 하면 신뢰할 수 있다고 가정했지만 제로 트러스트는 내부 사용자든 외부 사용자든 모두 잠재적인 위험 요소로 간주합니다. 그래서 사용자가 시스템에 접속할 때마다 신원과 기기 상태 권한 등을 계속 확인합니다. 이를 흔히 절대 신뢰하지 말고 항상 검증하라 라는 원칙으로 설명합니다. 모든 접속 요청은 기본적으로 의심하고 인증과 권한 검증을 통과해야만 필요한 자원에 접근할 수 있습니다

    도입을 검토하는 이유는 기존 경계형 보안의 한계 때문입니다.

    예전에는 회사 건물 안에 서버가 있고 직원도 사무실에서만 일했기 때문에 외부만 막으면 됐습니다. 그러나 지금은 클라우드 서비스 원격근무 모바일 기기 IoT 장비 사용이 늘어나면서 내부와 외부의 경계가 사실상 사라졌습니다. 공격자가 계정 하나만 탈취해도 내부망에서 자유롭게 이동하며 피해를 확산시킬 수 있기 때문에 기존 방식만으로는 대응이 어렵습니다. 제로 트러스트는 최소 권한 부여와 지속적인 검증을 통해 이러한 횡적 이동을 차단하는 데 강점이 있습니다

    핵심 요소는 항상 검증 최소 권한 부여 지속적인 모니터링입니다.

    사용자는 업무에 필요한 최소한의 권한만 받고 네트워크도 작은 구역으로 세분화하여 침입이 발생해도 피해가 다른 영역으로 번지지 못하게 만듭니다. 마치 플랜트 설계에서 방화구획과 출입통제를 여러 단계로 나누는 개념과 비슷하다고 볼 수 있습니다.

    실제로 미국 정부와 주요 글로벌 기업들은 이미 제로 트러스트를 핵심 보안 전략으로 채택하고 있으며 국내에서도 금융권과 공공기관을 중심으로 도입이 확대되고 있습니다. 앞으로 AI와 클라우드 환경이 더욱 커질수록 제로 트러스트는 선택이 아니라 기본 보안 체계가 될 가능성이 높습니다

    제 의견도 들어가 있으니 참고만해주시길 바랍니다~

  • 안녕하세요. 최정훈 전문가입니다.

    요즘에는 방화벽만 믿는 기존 방식으로는 내부 유출이나 악성 코드 침투에 대응하기 어려울 것 같습니자. 그래서 제로 트러스트는 아무도 믿지 말고 항상 검증하자는 명확한 원칙을 바탕으로 움직입니다. 클라우드 도입이랑 재택근무로 보안 경계라는 개념이 모호해진 역량이 제일 큽니다. 접속할 때마다 인가된 사용자인지, 그리고 안전한 기기 인식 시스템이 계속 확인을 하죠. 그러니까 침입 당해도 피해가 커지지 않는 겁니다. 결국 완벽하게 안전한 내부는 없다는 현실적인 시각이 반영된 거라 다들 서둘러서 검토하고 있는 실상입니다.

  • 안녕하세요. 김재훈 전문가입니다.

    제로 트러스트는 아무도 기본적으로 신뢰하지 않고 항상 검증한다는 원칙ㅇ르 바탕으로 사용자와 기기 애플리케이션의 접근을 매번 인증하는 모델입니다 기존처럼 내부망을 무조건 안전하다고 가정하지 않아 내부자위협이나 계정 탈취에도 효과적으로 대응할 수 있습니다 클라우드와 원격근무가 확산되고 사이버 공격이 고도화되면서 보안성을 높일 수 있어 많은 기업과 공공기관이 차세대 보안 체계로 도입을 검토하고 있습니다