Varonis vs Lumos: 데이터 보안 vs IGA
Jul 22, 2026
Varonis와 Lumos는 ‘액세스 문제’의 서로 반대 끝에서 작동합니다. Varonis는 데이터 중심 보안입니다. 민감한 데이터를 찾아내고, 누가 그 데이터에 접근할 수 있는지 모니터링하며, 파일 계층에서 불필요하게 과도한 권한을 줄입니다. Lumos는 접근 요청, 검토(승인), 앱 라이프사이클을 위한 ID 중심 SaaS 거버넌스입니다. 어떤 플랫폼이 적합한지는 주요 격차가 데이터 계층 노출인지, 아니면 SaaS 액세스가 무분별하게 늘어난 상태인지에 달려 있으며, 2026년 이후에도 온프레미스 커버리지가 중요한지 여부도 영향을 줍니다.
액세스 거버넌스는 민감한 데이터가 어디에 있는지 파악하는 것에서 시작하지만, The Netwrix 2026 Data and Identity Security Report에 따르면 55%의 조직은 민감한 데이터에 대한 지속적인 인벤토리를 유지하지 않습니다. 이러한 격차로 인해 Varonis와 Lumos는 서로 다른 방향에서 같은 후보군에 오르게 됩니다. Varonis는 데이터와 그 데이터에 접근할 수 있는 대상을 매핑하는 반면, Lumos는 사용자가 어떤 애플리케이션을 열 수 있는지, 그리고 해당 액세스가 어떻게 검토되는지를 관리합니다.
두 플랫폼은 규제가 적용되는 팀이 점점 더 함께 직면하는 서로 다른 질문에 답합니다. Varonis는 데이터 계층에서 콘텐츠를 분류하고, 행위를 기준선으로 설정하며, 과도한 권한을 제거합니다. Lumos는 ID 및 애플리케이션 계층에서 액세스 요청을 자동화하고, SaaS 전반에 걸친 인증(인증 검토) 리뷰를 수행합니다. 둘 다 상대의 영역까지는 다루지 못합니다.
이번 비교는 두 플랫폼을 데이터 계층의 깊이, identity governance and administration (IGA) 계층의 깊이, 하이브리드 범위, 규정 준수 증빙 관점에서 평가한 다음, 어느 한쪽만으로는 채울 수 없는 공백을 Netwrix가 어디에서 메우는지 보여줍니다.
구매자들이 Varonis와 Lumos를 비교하는 이유
이 두 플랫폼은 알아볼 수 있는 두 가지 경로로 동일한 숏리스트에 도달하며, 마감 시한이 두 곳 모두를 더 빠르게 움직이게 합니다.
Varonis 평가가 Lumos와 부딪히다
보안 또는 규정 준수 팀이 Varonis를 범위에 넣어 검토하던 중, 다른 이해관계자가 더 명확한 액세스 검토와 앱 라이프사이클을 요청하면서 Lumos에까지 손이 뻗습니다. 두 제품 모두 "access"로 분류되기 때문에, 하나는 데이터 레이어를, 다른 하나는 앱 레이어를 다루는데도 나란히 놓이게 됩니다.
Lumos 팀이 데이터 레이어의 벽에 부딪히다
이미 SaaS 검토를 위해 Lumos를 운영 중인 팀은 사용자가 Salesforce를 보유하고 있다는 사실은 확인할 수 있지만, 그 사용자가 내부에 들어갔을 때 무엇에 접근할 수 있는지는 알 수 없습니다. Lumos는 문은 알지만 방은 알지 못하므로, Varonis가 만들어진 목적, 즉 데이터 레이어의 가시성 쪽으로 탐색 범위가 넓어집니다.
Varonis의 마감일이 결정을 강요합니다
Varonis는 2026년 12월 31일부로 자체 호스팅 플랫폼을 종료합니다. 해당 마이그레이션을 앞둔 온프레미스 고객은 대안을 저울질하며, 어차피 스택을 다시 생각하는 김에 Lumos 같은 SaaS 네이티브 옵션을 함께 추가하는 경향이 있습니다.
Netwrix Identity Manager는 코드 없이 하이브리드 Active Directory와 Entra ID 전반에서 조인-무버-리이버(joiner-mover-leaver) 워크플로를 자동화합니다. 데모를 요청하세요
빠른 비교: Varonis vs Lumos vs Netwrix
아래 표는 보통 이 평가를 좌우하는 차원—데이터 보안의 깊이, IGA의 깊이, 하이브리드 범위, 컴플라이언스 증빙—에 따라 각 플랫폼을 매핑합니다.
Dimension | Varonis | Lumos | Netwrix |
|---|---|---|---|
|
Primary discipline |
Data-centric security: discover, classify, monitor, and remediate at the file layer |
Identity-centric SaaS governance: access requests, reviews, app lifecycle, license management |
Identity and data governance: certifications and JML through Netwrix Identity Manager, permission visibility through Netwrix Access Analyzer, change auditing through Netwrix Auditor |
|
Deployment model |
SaaS, with self-hosted end of life on December 31, 2026 |
Cloud-native SaaS |
On-premises, SaaS, and hybrid, with sustained commitment |
|
Data security depth |
Very strong: classification, UEBA, automated permission cleanup |
Limited: app-level access only, no data discovery or classification |
Strong for Microsoft: file and SharePoint access visibility and classification via Netwrix Access Analyzer, plus change auditing via Netwrix Auditor |
|
Access governance depth |
Limited: data-scoped reviews, no app certification engine |
Strong for SaaS: access requests, reviews, and joiner-mover-leaver lifecycle |
Strong: access certifications and joiner-mover-leaver lifecycle via Netwrix Identity Manager across AD and Entra ID |
|
Threat response |
UEBA and behavioral detection at the data layer |
Limited: workflow-focused, no behavioral analytics |
Real-time alerting on AD and Entra privilege changes via Netwrix Threat Manager, plus protocol-layer attack blocking via Netwrix Threat Prevention |
|
Privileged access management (PAM) |
No native PAM |
No native PAM |
Netwrix Privilege Secure: just-in-time, ephemeral sessions with Zero Standing Privilege, plus recorded session activity |
|
Compliance and reporting |
Strong for data-centric regulations: GDPR, HIPAA, PCI DSS, SOX |
Moderate: SOC 2 and HIPAA access-review evidence |
Strong across both: AD and Entra auditing via Netwrix Auditor, plus certification evidence via Netwrix Identity Manager for SOX, HIPAA, PCI DSS, and Cybersecurity Maturity Model Certification (CMMC) |
|
Best for |
Security teams chasing data exposure and insider risk at the file layer |
SaaS-heavy teams replacing ticket- and spreadsheet-based access reviews |
Microsoft-centric teams needing data and identity security from one vendor |
Varonis
Varonis는 data security 데이터를 그 자체를 중심으로 구축한 플랫폼입니다. 파일 서버, 네트워크 연결 스토리지(NAS), SharePoint, OneDrive, 클라우드 스토어 전반에서 민감한 콘텐츠를 찾아내고 분류합니다.
Varonis는 사용자 및 엔터티 행동 분석(UEBA)을 통해 사람들이 이를 어떻게 사용하는지까지 모니터링하며, 과도한 권한을 자동으로 least privilege 방향으로 조정합니다.
이 엔진은 중첩 그룹과 상속을 해석해 파일 시스템에서 앱 중심 도구가 할 수 없는 질문에 답합니다. 즉, 특정 파일을 실제로 열 수 있는 사람이 누구인지입니다. 보안 팀은 Identity lifecycle보다는 비정형 데이터 노출과 내부자 위험을 처리하기 위해 이를 찾습니다.
주요 기능
- 온프레미스 및 클라우드 파일 리포지토리 전반에서 PII, PHI, PCI를 검색하고 분류합니다. 세 가지 작업에 맞춰 세 가지 방식으로 수행합니다. 패턴 매칭(예: 신용카드 번호의 Luhn 검사)은 알려진 형식을 빠르고 비용 효율적으로 찾아내고, 정확한 데이터 매칭은 콘텐츠를 해시 처리된 실제 알려진 값의 집합과 비교하여 거의 0에 가까운 오탐을 제공하며, AI 분류는 두 규칙 모두 포착하지 못하는 애매하거나 비정형 콘텐츠를 처리합니다.
- 폴더별로 작업할 필요 없이 오래된 그룹 멤버십, 광범위하게 공유된 항목, 위험한 링크를 자동으로 정리합니다. 권한이 부여된 지 얼마나 되었는지(grant age)가 아니라, 실제 접근 활동을 각 권한(entitlement)별로 상관 분석하여 "stale(유효하지 않음/방치됨)"을 표시하므로, 최근 한 주 전에 할당되었더라도 사용되지 않는 권한이 드러납니다.
- UEBA를 통한 행위 기반 베이스라인 설정으로, 데이터 계층에서 비정상적인 파일 액세스, 대량 다운로드, 권한 변경을 탐지합니다. 머신 러닝은 과거의 행동을 바탕으로 사용자/장치별 활동 베이스라인을 구축한 다음, 고정된 규칙 임계값이 아니라 그 베이스라인 대비 벗어난 정도를 점수화합니다. 예를 들어, 근무 시간 외 접속이나 지리적 도약(geo-hopping) 같은 이상 징후가 여기에 해당합니다.
- Identity-aware detection은 Entra ID 및 Active Directory 신호를 실제 데이터가 어떻게 접근/열람되는지와 연결합니다. 따라서 동일 계정에서 권한 부여 직후 파일 액세스가 급증하면, 서로 분리된 로그 2건 대신 하나의 상관 경보가 발생합니다.
- GDPR, HIPAA, PCI DSS, SOX를 위한 프레임워크 대시보드는 위협 탐지에 사용되는 동일한 분류 및 활동 로그에서 도출한 데이터 액세스 증거를 기반으로 구축됩니다. 별도의 컴플라이언스 전용 수집 프로세스를 거치는 것이 아닙니다.
고려해야 할 사항
- 자체 호스팅 지원은 2026년 12월 31일에 종료됩니다. 따라서 에어갭 환경 또는 데이터 레지던시 제약이 있는 환경은 마이그레이션 또는 교체 계획이 필요합니다.
- Varonis는 신원 라이프사이클이 아니라 데이터에 대한 접근을 관리하므로, 애플리케이션 전반의 인증과 권한 분리(SoD) 집행에는 별도의 플랫폼이 필요합니다.
- Value는 데이터 소스의 범위를 추적하므로, 범위가 넓거나 구성이 복잡한 환경은 조정 및 범위 설정 작업에 대한 노력을 계획해야 합니다.
Lumos
Lumos는 요청과 검토 경험을 중심으로 구축된 SaaS 중심의 Identity governance and access management 플랫폼입니다. 직원들은 셀프 서비스 카탈로그에서 액세스를 요청하고, 승인 요청은 Slack, Teams 또는 티켓팅 도구를 통해 관리자와 앱 소유자에게 전달되며, 검토자는 access reviews에서 AI 에이전트가 변경 사항, 이상 징후, SoD(직무분리) 충돌로 범위를 좁혀 제시한 항목을 바탕으로 권한을 인증합니다.
SaaS 중심 팀들이 익숙하게 겪는 스프레드시트와 티켓 처리의 번거로움을 대체하고, 액세스를 HR 이벤트와 연결해 신입, 이직/이동, 퇴사에 따른 처리가 자동으로 원활히 진행되도록 합니다.
출처: lumos.com
주요 기능
- 관리자 및 앱 소유자 승인 기능이 포함된 셀프 서비스 액세스 카탈로그, 시간 제한이 있는 정시(just-in-time) 권한 부여, 그리고 자동 권한 회수.
- SaaS 및 내부 앱을 대상으로 액세스 인증 캠페인을 진행하고, AI 에이전트가 검토자가 확인할 수 있도록 변경 사항(deltas), 이상 징후(anomalies), SoD 충돌을 드러내줍니다.
- 활동이 없는 계정을 찾아내고 사용하지 않는 SaaS 좌석을 회수하는 라이선스 관리.
- 조이너-무버-리버 자동화로, HR 시스템의 변경 사항을 클라우드 앱 전반의 하위 프로비저닝으로 전환합니다.
- Okta, Entra ID, Google Workspace, JumpCloud를 포함한 일반적인 ID 제공업체용 커넥터.
고려할 사항
- 플랫폼의 보이는 범위는 ID 공급자가 노출하는 정보로 제한되므로, Lumos 검토를 실제 앱 내 검토로 간주하기 전에 각 앱에서 레코드 및 개체 수준의 가시성이 확인되는지 확인하세요.
- Windows 파일 공유는 사각지대일 수 있으므로, 하이브리드 인프라 전반에 이를 의존하기 전에 New Technology File System (NTFS)과 Server Message Block (SMB)의 공유 수준 권한 해석을 확인하세요.
- 조직은 장기간 정착된 스위트에 비해 Lumos의 거버넌스가 더 새롭고 가볍기 때문에, 거버넌스와 SoD 깊이를 전체 엔터프라이즈 IGA 요구 사항 기준으로 측정해야 합니다.
일대일 비교: Varonis vs Lumos
아래 각 축은 특정 역량을 Varonis가 앞서는 영역, Lumos가 앞서는 영역, 그리고 두 제품 모두 한계에 도달하는 영역으로 구분합니다.
데이터 계층에서의 데이터 보안과 최소 권한
이 영역은 Varonis의 확실한 강점입니다. 민감한 콘텐츠를 분류하고, 그에 대해 행동의 기준선을 설정하며, 중첩 그룹과 상속 관계를 해소해 온프레미스 또는 클라우드에서 누가 파일을 열 수 있는지 보여준 다음, 과도한 권한을 정리합니다.
Lumos는 애플리케이션 및 ID 제공자 수준에서 동작하며 파일 공유나 클라우드 콘텐츠는 전혀 읽지 않습니다. 따라서 "민감한 데이터는 어디에 있고 누가 그에 접근할 수 있는가"에 대해서는 Varonis가 답하고, Lumos는 답하지 않습니다.
액세스 거버넌스, 수명 주기, SaaS 검토
여기는 Lumos의 본거지입니다. 카탈로그, 승인 라우팅, 인증 캠페인은 한 번의 처리로 사람과 비인간 ID(서비스 계정 등)를 모두 아우르며, 검토자가 보기 쉬운 증거 자료를 생성합니다.
Varonis는 과도한 권한을 가진 계정과 위험한 데이터 액세스를 식별할 수 있지만, 점검은 데이터 리소스 수준에서 멈추며 일반적인 애플리케이션 인증 엔진을 목적으로 설계되지는 않았습니다.
Lumos는 구조화된 액세스 요청과 SaaS 검토 워크플로를 기본으로 처리하는 반면, Varonis는 그와 인접한 관점에서 이를 다룹니다.
권한(Entitlement) 수준의 깊이와 하이브리드 범위
둘 다 아키텍처에서 명확히 드러나는 한계에 부딪힙니다. Lumos는 그룹 멤버십과 앱 할당은 해결하지만, 온프레미스 공유의 파일 및 데이터 계층 권한은 처리하지 못합니다. 클라우드 전용 아이덴티티는 NTFS 파일 권한 없이 공유 수준의 액세스만 부여하기 때문입니다.
Varonis는 파일 계층을 깊이 있게 읽어내지만, 2026년 12월에 온프레미스 지원을 단계적으로 종료할 예정이어서 SaaS로 전환할 수 없는 조직이 발이 묶일 수 있습니다. 둘 중 하나만 단독으로 실행하면 하이브리드 환경에서의 아이덴티티-데이터 관점 중 일부가 여전히 어두운 영역으로 남습니다.
배포 모델과 운영 비용
Varonis는 SaaS로 운영되고, Lumos는 SaaS 전용이므로 데이터 상주(Data residency) 및 온프레미스 의무가 두 모델 모두를 제약합니다. 일상적인 노력의 성격도 다릅니다. Varonis는 데이터 소스의 개수와 복잡도(지저분함)가 늘어날수록 증가하는 반면, Lumos는 커넥터 설정과 승인 흐름 설계에 따라 늘어납니다. 실제로 보유한 환경에 대해 데이터 소스 온보딩과 커넥터 구성 중 무엇이 더 중요한지 따져보세요.
Varonis와 Lumos 중에서 선택하는 방법
정답은 주요 공백이 어디에 있는지에 따라 달라집니다. 데이터 계층인지, 앱 및 아이덴티티 계층인지에 따라 달라요.
다음과 같은 경우에는 Varonis를 선택하세요:
- 가장 시급한 문제는 비정형 데이터가 노출되는 것과, 민감한 파일에 대한 무단 액세스의 위험입니다.
- 데이터 계층에서 행위 기반 탐지와 자동 권한 정리를 원하십니까.
- 2026년 12월 31일의 자체 호스팅(자체 운영) 종료(EOL) 일정이 귀하의 일정에 맞거나, 이미 클라우드로 전환된 상태입니다.
다음 중 해당되면 Lumos를 선택하세요:
- 가장 시급한 문제는 SaaS 액세스 거버넌스이며, 스프레드시트 기반 검토의 퇴역(대체)입니다.
- 클라우드 앱 전반에서 셀프 서비스 요청 카탈로그와 조인/이동/퇴사(Joiner-Mover-Leaver) 자동화를 원하십니다.
- 환경이 SaaS 중심이며, 관리할 온프레미스 파일 인프라가 거의 없습니다.
격차가 데이터 계층 노출이라면 Varonis가 적합합니다. SaaS 접근 권한이 과도하게 확장된 문제라면 Lumos가 해결책입니다. 온프레미스 적용 범위의 규모가 보통 승부를 가릅니다.
Varonis 또는 Lumos 대신 Netwrix를 선택해야 하는 경우
한 팀이 2026년 이후까지 유지되는 인프라에서 데이터 문제와 액세스 문제를 모두 해결해야 한다면, Netwrix가 정답이 됩니다.
데이터 레이어와 SaaS 레이어 모두에 거버넌스가 필요할 때
Netwrix Access Analyzer 는 40개+ 데이터 수집 모듈을 실행해, 계층화된 AD 및 Entra ID 권한 체인을 통해 실제로 누가 파일에 접근할 수 있는지 계산합니다. 또한 그 과정에서 오래된 계정, 고아(연결 해제된) 그룹, 과도한 권한을 가진 서비스 계정을 식별합니다.
Netwrix Auditor 는 권한 상승, 그룹 멤버십 변경, 실패한 로그온, 삭제된 계정에 대해 미리 정의된 실시간 알림을 실행하고, 각 변경과 연결된 계정과 그 타임스탬프를 기록합니다.
Netwrix Identity Manager 는 부서, 역할 또는 개체 유형을 대상으로 범위를 설정한 인증 캠페인을 실행하고, 각 항목을 담당 관리자에게 전달하며, 종료일까지 재인증(재확인)되지 않은 항목은 모두 회수(해제)합니다. 또한 HR 시스템의 조인-무버-리버(입사-이동-퇴사) 변경 사항을 약 15분마다 동기화합니다.
한 팀이 데이터가 무엇이 있는지, 실제로 누가 그 데이터에 접근할 수 있는지, 그리고 그 접근 권한이 두 개의 벤더를 억지로 이어 붙이는 대신 인증을 통해 부여되었는지까지 확인할 수 있습니다.
Credit Agricole의 인프라 부서는 프랑스 17개 지사에 걸쳐 5,000명의 직원에 대한 액세스를 관리하고 있으며, 다음의 요구사항을 충족하기 위해 중앙집중화되고 역할 중심적인 액세스 프레임워크가 필요했습니다.
프랑스 군사 프로그래밍 법입니다. Netwrix Identity Manager는 팀에게 중앙집중형 ID 저장소를 제공했으며, 팀의 제품 오너는 "사건뿐만 아니라 ID와 관련된 이상 징후의 처리에서 매우 빠르게 성과를 얻었다"고 보고했습니다.
특권 계정이 상황에 포함될 때
특권 액세스를 네이티브하게 관리하는 기능은 위에서 평가한 두 플랫폼 모두의 범위를 벗어나기 때문에, 팀들은 종종 CyberArk 또는 BeyondTrust 같은 전용 PAM 도구를 별도로 “추가”합니다. 두 제품 모두 특권 자격 증명을 금고에 보관하고 일정에 따라 교체하지만, 자격 증명은 교체 사이의 기간에도 여전히 존재합니다.
Netwrix Privilege Secure 는 접근 방식이 다릅니다. Zero Standing Privilege (ZSP)에서는 특정 작업이 시작될 때에만 계정이 생성되며, 해당 시스템과 시간 창으로 범위가 한정됩니다. 그리고 세션이 종료되는 순간 자동으로 삭제됩니다.
이는 사용 사이에 금고에 그대로 보관된 관리자 자격 증명이 없어, 공격자가 찾아내기만 하면 되는 상황이 아니라는 뜻입니다. The Netwrix 2026 Data and Identity Security Report에서는 76%의 조직이 더 이상 필요하지 않은 순간에 민감 데이터에 대한 액세스를 자동으로 철회하지 않는 것으로 나타났으며, 바로 이 공백을 ZSP와 공식적인 거버넌스로 메울 수 있습니다.
온프레미스 데이터가 2026년 이후에도 범위에 포함되어야 할 때
Netwrix는 2026년 12월 종료(지원 종료) 마감 이후에도 온프레미스 및 하이브리드 범위를 유지하며, SaaS 전용 모델로는 해결할 수 없는 파일 공유 권한까지 도달합니다. 또한 identity and access risk 데이터가 존재하는 어디에서나 이를 추적합니다.
감사인이 신원과 데이터 증거를 함께 점검할 때
HIPAA, SOX, IT 일반 통제, 그리고 CMMC는 점점 더 한 번에 두 가지를 요구합니다. 바로, 누가 액세스 권한을 인증받았는지, 그리고 그들이 어떤 민감 데이터를 실제로 접근할 수 있었는지입니다. Netwrix는 이 두 가지를 하나로 연결합니다. Access Analyzer는 민감도와 액세스 맥락을 제공하고, Identity Manager는 그 맥락을 인증 캠페인을 통해 실행합니다. 결과적으로, 누가 승인했는지와 실제로 무엇에 접근할 수 있었는지를 보여주는 하나의 감사 추적이 남습니다.
Varonis는 데이터 질문에 답하고, Lumos는 SaaS 액세스 질문에 답합니다. 둘 다 사용해도 여전히 하이브리드 계층이 남아 있습니다. 즉, 온-프레미스 파일 공유, Active Directory 거버넌스, 그리고 데이터 노출을 인증된 액세스와 연결하는 컴플라이언스 기록입니다.
Netwrix는 단일 벤더 관계와 단일 라이선스 대화로 18개 제품을 아우르며 전체 그림을 포괄합니다. 또한 세 가지 중 유일하게 Varonis의 2026년 12월 31일 종료 예정일(End-of-life) 이후에도 온-프레미스 커버리지를 충분히 오래 유지합니다.
데모를 요청하세요 하이브리드 Active Directory와 Entra ID 전반에서 Netwrix가 데이터 액세스 거버넌스와 아이덴티티 거버넌스를 어떻게 결합하는지 확인해 보세요.
고지사항: 이 문서의 정보는 2026년 7월 기준으로 확인되었습니다. 현재 제공 기능은 각 공급업체와 직접 확인해 주세요.
Varonis vs Lumos: 데이터 보안 vs IGA 관련 자주 묻는 질문
공유하기
더 알아보기
저자 소개