제로 트러스트 보안 설명: "절대 신뢰하지 말고, 항상 검증하라"가 중요한 이유
Jun 1, 2026
탈취된 자격 증명은 확인된 침해사고에서 여전히 주요 초기 접근 벡터로 남아 있으며, 많은 침해사고는 유효한 접근 권한이 악용되면서 시작됩니다. 제로 트러스트는 네트워크 위치에 대한 신뢰를, 모든 접근 요청마다 지속적이고 ‘신원 우선’ 방식으로 검증하는 체계로 대체합니다. CISO 또는 CIO에게 제로 트러스트는 포인트 솔루션을 하나로 통합하고, 피해 범위를 제한하며, 경영진이 이사회에 제시할 수 있는 일관된 프레임워크를 제공하는 아키텍처 차원의 결정입니다.
자격 증명 악용, SaaS 스프롤, 하이브리드 근무, 그리고 기기 간 인증은, 방화벽 중심의 기존 경계 보안이 세워졌던 ‘내부/외부 네트워크’ 경계를 무너뜨렸습니다.
탈취된 자격 증명은 확인된 침해사고에서 여전히 중요한 초기 접근 벡터이며, 엣지 디바이스와 VPN에 대한 악용은 급격히 증가했고, 침해사고에서의 제3자 개입은 두 배로 늘어나 30%에 달했습니다. 이는 Verizon 2025 Data Breach Investigations Report에서 언급되었습니다.
제로 트러스트 보안은 네트워크 위치에 대한 신뢰로는 해결할 수 없는 부분을 다룹니다. 즉, 모든 접근 요청에 대해 신원, 디바이스 상태(포스처), 그리고 맥락을 지속적으로 검증합니다. 이사회와 감사인은 점점 더 조직이 보안 아키텍처를 명확히 설명할 것을 요구하고 있습니다.
대신 많은 조직은 점(그때그때)별 솔루션이 얽힌 형태로 운영합니다. 예: VPN, identity and access management (IAM), EDR, privileged access management (PAM), DLP, CASB, cloud security posture management (CSPM).
그 어떤 것도 이사회 구성원이나 규제 기관이 묻게 될 근본적인 질문에 답하지 못합니다. 누가 어떤 것에, 어떤 조건에서 접근할 수 있으며, 자격 증명이 손상되면 어떤 일이 발생하는가?
제로 트러스트는 바로 그 질문에 답하는 아키텍처로, 모든 identity와 모든 리소스 전반에서 검증, 접근, 탐지를 일관된 모델로 제공합니다.
제로 트러스트 보안이란?
제로 트러스트는 네트워크 위치와 무관하게, 어떤 identity, 디바이스 또는 요청도 기본적으로 신뢰를 부여받지 않는 보안 아키텍처입니다. 모든 접근 요청은 identity, 디바이스 상태, 행동 맥락에 대해 검증을 거쳐야 합니다. 검증은 인증 시점에만 그치지 않고 세션 전반에 걸쳐 계속됩니다.
미국 국립표준기술연구소(National Institute of Standards and Technology, NIST) SP 800-207 은 제로 트러스트를 "네트워크가 이미 침해된 것으로 간주되는 상황에서 정보 시스템 및 서비스에 대해 요청 단위로 정확하고 최소권한(least-privilege) 기반의 접근 결정을 집행할 때 불확실성을 최소화하도록 고안된 개념과 아이디어의 모음"이라고 정의합니다."
네트워크 위치는 더 이상 보안 태세의 핵심 구성 요소가 아닙니다. 주체와 장치 모두에 대해 인증(authentication)과 권한 부여(authorization)는 시스템이 세션을 설정하기 전에 수행되는 서로 다른 기능입니다.
보안 책임자에게 있어 실질적인 의미는 간단합니다. 유효한 자격 증명(credential)만으로는 횡적 이동(lateral movement)이 허용되지 않기 때문에, 모든 리소스가 개별적으로 보호됩니다.
이 아키텍처는 네트워크를 기본적으로 신뢰하지 않으며, 모든 접근 결정은 일회성 인증 이벤트가 아니라 실시간 위험 신호를 반영합니다.
제로 트러스트 보안이 중요한 이유
대부분의 조직은 한 번에 여러 방향에서 제로 트러스트로 전환될 것을 이미 강하게 요구받고 있습니다. 그 배경에는 다음과 같은 요인이 있습니다:
자격 증명이 새로운 방어 경계
도난당한 자격 증명은 Verizon 2025 Data Breach Investigations Report에서 확인된 침해 사고의 22%에서 초기 침투 경로로 나타났으며, 이 때문에 가장 흔한 방식이 되었습니다. 엣지 장치와 VPN 악용은 단 한 해 만에 거의 8배 증가했습니다.
랜섬웨어는 가로(측면) 이동에 의존합니다
랜섬웨어는 Verizon 2025 Data Breach Investigations Report 에서 분석된 전체 침해 사고의 44%에서 확인되었습니다. 공격자가 공개 시점의 흐름을 통제했을 때 비용은 $5.08 million 으로, 평균보다 660,000달러 더 높았습니다.
초기 침해가 아니라 피해 확산 범위가 그 프리미엄을 좌우합니다. 최소 권한 접근과 마이크로 세그멘테이션으로 단 한 번의 탈취된 자격 증명이 도달할 수 있는 범위를 제한할 수 있습니다.
비(非)인간 정체성은 공격 표면을 확장합니다
서비스 계정, API 키, CI/CD 파이프라인 토큰, 그리고 AI 에이전트는 모두 시스템에 지속적으로 인증합니다. 많은 조직이 이러한 non-human identities에 대한 완전한 자산 목록을 갖추지 못하고 있으며, 자동화가 확장될수록 그 격차는 더 커지고 있습니다.
이사회와 감사인은 일관된 아키텍처를 기대합니다
Department of Defense (DoD) Zero Trust Strategy 는 2027 회계연도(FY2027)까지 Target Level Zero Trust를 의무화합니다.
미국 증권거래위원회(Securities and Exchange Commission, SEC)의 Securities and Exchange Commission (SEC) Cybersecurity Disclosure Rule 는 상장사가 매년 사이버보안 위험 관리 현황을 공시하고, 중대한 사고는 영업일 기준 4일 이내에 보고하도록 요구합니다.
사이버 보험사는 인수 심사(언더라이팅) 단계에서 점점 더 IAM 및 Netwrix 2025 Cybersecurity Trends Report 의 조사 결과, 47%의 조직이 보험사 요구사항을 충족하기 위해 이미 보안 태세를 조정한 것으로 나타났습니다.
제로트러스트를 운영 아키텍처로 설명할 수 있는 CISO는 이사회가 제기하는 액세스 관련 질문에 직접 답할 수 있습니다. 하지만 제품 인벤토리만으로는 불가능합니다.
단일(포인트) 솔루션은 구조적인 사각지대를 남깁니다.
대부분의 성숙한 보안 조직은 이미 올바른 도구를 갖추고 있습니다. VPN, 다중 인증(멀티팩터 인증, MFA), PAM, EDR, CASB, DLP, CSPM 등이 그 예입니다.
제로 트러스트 성숙도는 도구들이 서로 고립된 상태로 작동하고, 공백이 파악·매핑되지 않으며, 새로운 투자가 그 공백을 메우더라도 이를 연결하는 일관된 모델이 없기 때문에 여전히 고르지 않습니다.
제로 트러스트는 이러한 모델을 제공하여 CISO가 도구들이 무엇을 커버하는지, 무엇을 커버하지 않는지, 그리고 다음 투자는 어디에 배분해야 하는지를 설명할 수 있는 프레임워크를 갖추게 해줍니다.
Netwrix Privilege Secure는 상시 관리자 계정을 자동으로 해제(철회)되는 just-in-time 관리자 세션으로 대체합니다. 무료 체험판을 다운로드하세요.
제로 트러스트의 핵심 원칙
다음 설계 원칙은 NIST SP 800-207 및 CISA Zero Trust Maturity Model과(와) 일치합니다. 이는 기술 체크리스트가 아니라 CISO가 모든 영역에 걸쳐 적용하는 설계 관점(렌즈)으로 기능합니다.
암묵적 신뢰를 제거하세요
모든 액세스 요청은 신원, 디바이스 상태, 위치, 데이터 민감도, 행동 맥락 등 사용 가능한 신호를 기준으로 평가를 받습니다.
NIST SP 800-207 는 인증과 인가가 매 세션 전에 수행되는 별도의 기능임을 명시합니다. 네트워크 위치나 자산 소유권만을 근거로 암묵적 신뢰를 부여하지 않습니다.
검증은 일회성 인증 이벤트가 아니라 지속적으로 수행됩니다. 건강하고 규정을 준수하는 디바이스와 정상적인 행동 패턴으로 시작한 세션이라도 세션 중간에 변할 수 있습니다. 지속적 검증은 이러한 변화를 감지하고 그에 따라 액세스 결정을 조정합니다.
최소 권한 액세스를 사용하세요
특정 작업에 필요한 최소 권한만, 가능한 한 가장 짧은 시간 동안 부여합니다. 권한이 높은 관리자(privileged administrators)의 경우 이는 just-in-time access 가 명시적으로 승인되고, 시간 제한이 있으며, 자동으로 철회되는 것을 의미합니다.
목표는 지속적인 공격 경로를 만들어내는 상시 권한(standing privileges)을 제거하는 것입니다. 사용하지 않는 상태로 방치된 과도한 권한의 모든 신원(identity)은 의미 있는 경고를 트리거하지 않고도 손상될 수 있습니다.
활성 사용 기준선이 없으면, 그로부터의 일탈을 감지할 대상이 없습니다. 이것이 바로 운영 관점에서 제로 트러스트가 '가치 창출까지의 속도(speed-to-value)'를 보여줄 수 있는 지점이기도 합니다.
침해를 전제로 하고, 침해가 도달할 수 있는 범위를 제한합니다
공격자가 이미 내부에 있을 수 있다는 가정 하에 시스템을 설계합니다. 접근을 분리(segmentation)하여 단 하나의 손상된 자격 증명(credential)으로 lateral movement 가 가능해지지 않도록 합니다. 예방과 함께 가시성(visibility) 및 탐지(detection) 역량을 구축하세요.
이 원칙은 제로 트러스트 아키텍처의 깊이를 제공합니다. 모델은 퍼리미터를 강화하는 대신 침해를 전제합니다.
예방만을 강조하는 모델은 제어가 우회되면 조용히 실패합니다. 아키텍처는 특권 세션 활동, 비정상적인 액세스 패턴, 그리고 횡적 이동 시도에 대한 지속적인 가시성을 요구합니다.
공격자가 공개한 침해 사고와 비교할 때, 내부에서 침해를 탐지하는 조직은 평균 90만 달러를 절감합니다. 이는 IBM 2025 Cost of a Data Breach Report 에서 확인된 내용입니다. 이러한 격차는 예방과 함께 탐지가 투자 논의의 중심에 있음을 보여줍니다.
제로 트러스트 보안의 다섯 가지 핵심 기둥
CISA Zero Trust Maturity Model 는 다섯 가지 기둥을 기준으로 집행(강화)을 구성합니다. 대부분의 조직은 각 영역에서 서로 다른 성숙도 수준에 있으며, 이러한 격차를 매핑하면 제로 트러스트가 철학에서 벗어나 명확한 우선순위와 측정 가능한 마일스톤을 갖춘 프로그램으로 전환됩니다.
신원(Identity)
모든 액세스 요청은 신원(Identity)에서 시작됩니다. 즉, 사람 사용자, 관리자, 서비스 계정, 기기(머신) 신원 또는 AI 에이전트입니다.
Identity(신원) 기둥은 지속적인 검증을 요구하며, MFA 사람 신원에는 이를 적용하고, 권한이 있는 계정에는 필요 시점(just-in-time) 권한 상승을 제공하며, 비(非)인간 신원에는 수명이 짧은 자격 증명 또는 워크로드 ID 페더레이션을 사용해야 합니다.
신원(Identity)은 자격 증명 탈취가 여전히 주요 초기 액세스 경로이기 때문에 가장 흔한 출발점입니다. 또한 사람(인간)과 비(非)인간 거버넌스 간 격차가 가장 크게 나타나곤 하는 지점이기도 합니다.
장치
접근 결정은 신원과 함께 장치의 상태(헬스)를 반영합니다. 정책은 패치 수준, 구성 상태, 암호화 여부, 엔드포인트 에이전트 존재 여부를 포함한 보안 태세(posture) 신호를 평가한 다음, 현재 위험 수준에 따라 접근 범위를 조정합니다.
Verizon 2025 Data Breach Investigations Report 는 상당한 BYOD(개인 소유 기기 사용) 노출 사례를 문서화합니다. 인포스틸러(infostealer) 자격 증명 덤프에서 발견된 기업 로그인 시스템의 46%가 관리되지 않는 장치였습니다.
엔드포인트 보안 제어를 반영하지 않고 신원을 검증하는 제로 트러스트 전략은 endpoint security controls 공격 표면의 상당 부분을 관리되지 않은 상태로 남겨 둡니다.
네트워크
세션별 트래픽 제어와 마이크로 세분화는 암묵적인 방화벽/경계 신뢰를 대체합니다. 세분화는 가로(측면) 이동을 제한하여, 손상된 자격 증명이 다른 네트워크 세그먼트로 자유롭게 이동하지 못하도록 보장합니다.
2025년 7월, CISA는 마이크로세그멘테이션 가이드 을(를) 강조하며, 단계적 정책 배포, 공격 표면 축소, 그리고 신원 기반 액세스 의사결정을 네트워크 계층 제로 트러스트 제어의 핵심으로 제시했습니다.
애플리케이션 및 워크로드
기업 네트워크에 있다는 사실 자체가 아니라, 요청 단위로 신원, 장치 상태(포스처), 그리고 상황(컨텍스트)에 기반해 액세스 흐름이 결정됩니다.
내부 도구와 API를 포함한 모든 애플리케이션이 명시적으로 제어되는 리소스가 됩니다. 전환의 핵심은 아키텍처입니다. 애플리케이션은 자신이 존재하는 네트워크 세그먼트에 의해 보호받는 것이 아니라, 개별적으로 보호됩니다.
데이터
데이터 분류 및 액세스 거버넌스는 어떤 ID가 민감한 데이터에 접근할 수 있는지, 그리고 어떤 조건에서 접근할 수 있는지를 결정합니다. 이 기둥은 다른 네 가지의 흐름을 완성해 줍니다.
The Netwrix 2025 Cybersecurity Trends Report에 따르면, 데이터 분류를 구현한 조직은 약 절반에 불과합니다.
네트워크 및 애플리케이션 계층에서는 최소 권한을 적용하지만, 민감한 데이터는 광범위하게 접근 가능하게 둔 조직은 제로 트러스트를 완료하지 못한 것입니다.
데이터 거버넌스는 제로 트러스트 액세스 제어가 가장 측정 가능한 위험 감소를 만들어내는 지점입니다.
제로 트러스트 도입을 접근하는 방법
어떤 벤더도 대신할 수 없는 리더십의 5가지 약속.
무엇을 보호하고 있는지 파악하세요
활성 상태인 정체성(Identity)을 파악하세요: 사람 사용자, 관리자, 서비스 계정,비(非)인간 기계 정체성, AI 에이전트. 해당 정체성이 도달할 수 있는 자산과 데이터가 무엇인지 매핑합니다.
이 단계에서 많은 조직이 다음과 같은 중대한 격차를 발견합니다: 그림자 관리자(shadow admins), 과도하게 노출된 파일 공유, 해지(프로비저닝 해제)되지 않은 SaaS 계정, 그리고 수개월 동안 사용되지 않았지만 관리자 권한이 있는 서비스 계정.
기계 정체성이 급격히 늘어나고, 비밀(Secrets)이 소스 코드의 내부와 외부 양쪽에 나타나기 시작하면, 인벤토리 자체가 보안 통제가 됩니다. 그 후에 이어지는 모든 제로 트러스트(Zero Trust) 통제의 선결 조건입니다.
Identity Security Posture Management (ISPM)을(를) 통해 Netwrix PingCastle의 170+ AD 및 Entra ID 점검으로, 이 인벤토리를 구축하는 데 필요한 검색(디스커버리) 범위를 제공합니다.
통제를 설계하기 전에 보호 영역(protect surface)을 정의하세요
통제를 선택하기 전에 조직에 가장 중요한 데이터, 애플리케이션, 자산 및 서비스의 구체적인 대상을 정의하세요. 경계가 명확한 보호 영역(protect surface)은 제로 트러스트 프로그램을 단계적으로 제공 가능하게 하며, 경영진의 관점과도 일관되게 만드는 범위 수립의 규율을 만들어 줍니다.
이 단계는 많은 프로그램을 멈춰 세우는 전형적인 패턴을 방지합니다. 즉, 환경 전체에 대해 제로 트러스트 원칙을 동시에 적용하려고 시도하지만 예산 주기 내에 진전이 보이지 않아 실패하고, 결국 경영진의 지원을 잃게 되는 상황을 예방합니다.
통제를 선택하기 전에 리스크 허용도(risk appetite)를 정의하세요
리더십은 통제 수단을 선택하기 전에 세 가지를 반드시 정의해야 합니다. 마찰이 큰 워크플로에서 허용 가능한 접근 제한이 무엇인지, 운영에 필요한 Privileged access가 어느 정도인지, 그리고 예방에 대한 투자와 탐지에 대한 투자를 어디서 균형 있게 맞출지입니다.
이 단계를 건너뛰는 조직은 종종 비즈니스 위험 프로파일이 아니라 제품이 선택한 영역에 제로 트러스트(Zero Trust) 통제를 적용하게 됩니다.
NIST SP 800-207은 하이브리드 도입을 예상합니다. 전환 기간 동안 둘레 기반 통제(perimeter-based controls)와 제로 트러스트 아키텍처(zero trust architecture)가 공존하는 방식입니다. 이 표준은 공급업체 로드맵이 아니라 조직의 우선순위에 의해 주도되는 점진적 진전을 전제합니다.
예방 통제와 함께 탐지와 가시성(visibility)도 구축하세요
privileged session(특권 세션), 비정상적인 접근 패턴, 그리고 lateral movement 시도에 대한 지속적인 가시성(visibility)은 '가정된 침해(assume-compromise)'를 설계 원칙에서 운영 통제로 전환합니다.
또한 사고 대응과 규제기관이 필요로 하는 포렌식 증거도 생성합니다.
많은 조직이 아직도 자격 증명 오용을 즉시 감지하지 못합니다. IBM 2025 Cost of a Data Breach Report에 따르면, 침해를 파악하고 차단하는 데 걸린 전 세계 평균 시간은 241일이었습니다. IBM 2025 Cost of a Data Breach Report.
예방 통제만으로는 그 공백을 메울 수 없습니다. 탐지와 가시성에 대한 투자는 그 이후가 아니라 병행해서 진행해야 합니다.
단계적으로 도입하고, 비즈니스 관점에서 진행 상황을 보고하세요
우선 두세 가지의 고효과 영역을 선택하세요. 예: 중요 시스템에 대한 Privileged access, 핵심 저장소에 있는 민감 데이터, 고위험 SaaS 플랫폼. 제로 트러스트 원칙을 적용하고, 측정 가능한 개선을 입증한 다음 확장합니다.
이사회가 이해할 수 있는 용어로 보고하세요. 예: 일시적(Just-in-Time) 통제 하에 있는 특권 계정의 비율, 최소 권한(least-privilege) 접근 거버넌스 하에 있는 주요 데이터 저장소의 적용 범위, 비정상 접근을 탐지하는 데 걸리는 평균 시간.
이러한 지표는 기술 도입 여부가 아니라 위험 감소에 기반한 진행 상황의 스토리를 리더와 감사자에게 제공합니다.
제로 트러스트가 리더와 감사자와의 대화를 어떻게 바꾸는가
대부분의 보안 보고는 제품 목록(인벤토리) 중심으로 작성됩니다. 제로 트러스트는 CISO가 기준으로 삼아 보고할 수 있는 모델을 제공합니다. 즉, 누가 무엇에 접근할 수 있는지, 어떤 조건에서 가능한지, 그리고 자격 증명이 손상되었을 때 조직이 제공할 수 있는 증거는 무엇인지입니다.
- 이사회 보고: 제로 트러스트 성숙도 지표는 도구 목록이 아니라 측정 가능한 적용 범위를 바탕으로 이사회에 위험 중심의 스토리를 제공합니다. IANS research 에 따르면 현재 CISO의 95%가 정기적으로 이사회에 브리핑을 하고 있습니다. 제로 트러스트는 CISO를 ‘컴플라이언스 상태 보고자’에서 ‘전략적 위험 자문가’로 전환시킵니다.
- 감사자와의 논의: 제로 트러스트(Zero trust) 통제는 NIST, ISO 27001, PCI DSS, HIPAA 및 GDPR 의 요구사항에 직접 매핑됩니다. NIST SP 1800-35 는 2025년 6월에 발행되었으며, 제로 트러스트 구현을 NIST CSF 1.1/2.0, SP 800-53r5, 그리고 행정명령 14028에 매핑합니다. 하나의 일관된 아키텍처는 프레임워크별로 별도의 통제 세트를 적용하는 것보다 중복되는 요구사항을 더 효율적으로 충족합니다.
- 로드맵과 투자: CISA 모델의 네 가지 성숙도 수준(Traditional, Initial, Advanced, Optimal)은 리더에게 단계별 프로그램을 추진하고, 이를 회계연도 전반에 걸쳐 추적할 수 있도록 구조화된 용어 체계를 제공합니다.
운영상의 격차를 해소하기
제로 트러스트는 원칙을 이해했다고 해서 저절로 해결되지 않습니다. 대부분의 프로그램은 운영상의 격차에서 멈추게 됩니다. 즉, 누가 접근 권한을 갖고 있는지, 그 접근이 여전히 필요한지, 그리고 비정상 활동이 탐지되고 있는지 여부입니다.
Netwrix는 이러한 격차를 직접적으로 해결합니다. Netwrix Privilege Secure 상시 관리 권한을 제거하고, 권한 있는 사용자와 서비스 계정 전반에 대해 즉시 필요 시점(just-in-time) 액세스를 자동화합니다.
Netwrix 1Secure 는 Identity Threat Detection and Response (ITDR) 역량을 제공하여, 침해 가정(assume-breach) 원칙이 요구하는 다음을 가능하게 합니다. 하이브리드 환경 전반에서 비정상적인 액세스 패턴, 특권 세션 활동, 그리고 측면 이동(lateral movement) 시도를 가시화합니다.
데모를 요청하세요 Netwrix가 액세스를 관리하고 상시(privilege) 권한을 줄이며, 비정상적인 정체성(Identity) 활동을 탐지하는 방법을 확인해 보세요.
제로 트러스트 보안에 대한 자주 묻는 질문
공유하기
더 알아보기
저자 소개