1. 왜 Browser가 새 OS인가 — 직장의 80% 시간
Forrester 2024: 직원의 75~85% 시간이 브라우저(SaaS·웹앱·이메일·문서). 그러나 EDR·DLP·MDM은 OS 중심·브라우저 가시화 부족. 결과 ① 자격증명 도용 폭증, ② Browser Extension 침해, ③ 0-day 노출, ④ Session Hijacking·AiTM, ⑤ Shadow SaaS·Shadow AI.
대표 사건:
- Cyberhaven Chrome Extension 침해(2024.12.24~26): 사이버보안 회사 자체 침해 → 16개 확장 프로그램·400,000+ 사용자 자격증명 도용 시도
- Chrome 0-day 13건(2024 한 해)·V8 JIT·Mojo·Blink
- Microsoft Storm-0558(2023.7): OAuth Token·MSA Key
- Microsoft Midnight Blizzard(2024.1): OAuth Phishing
- Snowflake 침해(2024.5~): Infostealer로 브라우저 저장 자격증명 도용
- Lumma·Vidar·RedLine·StealC: Infostealer가 브라우저 자격증명·Cookie·세션 도용 → 다크웹 거래
- LastPass 침해(2022.8·2022.12): 직원 브라우저 → 회사 Vault 침해
오해 1 — “Chrome·Edge 기본 보안이면 충분.” Enterprise는 정책·통제·가시화 추가 필요. 오해 2 — “EDR이 브라우저까지 본다.” EDR은 프로세스·파일 중심, 세션·DOM·Network 활동은 별도. 오해 3 — “확장 프로그램은 사용자 자유.” 평균 직원이 5~10개 확장 설치, 70%+ 미감사·악성 확장 빈번.
압박:
- EU NIS2 Article 21: 엔드포인트 보안
- EU CRA: SW 제조사 책임
- 한국 ISMS-P 통제·악성코드 차단
- PCI DSS v4.0.1: 안전한 브라우저
- NIST CSF 2.0 PR.PS·DE.CM·DE.AE
2. Browser Security 4 영역
Browser Security
├── 1. Browser 자체 보안 (Chrome·Edge·Firefox·Safari)
│ Auto-update·Sandbox·Site Isolation·V8 강화
│
├── 2. Browser 정책·관리 (Chrome Enterprise·Edge for Business)
│ Group Policy·Cloud Mgmt·확장 화이트리스트
│
├── 3. Browser Isolation (RBI)
│ Cloudflare·Menlo·Talon·Citrix·Authentic8
│
└── 4. Enterprise Browser (Native)
Island·Talon·Surf·LayerX·Mammoth·Manta
Enterprise Browser vs RBI vs CASB:
- Enterprise Browser: 회사 제공·정책 내장·세션·DLP·가시화 모두
- RBI(Remote Browser Isolation): 위험 사이트 원격 격리
- CASB: SaaS 트래픽·정책(블로그 SSPM)
- SSPM: SaaS 구성(블로그 SSPM)
- SWG: 웹 트래픽 필터(SSE 일부·블로그 Network)
3. Enterprise Browser·RBI 시장
Enterprise Browser(2021~ 신규 카테고리):
- Island Enterprise Browser: 시장 점유 1위·미국·평가 $4.85B(2024.4)
- Talon Cyber Security(Palo Alto 2023.12 인수 $625M): Edge 기반
- Surf Security: 가성비·중견
- LayerX: Extension 형식·도입 쉬움
- Menlo Mammoth: Menlo·RBI 통합
- Manta: BYOD 강함
- Microsoft Edge for Business(2023.5): M365 통합 무료
- Google Chrome Enterprise Premium(2024.4): Chrome 강화
RBI(Remote Browser Isolation):
- Cloudflare Browser Isolation: SSE 통합
- Menlo Security: RBI 1세대
- Talon Citrix·Citrix Secure Browser
- Ericom(Cradlepoint): RBI
- Authentic8 Silo: 정부·금융
- Symantec Web Isolation(Broadcom)
- McAfee/Skyhigh Web Isolation
- Zscaler Browser Isolation
Browser DLP:
- LayerX·Surf: Native
- Push Security: Extension
- Reveal Security·Lookout·Cyberhaven
Browser Vault·Password(블로그 IAM):
- 1Password·Bitwarden·Keeper·Dashlane·LastPass
- Microsoft Edge·Chrome Built-in: 일반(중·소)
4. 핵심 위협·기술
Infostealer(2023~ 최대 위협):
- 평균 한 침해 — 100~10,000 자격증명·Cookie·세션 토큰 도용
- Lumma·Vidar·RedLine·StealC·Raccoon·Meta·LummaC2
- 다크웹 평균 $10/계정·기업 계정 $100+
- Snowflake·MGM·Caesars 모두 Infostealer 침입 경로
AiTM·Pass-the-Cookie(블로그 Email·IAM):
- 세션 Cookie 탈취 → MFA 우회
- Evilginx2·EvilProxy·Modlishka
Browser Extension 위험:
- Cyberhaven 2024.12: 16개 확장 침해
- 매년 Chrome Web Store에서 수백 개 악성 제거
- 권한 —
<all_urls>,webRequest,cookies,tabs위험 - 도구: CRXcavator·Spin.AI·LayerX Extension Risk
3rd-party Cookies 폐지:
- Apple Safari ITP(2017~)·Firefox(2019)·Chrome 2024 중단 결정 → 점진 폐지
- 대안: CHIPS(Cookies Having Independent Partitioned State)·First-Party Sets·FedCM·Privacy Sandbox(Topics·Protected Audience)
DBSC(Device Bound Session Credentials·Google 2024.3):
- 세션 Cookie를 디바이스 키에 결속(TPM·Secure Enclave)
- 도용·재사용 불가
- Microsoft·Auth0·Okta 검토·도입
- 2025 Chrome·Edge 점진 적용
WebAuthn·Passkey(블로그 별도): 브라우저 인증의 미래.
Browser Fingerprinting:
- Canvas·WebGL·Audio·Font·기기 특성
- 추적·인증 가능
- 도구: FingerprintJS·iovation
- Privacy — Brave·Firefox Resist Fingerprinting
5. Stage 1 — 자산·표준 브라우저·정책 (1~2개월)
Browser 인벤토리:
- 사용 브라우저 매핑(Chrome·Edge·Firefox·Safari·기타)
- 버전·자동 업데이트 활성화
- BYOD vs Managed
표준 브라우저 결정:
- 1차: Microsoft Edge for Business 또는 Chrome Enterprise
- 무료(Edge)·M365·Entra ID 통합
- 보조: Firefox·Safari(macOS)
Browser Management:
- Chrome Browser Cloud Mgmt(CBCM·Google·무료): Chrome 정책·확장 통제
- Microsoft Edge Management(Intune·Group Policy)
- 정책 — 자동 업데이트·SafeBrowsing·다운로드 차단·DLP
Auto-Update 의무:
- Chrome·Edge 14일 내 자동
- Firefox·Safari OS 업데이트
- Legacy IE — 차단(Edge IE Mode 필요 시만)
Site Isolation·Sandbox:
- 기본 활성·검증
- V8 Sandbox(2024)
- Chrome SSL Error 무시 X
- Mixed Content 차단
6. Stage 2 — 확장 프로그램·세션 통제 (2~4개월)
Extension Whitelisting:
- 모든 확장 차단(기본) → 승인된 것만 허용
- Chrome Web Store·Edge Add-ons 평가
- 도구:
- CRXcavator(Cisco Duo·무료): Chrome 확장 위험 평가
- Spin.AI Extension Security·LayerX Extension Risk
- Push Security Extension Audit
위험 확장 신호:
- 광범위 권한(
<all_urls>,webRequest) - 미인증 개발자
- 1년+ 미업데이트·오너 변경
- 최근 권한 변경
- 사용자 리뷰 부정
Extension Risk Tier:
- Critical(차단): 새 오너·악성 신호
- High(승인 필요): 광범위 권한
- Medium(모니터): 알려진 좋은 개발자
- Low(허용): 회사 자체·검증된
Session Protection:
- Conditional Access·Continuous Access Evaluation(Entra)
- Token Binding·DPoP(RFC 9449·블로그 API)
- DBSC(2025~ 도입)
- 짧은 세션 만료
- AiTM 탐지(Browser 텔레메트리)
Credential Protection:
- 브라우저 비밀번호 저장 — 금지(또는 Enterprise Vault)
- Browser Vault 분리(1Password Business·Bitwarden Enterprise)
- Phishing-resistant MFA(FIDO2)
- 자격증명 동기화 정책
Phishing Protection:
- Edge SmartScreen·Chrome Safe Browsing Enhanced
- Conditional Access — 위험 사이트
- ICES(블로그 Email)
- 임원 — Browser Isolation 의무
7. Stage 3 — RBI·Enterprise Browser (3~6개월)
RBI 도입 시점:
- 알려진 위험 카테고리(News·Social·Webmail)
- VIP·임원·재무·HR
- BYOD·외주
- 0-day 폭증 시 임시
RBI 도구 비교:
- Cloudflare Browser Isolation: SSE 통합·가성비
- Menlo Security: RBI 1세대·격리 강함
- Talon Citrix: Citrix VDI 통합
- Authentic8 Silo: 정부·OSINT 강함
- Zscaler Browser Isolation: SSE 통합
- Ericom Cradlepoint: 동적
Enterprise Browser 도입 결정:
- 모든 직원 — Enterprise Browser 전환
- 또는 — 특정 사용 케이스(외주·HR·재무·임원)
- 또는 — Critical SaaS만(Enterprise Browser 통한 접근)
Enterprise Browser 기능:
- DLP: 복사·붙여넣기·다운로드·인쇄 통제
- Watermark: 가시·비가시
- Session Recording: 감사
- Phishing 차단: 사이트 알람·차단
- Extension 차단: 허용목록만
- AI Guard: ChatGPT·Copilot 사용 통제·민감 데이터 차단
- MFA Step-up: 민감 행동
- Last-Mile Reverse Proxy: SaaS 직접 통신
Island·Talon·Surf 비교:
- Island: 시장 점유 1위·전 영역
- Talon(Palo Alto): Edge 기반·Prisma 통합
- Surf: 가성비·신속 도입
- LayerX: Extension 형태·기존 브라우저 활용
- Mammoth(Menlo): RBI 결합
BYOD·외주:
- 회사 데이터 — Enterprise Browser 컨테이너만
- 별도 OS 격리 불필요
- 사용자 친화(Citrix VDI 대비)
8. Stage 4 — DLP·AI·고급 통제 (지속)
Browser DLP:
- 모든 SaaS·웹앱 행위 통제
- 복사·붙여넣기·다운로드·인쇄·스크린샷
- 외부 도메인 업로드 차단
- 도구: Enterprise Browser·LayerX·Push·Reveal·Cyberhaven
AI Browser 통제:
- ChatGPT·Claude·Gemini·Copilot·Perplexity 사용 가시화
- 민감 데이터 입력 차단
- AI 응답 분석·저장
- Shadow AI 발견(블로그 LLM·SSPM)
- 도구: Lakera Guard·Push Security AI·Reco AI·Adaptive Shield AI·Wing Security AI·LayerX AI
AI Agent in Browser(2024~):
- Comet(Perplexity·2024.11): AI 브라우저
- Arc Browser(2024 Inactivity·The Browser Company·Dia 2025)
- Brave Leo·Microsoft Edge Copilot·Google Gemini in Chrome
- 위험 — Prompt Injection·데이터 노출·승인 게이트 누락
- 통제 — Browser DLP·OAuth 통제·승인 게이트(블로그 LLM)
Browser as ZTNA(2025 트렌드):
- ZTNA 클라이언트 없이 Browser 자체가 신원·정책
- Cloudflare One·Zscaler·Citrix Browser ZTNA
- 외주·BYOD 친화
Browser-as-EDR:
- 브라우저 활동·세션·DOM 텔레메트리
- ITDR + Browser
- 도구: LayerX·Push Security·Surf
Browser Forensics·IR:
- Session 로그·HAR 파일
- 다운로드·업로드 추적
- 침해 시 Browser 활동 분석
- 도구: Enterprise Browser audit log·SIEM 통합
9. Stage 5 — 거버넌스·고도화 (지속)
거버넌스 체계:
- Browser 위원회 분기
- 정책 분기 검토·갱신
- 확장 프로그램 분기 감사
- 사용자 교육
KPI:
- Auto-Update 적용율(100%)
- 확장 프로그램 화이트리스트 준수
- Enterprise Browser 적용율(목표 사용자)
- 0-day 패치 SLA
- AI 사용·민감 데이터 입력 차단
고도화 트렌드:
- DBSC 전면 도입(2025~)
- Passkey 기반 인증 전면
- AI Agent 표준 통제: MCP·승인 게이트
- WebAssembly Wasm 보안: 격리·서명
- Confidential Browsing: Apple Private Cloud Compute 모델
- Decentralized Identity in Browser: W3C VC·DID
한국 환경:
- ActiveX·Internet Explorer 폐지 가속(2022 IE 종료)
- 금융·공공 — 현재 표준 브라우저 호환
- KrCERT/CC Chrome·Edge 정기 권고
- 국정원·금감원 공공기관 Browser 정책
컴플라이언스 매핑:
- ISMS-P 통제(악성코드·정보 노출)
- NIST CSF 2.0 PR.PS·DE.CM
- ISO 27001 A.8.7·A.8.20
- PCI DSS v4.0.1 5·6·11
- EU NIS2·CRA·DORA
- HIPAA·SOC 2
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| Chrome Enterprise Premium | 직원당 $6/월 |
| Microsoft Edge for Business | 무료(M365 포함) |
| Enterprise Browser(Island·Talon·Surf·LayerX) | 직원당 $50~$200/월 |
| RBI(Cloudflare·Menlo·Authentic8·Citrix·Zscaler) | 직원당 $5~$30/월 |
| Browser Vault(1Password·Bitwarden) | 직원당 $5~$15/월 |
| Extension Risk(Spin·LayerX·Push) | 1~5억 |
| AI Browser 통제(Lakera·Push·Reco) | 1~10억 |
| 인력(Browser Security 0.5~2명) | 1~10억 |
| 합계 (직원 500명) | 3~50억 |
ROI:
- Infostealer 차단 — 자격증명 침해 평균 38억 회피
- AiTM·Pass-the-Cookie 차단 — MFA 우회 회피
- Shadow AI 차단 — Samsung형 영업비밀 노출 회피
- 사이버보험 — Browser Security 운영 시 10~15% 할인
- Cyberhaven형 확장 침해 차단
- 0-day 노출 시간 단축
11. 자가 점검
기본·표준:
- 표준 브라우저(Chrome Enterprise·Edge for Business)
- Auto-Update 100%·14일 SLA
- Site Isolation·Sandbox·SmartScreen
- CBCM·Edge Mgmt
- Legacy IE 차단
확장·세션:
- Extension 화이트리스트
- CRXcavator·Spin·LayerX 분기 감사
- DBSC 2025 도입 로드맵
- Conditional Access·CAE
- Phishing-resistant MFA(FIDO2)
RBI·Enterprise Browser:
- VIP·임원·외주 RBI
- Enterprise Browser 도입 또는 평가
- BYOD Browser 컨테이너
- Citrix VDI 대체 검토
DLP·AI·통제:
- Browser DLP(복사·다운로드·인쇄)
- Watermark·Session Recording
- AI Browser 통제(ChatGPT·Copilot)
- Shadow AI 발견·차단
- AI Agent 승인 게이트
거버넌스·미래:
- Browser 위원회 분기
- 0-day SLA·자동 패치
- DBSC·Passkey·WebAuthn 전면
- AI Agent in Browser·MCP
- ISMS-P·NIST CSF·NIS2·CRA·PCI 매핑
12. 마무리 — 브라우저는 새 OS·새 경계
Enterprise Browser·Browser Isolation·확장 프로그램 보안은 ① 자산·표준 브라우저·정책, ② 확장·세션 통제, ③ RBI·Enterprise Browser, ④ DLP·AI·고급 통제, ⑤ 거버넌스·고도화 — 5단계로 정착시킨다. 직원 80% 시간이 브라우저이고 Cyberhaven 형 확장 침해·Infostealer·AiTM이 가장 빈번한 침해 경로다. Chrome Enterprise·Edge for Business 무료 통제부터 시작하고, Critical 사용자는 Island·Talon·Surf로 격리하면 자격증명 침해 80%+ 사전 차단된다. 2025년 DBSC + Passkey + AI Browser 통제가 새 표준이다.
통합 사이클
- SSPM·CASB·Shadow IT
- Web3·블록체인·Smart Contract
- CISO·Security Program·CSMA
- Bug Bounty·VDP·Responsible Disclosure
- HSM·KMS·PKI·Key Management
- Active Directory·Entra ID 보안
- Ransomware 방어·Immutable Backup
- Deepfake·AI 사기·Synthetic Media
- IoT·IIoT·Edge 보안
- Network Security NGFW·SASE·NDR
- Endpoint Security EDR·XDR·UEM·ASM
- IAM·IGA·CIAM·PAM·ITDR
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Cloud Security CNAPP
- AI/LLM 보안 OWASP LLM Top 10
- FIDO2·WebAuthn·Passkey
- Zero Trust Architecture
- ISO 27001 인증
- 한국 ISMS-P
- NIST CSF 2.0
- EU NIS2
- EU CRA
- MITRE ATT&CK
