1. 왜 Zero Trust Architecture인가 — 경계 모델의 종언
전통 네트워크 보안은 “성벽(Castle-and-Moat)” 모델 — 내부 신뢰·외부 차단. 그러나 ① 클라우드·SaaS로 자원 분산, ② 재택·BYOD로 사용자 분산, ③ 공급망 공격(SolarWinds·MOVEit)으로 내부도 침해 가정 필요, ④ APT·랜섬웨어로 횡적 이동(Lateral Movement) 위협 — 경계 모델이 더 이상 작동하지 않는다.
Zero Trust(제로 트러스트) = “Never Trust, Always Verify(어떤 것도 기본 신뢰하지 않고 모든 접근을 매번 검증)”. John Kindervag(Forrester, 2010)가 제창, NIST SP 800-207(2020.8)이 표준화. 미국 EO 14028(Biden 2021.5)로 연방기관 의무화, CISA ZTMM(Zero Trust Maturity Model) v2.0(2023.4)으로 5 Pillars 구체화. 한국 과기정통부 K-제로트러스트 가이드라인 1.0(2023.6) 발간, 2024년부터 공공기관 단계 적용.
오해 1 — “Zero Trust는 제품이다.” 아니다, 아키텍처·전략이며 다중 솔루션(ZTNA·IAM·MFA·EDR·DLP·CASB·SASE) 조합. 오해 2 — “VPN을 ZTNA로 바꾸면 끝.” 7 Tenets 충족이 핵심, 신원·기기·네트워크·앱·데이터 5 Pillar 통합 필요. 오해 3 — “대기업만 가능.” CISA ZTMM은 Traditional → Initial → Advanced → Optimal 4단계 점진 전환 모델, 중소도 Initial부터 시작.
2. NIST SP 800-207 핵심 — 7 Tenets·3 Core·3 Approaches
7 Tenets(원칙):
- 모든 데이터·컴퓨팅 서비스는 자원(Resource)
- 모든 통신은 네트워크 위치와 무관하게 암호화·인증
- 자원 접근은 세션 단위 부여 (지속 신뢰 X)
- 접근은 동적 정책(신원·기기·환경·민감도)으로 결정
- 자산 상태 무결성·보안 모니터링
- 인증·인가가 실행 전 엄격하게 적용
- 자산·네트워크 인프라·통신 정보 수집해 보안 개선
Core Components(3 Core):
- PE(Policy Engine): Trust Algorithm 실행, 접근 결정
- PA(Policy Administrator): PE 결정 실행, 통신 채널 설립
- PEP(Policy Enforcement Point): 사용자-자원 경로 차단·허용 (게이트웨이/프록시)
Supporting Components: CDM(Continuous Diagnostics) / Industry Threat Intel / Activity Logs / Data Access Policy / Public Key Infrastructure / ID Management / SIEM.
3 Approaches(구현 방식):
- Identity-centric(신원 중심): IAM·MFA·ABAC 중심, 클라우드 환경 적합
- Network-centric(네트워크 중심): Microsegmentation·SDN·NGFW, 데이터센터·OT 적합
- Hybrid: 둘 다 결합, 가장 일반적
3. CISA ZTMM 5 Pillar 성숙도 모델
| Pillar | 영역 | 핵심 통제 |
|---|---|---|
| 1. Identity | 사용자 신원 | MFA, ABAC, RBAC, Phishing-resistant MFA(FIDO2), Identity Federation |
| 2. Device | 기기 | MDM, EDR, Device Posture, BYOD, Certificate-based Auth |
| 3. Network/Environment | 네트워크 | Microsegmentation, SDN, NGFW, DNS Filtering, ZTNA |
| 4. Application/Workload | 앱·워크로드 | SDLC Security, API Gateway, SASE, Cloud Security Posture |
| 5. Data | 데이터 | Classification, DLP, Encryption at Rest/Transit, IRM, Database Security |
Cross-cutting Capabilities: Visibility & Analytics / Automation & Orchestration / Governance.
4 Maturity Levels (각 Pillar별):
- Traditional: 정적 정책, 경계 의존, 수동 운영
- Initial: 일부 자동화, 초기 신원 통합, 기본 가시성
- Advanced: 자동화·동적 정책 확대, 통합 분석
- Optimal: 완전 자동화, 컨텍스트 기반, ML/AI 분석, 자가 치유
4. Stage 1 — 갭분석·전략 수립 (2~3개월)
현황 진단:
- 5 Pillar별 자가진단(CISA ZTMM 워크시트) — 각 Pillar 현재 Maturity 평가
- 자산·신원·앱 인벤토리 — Crown Jewel(핵심 자원) 식별
- 접근 매트릭스 — 누가/어디서/무엇에 접근하는지 매핑
- 위협 모델링 — STRIDE/MITRE ATT&CK 매핑
비즈니스 우선순위 정의:
- 자원 분류: Tier 1(필수, 침해 시 사업 중단) / Tier 2(중요) / Tier 3(일반)
- Tier 1부터 우선 적용 (보통 ERP·MES·고객 PII·R&D IP)
ZTA 전략 문서:
- 비전·원칙·로드맵(3~5년)
- 3 Approaches 중 선택(주로 Hybrid)
- 거버넌스 체계(임원 스폰서·ZTA 위원회·Architect 지정)
- 예산·인력·일정
5. Stage 2 — Pillar 1·2 (Identity + Device) (4~6개월)
Identity Pillar 구축:
- 단일 IdP(Identity Provider) 통합: Microsoft Entra ID(Azure AD), Okta, Ping, ForgeRock
- MFA 의무화: 전 사용자, 특히 Phishing-resistant MFA(FIDO2·Passkey)
- ABAC(Attribute-Based Access Control): 직무·부서·위치·시간·기기 상태 조합
- PAM(Privileged Access Management): CyberArk·BeyondTrust·Delinea, Just-In-Time 권한
- SSO(Single Sign-On): SAML 2.0·OIDC, 모든 SaaS·내부 앱 통합
- JIT/JEA 권한: 필요 시 부여·자동 만료
- Identity Governance: 분기 권한 검토, 퇴사자 즉시 회수
Device Pillar 구축:
- MDM/UEM: Intune·Workspace ONE·Jamf — 기기 인벤토리·정책 적용
- EDR/XDR: CrowdStrike·SentinelOne·Microsoft Defender — 위협 탐지·대응
- Device Posture: OS 버전·패치·암호화·EDR 설치 여부 실시간 확인
- Certificate-based Auth: 디바이스 인증서, BYOD 차단
- Compliance Policy: 위반 시 접근 차단·격리
6. Stage 3 — Pillar 3 (Network/Environment) (6~12개월)
Microsegmentation(미세분할):
- 기존: VLAN·Subnet 거대 분할 → 측면 이동 가능
- ZTA: 워크로드·서비스 단위 정책, East-West 트래픽 검사
- 도구: VMware NSX, Cisco Tetration, Illumio, Akamai Guardicore
- 정책: 명시적 허용(Default Deny)
ZTNA(Zero Trust Network Access):
- VPN 대체 — 사용자별·앱별 정책 기반 접근
- 솔루션: Zscaler ZPA, Cloudflare Access, Cisco Duo, Palo Alto Prisma Access, Netskope
- VPN과 달리 네트워크 노출 X, 앱 직접 연결
SASE(Secure Access Service Edge):
- SD-WAN + SWG + CASB + ZTNA + FWaaS 통합 (Gartner 2019)
- 솔루션: Zscaler, Netskope, Palo Alto, Cisco Umbrella, Cloudflare One
- 글로벌 PoP에서 트래픽 검사
DNS Filtering·NGFW: Cisco Umbrella·Cloudflare Gateway, Palo Alto NGFW.
7. Stage 4 — Pillar 4·5 (Application + Data) (12~24개월)
Application Pillar:
- API Gateway: Apigee·Kong·AWS API Gateway — 인증·Rate Limit·OWASP API Top 10
- SDLC Security: SAST·DAST·SCA·IAST (OWASP 블로그 참조)
- CSPM/CWPP: Cloud Security Posture Mgmt(Wiz·Orca·Prisma Cloud), Workload Protection
- Container Security: Image Scanning, Runtime Protection (Aqua·Sysdig·Twistlock)
- WAF: Cloudflare·F5·Akamai — OWASP Top 10 차단
- Service Mesh: Istio·Linkerd — mTLS·정책·관찰
Data Pillar:
- 데이터 분류: Public/Internal/Confidential/Restricted 4단계 라벨
- DLP(Data Loss Prevention): Microsoft Purview·Symantec·Forcepoint — 엔드포인트·이메일·클라우드
- 암호화: 저장(AES-256)·전송(TLS 1.3)·사용 중(Confidential Computing)
- IRM/DRM: Microsoft Purview·Seclore — 파일 단위 권한·만료
- Database Security: Imperva·DBeaver·NRI — 활동 감사·익명화
- Backup·Immutable Storage: 랜섬웨어 대응
Cross-cutting:
- Visibility: SIEM(Splunk·Sentinel·QRadar) + SOAR(Phantom·Cortex XSOAR)
- Automation: 정책 위반 자동 격리, 권한 자동 회수
- Governance: ZTA 위원회 분기 운영, KPI 추적
8. Stage 5 — Optimal·고도화·통합 (지속)
Optimal Maturity 도달 기준:
- 모든 접근 컨텍스트 기반(시간·위치·기기·행동)
- AI/ML 이상행동 탐지(UEBA)
- 정책 위반 자동 차단·복구
- Continuous Authentication(지속 인증)
Beyond Corp(Google): 대표 ZTA 구현 사례, 2014~ — VPN 없이 모든 직원 인터넷에서 직접 접근, BeyondCorp Enterprise 솔루션 출시(2021).
한국 K-제로트러스트 가이드라인 (2023.6 KISA):
- NIST SP 800-207 한국형 매핑
- 5 Pillar + 핵심원칙 6 + 핵심기능 14 + 점검항목 50+
- 공공기관 의무화 단계 진행 중
미국 EO 14028 (2021.5):
- 연방기관 ZTA 의무
- OMB M-22-09 (2022.1): 2024년까지 ZTA 달성 기한
- CISA ZTMM 활용 의무
9. 비용·ROI
| 항목 | 비용 (3년 누적) |
|---|---|
| Identity(IdP·MFA·PAM) | 5~30억 |
| Device(MDM·EDR) | 5~20억 |
| Network(ZTNA·Microsegmentation·SASE) | 10~50억 |
| Application(WAF·API GW·CSPM) | 5~20억 |
| Data(DLP·암호화·IRM) | 5~20억 |
| 통합·운영(SIEM·SOAR·인력) | 10~30억 |
| 합계 (중견 1,000명) | 40~170억 |
ROI:
- 침해사고 손실 평균 38억(IBM 2024 한국) → 대형 침해 1건 예방 = 1년치 ZTA 운영비
- 랜섬웨어 평균 복구 비용 220만 USD → ZTA로 측면 이동 차단 80%+
- VPN 폐지 → 라이선스·서버 절감 30%
- 사이버보험료 ZTA 도입 시 20~40% 할인
- 평균 침해 탐지 시간(MTTD) 277일 → ZTA·SIEM·SOAR 자동화 시 30일 이하
10. 자가 점검 — 우리 ZTA 성숙도
- CISA ZTMM 5 Pillar 자가진단 완료
- Crown Jewel(핵심 자원) 식별
- 단일 IdP 통합 80%+
- MFA 전 사용자 적용(Phishing-resistant 우선)
- PAM·JIT 권한
- MDM·EDR 100% 배포
- Device Posture 정책 적용
- Microsegmentation Tier 1 자원
- ZTNA 도입 또는 VPN 폐지 로드맵
- SASE 검토·도입
- API Gateway·WAF
- CSPM 클라우드 자산
- DLP·암호화·데이터 분류
- SIEM·SOAR 통합
- ZTA 위원회 분기 운영
- 3년 로드맵 KPI 추적
11. 마무리 — 경계 없는 세상의 새 보안 패러다임
Zero Trust는 솔루션 구매가 아닌 사고 전환이다. ① ZTMM 5 Pillar 진단, ② Identity·Device 기반 다지기, ③ Network 미세분할·ZTNA, ④ Application·Data 보호, ⑤ Optimal 자동화·AI — 이 5단계를 5~10년 점진 전환으로 운영체에 녹이면 측면 이동·랜섬웨어·내부자 위협을 동시 차단할 수 있다.
