제조업 Zero Trust Architecture(NIST SP 800-207) 실무 완벽 가이드 — 경계 의존에서 Never Trust Always Verify까지 5단계 로드맵

중소·중견 한국 제조사가 NIST SP 800-207 제로 트러스트 아키텍처를 진단·설계·전환·운영·고도화까지 진짜 무사히 구축하는 5단계 로드맵. 7 Tenets, 3 Approaches(Identity/Network/Microsegmentation), PE/PA/PEP 3 Core, Trust Algorithm, ZTA Architecture variations, CISA Zero Trust Maturity Model 5 Pillars, Identity/Device/Network/Application/Data, EO 14028 미국 행정명령, 한국 K-제로트러스트 가이드라인 실무.

1. 왜 Zero Trust Architecture인가 — 경계 모델의 종언

전통 네트워크 보안은 “성벽(Castle-and-Moat)” 모델 — 내부 신뢰·외부 차단. 그러나 ① 클라우드·SaaS로 자원 분산, ② 재택·BYOD로 사용자 분산, ③ 공급망 공격(SolarWinds·MOVEit)으로 내부도 침해 가정 필요, ④ APT·랜섬웨어로 횡적 이동(Lateral Movement) 위협 — 경계 모델이 더 이상 작동하지 않는다.

Zero Trust(제로 트러스트) = “Never Trust, Always Verify(어떤 것도 기본 신뢰하지 않고 모든 접근을 매번 검증)”. John Kindervag(Forrester, 2010)가 제창, NIST SP 800-207(2020.8)이 표준화. 미국 EO 14028(Biden 2021.5)로 연방기관 의무화, CISA ZTMM(Zero Trust Maturity Model) v2.0(2023.4)으로 5 Pillars 구체화. 한국 과기정통부 K-제로트러스트 가이드라인 1.0(2023.6) 발간, 2024년부터 공공기관 단계 적용.

오해 1 — “Zero Trust는 제품이다.” 아니다, 아키텍처·전략이며 다중 솔루션(ZTNA·IAM·MFA·EDR·DLP·CASB·SASE) 조합. 오해 2 — “VPN을 ZTNA로 바꾸면 끝.” 7 Tenets 충족이 핵심, 신원·기기·네트워크·앱·데이터 5 Pillar 통합 필요. 오해 3 — “대기업만 가능.” CISA ZTMM은 Traditional → Initial → Advanced → Optimal 4단계 점진 전환 모델, 중소도 Initial부터 시작.

2. NIST SP 800-207 핵심 — 7 Tenets·3 Core·3 Approaches

7 Tenets(원칙):

  1. 모든 데이터·컴퓨팅 서비스는 자원(Resource)
  2. 모든 통신은 네트워크 위치와 무관하게 암호화·인증
  3. 자원 접근은 세션 단위 부여 (지속 신뢰 X)
  4. 접근은 동적 정책(신원·기기·환경·민감도)으로 결정
  5. 자산 상태 무결성·보안 모니터링
  6. 인증·인가가 실행 전 엄격하게 적용
  7. 자산·네트워크 인프라·통신 정보 수집해 보안 개선

Core Components(3 Core):

  • PE(Policy Engine): Trust Algorithm 실행, 접근 결정
  • PA(Policy Administrator): PE 결정 실행, 통신 채널 설립
  • PEP(Policy Enforcement Point): 사용자-자원 경로 차단·허용 (게이트웨이/프록시)

Supporting Components: CDM(Continuous Diagnostics) / Industry Threat Intel / Activity Logs / Data Access Policy / Public Key Infrastructure / ID Management / SIEM.

3 Approaches(구현 방식):

  • Identity-centric(신원 중심): IAM·MFA·ABAC 중심, 클라우드 환경 적합
  • Network-centric(네트워크 중심): Microsegmentation·SDN·NGFW, 데이터센터·OT 적합
  • Hybrid: 둘 다 결합, 가장 일반적

3. CISA ZTMM 5 Pillar 성숙도 모델

Pillar영역핵심 통제
1. Identity사용자 신원MFA, ABAC, RBAC, Phishing-resistant MFA(FIDO2), Identity Federation
2. Device기기MDM, EDR, Device Posture, BYOD, Certificate-based Auth
3. Network/Environment네트워크Microsegmentation, SDN, NGFW, DNS Filtering, ZTNA
4. Application/Workload앱·워크로드SDLC Security, API Gateway, SASE, Cloud Security Posture
5. Data데이터Classification, DLP, Encryption at Rest/Transit, IRM, Database Security

Cross-cutting Capabilities: Visibility & Analytics / Automation & Orchestration / Governance.

4 Maturity Levels (각 Pillar별):

  • Traditional: 정적 정책, 경계 의존, 수동 운영
  • Initial: 일부 자동화, 초기 신원 통합, 기본 가시성
  • Advanced: 자동화·동적 정책 확대, 통합 분석
  • Optimal: 완전 자동화, 컨텍스트 기반, ML/AI 분석, 자가 치유

4. Stage 1 — 갭분석·전략 수립 (2~3개월)

현황 진단:

  • 5 Pillar별 자가진단(CISA ZTMM 워크시트) — 각 Pillar 현재 Maturity 평가
  • 자산·신원·앱 인벤토리 — Crown Jewel(핵심 자원) 식별
  • 접근 매트릭스 — 누가/어디서/무엇에 접근하는지 매핑
  • 위협 모델링 — STRIDE/MITRE ATT&CK 매핑

비즈니스 우선순위 정의:

  • 자원 분류: Tier 1(필수, 침해 시 사업 중단) / Tier 2(중요) / Tier 3(일반)
  • Tier 1부터 우선 적용 (보통 ERP·MES·고객 PII·R&D IP)

ZTA 전략 문서:

  • 비전·원칙·로드맵(3~5년)
  • 3 Approaches 중 선택(주로 Hybrid)
  • 거버넌스 체계(임원 스폰서·ZTA 위원회·Architect 지정)
  • 예산·인력·일정

5. Stage 2 — Pillar 1·2 (Identity + Device) (4~6개월)

Identity Pillar 구축:

  • 단일 IdP(Identity Provider) 통합: Microsoft Entra ID(Azure AD), Okta, Ping, ForgeRock
  • MFA 의무화: 전 사용자, 특히 Phishing-resistant MFA(FIDO2·Passkey)
  • ABAC(Attribute-Based Access Control): 직무·부서·위치·시간·기기 상태 조합
  • PAM(Privileged Access Management): CyberArk·BeyondTrust·Delinea, Just-In-Time 권한
  • SSO(Single Sign-On): SAML 2.0·OIDC, 모든 SaaS·내부 앱 통합
  • JIT/JEA 권한: 필요 시 부여·자동 만료
  • Identity Governance: 분기 권한 검토, 퇴사자 즉시 회수

Device Pillar 구축:

  • MDM/UEM: Intune·Workspace ONE·Jamf — 기기 인벤토리·정책 적용
  • EDR/XDR: CrowdStrike·SentinelOne·Microsoft Defender — 위협 탐지·대응
  • Device Posture: OS 버전·패치·암호화·EDR 설치 여부 실시간 확인
  • Certificate-based Auth: 디바이스 인증서, BYOD 차단
  • Compliance Policy: 위반 시 접근 차단·격리

6. Stage 3 — Pillar 3 (Network/Environment) (6~12개월)

Microsegmentation(미세분할):

  • 기존: VLAN·Subnet 거대 분할 → 측면 이동 가능
  • ZTA: 워크로드·서비스 단위 정책, East-West 트래픽 검사
  • 도구: VMware NSX, Cisco Tetration, Illumio, Akamai Guardicore
  • 정책: 명시적 허용(Default Deny)

ZTNA(Zero Trust Network Access):

  • VPN 대체 — 사용자별·앱별 정책 기반 접근
  • 솔루션: Zscaler ZPA, Cloudflare Access, Cisco Duo, Palo Alto Prisma Access, Netskope
  • VPN과 달리 네트워크 노출 X, 앱 직접 연결

SASE(Secure Access Service Edge):

  • SD-WAN + SWG + CASB + ZTNA + FWaaS 통합 (Gartner 2019)
  • 솔루션: Zscaler, Netskope, Palo Alto, Cisco Umbrella, Cloudflare One
  • 글로벌 PoP에서 트래픽 검사

DNS Filtering·NGFW: Cisco Umbrella·Cloudflare Gateway, Palo Alto NGFW.

7. Stage 4 — Pillar 4·5 (Application + Data) (12~24개월)

Application Pillar:

  • API Gateway: Apigee·Kong·AWS API Gateway — 인증·Rate Limit·OWASP API Top 10
  • SDLC Security: SAST·DAST·SCA·IAST (OWASP 블로그 참조)
  • CSPM/CWPP: Cloud Security Posture Mgmt(Wiz·Orca·Prisma Cloud), Workload Protection
  • Container Security: Image Scanning, Runtime Protection (Aqua·Sysdig·Twistlock)
  • WAF: Cloudflare·F5·Akamai — OWASP Top 10 차단
  • Service Mesh: Istio·Linkerd — mTLS·정책·관찰

Data Pillar:

  • 데이터 분류: Public/Internal/Confidential/Restricted 4단계 라벨
  • DLP(Data Loss Prevention): Microsoft Purview·Symantec·Forcepoint — 엔드포인트·이메일·클라우드
  • 암호화: 저장(AES-256)·전송(TLS 1.3)·사용 중(Confidential Computing)
  • IRM/DRM: Microsoft Purview·Seclore — 파일 단위 권한·만료
  • Database Security: Imperva·DBeaver·NRI — 활동 감사·익명화
  • Backup·Immutable Storage: 랜섬웨어 대응

Cross-cutting:

  • Visibility: SIEM(Splunk·Sentinel·QRadar) + SOAR(Phantom·Cortex XSOAR)
  • Automation: 정책 위반 자동 격리, 권한 자동 회수
  • Governance: ZTA 위원회 분기 운영, KPI 추적

8. Stage 5 — Optimal·고도화·통합 (지속)

Optimal Maturity 도달 기준:

  • 모든 접근 컨텍스트 기반(시간·위치·기기·행동)
  • AI/ML 이상행동 탐지(UEBA)
  • 정책 위반 자동 차단·복구
  • Continuous Authentication(지속 인증)

Beyond Corp(Google): 대표 ZTA 구현 사례, 2014~ — VPN 없이 모든 직원 인터넷에서 직접 접근, BeyondCorp Enterprise 솔루션 출시(2021).

한국 K-제로트러스트 가이드라인 (2023.6 KISA):

  • NIST SP 800-207 한국형 매핑
  • 5 Pillar + 핵심원칙 6 + 핵심기능 14 + 점검항목 50+
  • 공공기관 의무화 단계 진행 중

미국 EO 14028 (2021.5):

  • 연방기관 ZTA 의무
  • OMB M-22-09 (2022.1): 2024년까지 ZTA 달성 기한
  • CISA ZTMM 활용 의무

9. 비용·ROI

항목비용 (3년 누적)
Identity(IdP·MFA·PAM)5~30억
Device(MDM·EDR)5~20억
Network(ZTNA·Microsegmentation·SASE)10~50억
Application(WAF·API GW·CSPM)5~20억
Data(DLP·암호화·IRM)5~20억
통합·운영(SIEM·SOAR·인력)10~30억
합계 (중견 1,000명)40~170억

ROI:

  • 침해사고 손실 평균 38억(IBM 2024 한국) → 대형 침해 1건 예방 = 1년치 ZTA 운영비
  • 랜섬웨어 평균 복구 비용 220만 USD → ZTA로 측면 이동 차단 80%+
  • VPN 폐지 → 라이선스·서버 절감 30%
  • 사이버보험료 ZTA 도입 시 20~40% 할인
  • 평균 침해 탐지 시간(MTTD) 277일 → ZTA·SIEM·SOAR 자동화 시 30일 이하

10. 자가 점검 — 우리 ZTA 성숙도

  • CISA ZTMM 5 Pillar 자가진단 완료
  • Crown Jewel(핵심 자원) 식별
  • 단일 IdP 통합 80%+
  • MFA 전 사용자 적용(Phishing-resistant 우선)
  • PAM·JIT 권한
  • MDM·EDR 100% 배포
  • Device Posture 정책 적용
  • Microsegmentation Tier 1 자원
  • ZTNA 도입 또는 VPN 폐지 로드맵
  • SASE 검토·도입
  • API Gateway·WAF
  • CSPM 클라우드 자산
  • DLP·암호화·데이터 분류
  • SIEM·SOAR 통합
  • ZTA 위원회 분기 운영
  • 3년 로드맵 KPI 추적

11. 마무리 — 경계 없는 세상의 새 보안 패러다임

Zero Trust는 솔루션 구매가 아닌 사고 전환이다. ① ZTMM 5 Pillar 진단, ② Identity·Device 기반 다지기, ③ Network 미세분할·ZTNA, ④ Application·Data 보호, ⑤ Optimal 자동화·AI — 이 5단계를 5~10년 점진 전환으로 운영체에 녹이면 측면 이동·랜섬웨어·내부자 위협을 동시 차단할 수 있다.

통합 사이클