인사이트
제로트러스트는 사용자·기기·네트워크 위치를 자동으로 신뢰하지 않고, 접근 요청을 확인해 필요한 최소 권한만 허용하는 보안 원칙입니다. 클라우드와 원격 근무로 업무 환경이 분산되면서 위치나 소속만으로 접근을 판단하기 어려워졌습니다. 제로트러스트가 필요한 이유와 핵심 원칙, 구현 방식을 알아보겠습니다.
사용자나 기기, 네트워크 위치를 자동으로 신뢰하지 않고, 자원에 대한 접근 요청을 확인해 필요한 최소한의 권한만 허용하는 보안 원칙입니다.
과거에는 사내망 안에 있으면 신뢰하는 경계 중심 보안이 일반적이었지만, 오늘날에는 업무 시스템과 데이터가 클라우드, SaaS, 모바일 기기 등 다양한 환경으로 분산되어 있습니다. 사용자가 언제 어디서 접속하는지도 다양해졌습니다.
제로트러스트는 이런 환경에서 특정 위치나 소속만으로 접근을 신뢰하지 않습니다. 접근하려는 사용자의 신원과 권한, 기기 상태, 접근 대상과 상황 등을 확인하고 업무 수행에 필요한 범위 안에서 접근을 허용하는 것이 핵심입니다. 라온시큐어는 FIDO Certified와 FIDO2 Certified를 각각 세계 최초로 획득한 기술력을 바탕으로, OnePass에 FIDO·패스키 기반 인증과 사용자·조직별 인증 정책을 적용해 제로트러스트의 사용자 인증 영역을 구현합니다.
클라우드와 원격 접속이 확대되고 접근 주체가 다양해지면서, 네트워크 위치만으로 신뢰하기 어려워졌기 때문입니다.
기존 보안이 네트워크 경계를 중심으로 접근을 판단했다면, 제로트러스트는 사용자·기기·권한·상황을 확인해 필요한 접근만 허용한다는 점이 다릅니다.
| 구분 | 기존 경계 중심 보안 | 제로트러스트 보안 |
|---|---|---|
| 신뢰 기준 | 네트워크 위치를 주요 기준으로 활용 | 위치만으로 자동 신뢰하지 않음 |
| 접근 판단 | 접속 시점의 인증과 사전 권한 중심 | 사용자·기기·권한·상황 등을 종합적으로 확인 |
| 권한 | 사전에 부여된 권한 중심 | 업무에 필요한 최소 권한 중심 |
| 보호 기준 | 네트워크 경계 중심 | 애플리케이션·데이터·서비스 등 자원 중심 |
| 관리 | 내부 진입 이후 상대적으로 넓은 접근 가능 | 접근 과정과 권한을 지속적으로 관리 |
제로트러스트는 기존 보안 기술을 모두 대체하는 하나의 제품이 아닙니다. 신원 확인, 인증, 접근통제, 최소 권한, 모니터링 등 다양한 보안 기술과 정책을 하나의 원칙 아래 적용하는 보안 접근 방식에 가깝습니다.
제로트러스트를 구현하려면 누가 어떤 자원에 접근하고 있는지 파악하고, 사용자와 시스템별로 적절한 권한을 정의하는 과정이 필요합니다. 이 과정에서 MFA(다중요소인증), FIDO·패스키와 같은 인증 기술, IAM(Identity and Access Management), 접근통제, 기기 관리, 인증·접근 로그 분석 등이 함께 활용될 수 있습니다.
예를 들어 중요한 업무 시스템에 접근할 때 단순히 ID와 비밀번호만 확인하는 것이 아니라, 사용자의 신원과 기기 상태를 확인하고 위험도가 높을 경우 추가 인증을 요구할 수 있습니다. 접근이 허용된 이후에도 사용자가 필요한 시스템과 데이터에만 접근할 수 있도록 권한을 제한하는 것이 중요합니다.
이러한 사용자와 기기 검증에는 라온시큐어의 OnePass와 OneGuard를 함께 활용할 수 있습니다. OnePass는 FIDO·패스키 기반 사용자 인증과 인증 정책을 구성하고, OneGuard는 업무 단말의 상태와 보안 정책을 관리합니다. 특히 OneGuard는 국내 MDM 솔루션 최초로 Google 추천 제품 목록에 등재된 바 있습니다.
AI 시대에는 사람뿐 아니라 AI 에이전트도 하나의 접근 주체로 보고, 신원과 권한을 확인해 필요한 범위만 접근하도록 관리하는 방식으로 제로트러스트를 적용할 수 있습니다. AI 에이전트가 업무 시스템과 데이터를 직접 사용하는 환경에서는 어떤 AI가 어떤 권한으로 무엇을 수행하는지 확인하고 통제하는 것이 중요합니다.
예를 들어 AI 에이전트가 기업 시스템에서 업무를 수행한다면 다음과 같은 부분을 확인해야 합니다.
결국 AI 환경에서도 신원 확인 → 최소 권한 부여 → 접근 통제 → 행동 추적의 원칙을 AI 에이전트에 적용하는 것이 제로트러스트의 핵심입니다. 라온시큐어는 OneAccess로 AI 에이전트와 로봇의 신원·권한·책임을 관리하고, OnePass로 사용자 인증을, OneGuard로 업무 단말의 상태와 보안 정책을 관리해 사람·AI·디바이스를 각각의 접근 주체로 통제하는 체계를 구성하고 있습니다.
라온시큐어의 OnePass는 FIDO·패스키 등 다양한 인증 수단을 통합 제공하는 MFA 지원 AI 통합인증 플랫폼입니다. 사용자와 조직별 인증 정책을 적용하고, 서비스 환경에 맞춰 인증 수단을 구성할 수 있어 제로트러스트와 내부통제 강화에 필요한 인증 체계를 구축할 수 있습니다. 국내외 1,000곳 이상의 고객사에 인증 기술을 적용해 왔으며, 금융권 내부통제와 2차 인증 분야에서도 다수의 구축 경험을 보유하고 있습니다.
정확히는 네트워크 위치나 소속만으로 자동으로 신뢰하지 않는다는 의미에 가깝습니다. 접근하려는 사용자나 기기, 서비스의 신원과 권한, 상황을 확인한 뒤 필요한 접근을 허용합니다
아닙니다. 제로트러스트는 보안 원칙이며, MFA는 이를 구현하는 데 활용되는 인증 방법 중 하나입니다. 제로트러스트 구현에는 MFA뿐 아니라 신원 관리, 접근통제, 최소 권한, 기기 관리, 로그 분석 등 다양한 기술과 정책이 활용될 수 있습니다. 라온시큐어의 OnePass처럼 MFA·FIDO·패스키를 통합해 제로트러스트의 사용자 인증 체계를 구성할 수 있습니다.
제로트러스트와 VPN은 서로 다른 개념입니다. 기업의 네트워크 환경과 업무 방식에 따라 VPN과 제로트러스트 기반의 접근통제를 함께 사용할 수 있습니다. 중요한 것은 특정 네트워크에 접속했다는 사실만으로 모든 접근을 신뢰하지 않는 것입니다.