문의하기
고객지원 GNB_이미지
GNB_이미지

인사이트

기술 용어 사전

제로트러스트(Zero Trust)란? 개념과 핵심 원칙 알아보기

2026.09.01

제로트러스트는 사용자·기기·네트워크 위치를 자동으로 신뢰하지 않고, 접근 요청을 확인해 필요한 최소 권한만 허용하는 보안 원칙입니다. 클라우드와 원격 근무로 업무 환경이 분산되면서 위치나 소속만으로 접근을 판단하기 어려워졌습니다. 제로트러스트가 필요한 이유와 핵심 원칙, 구현 방식을 알아보겠습니다.

[그림 1] 최소한의 권한만 허용하는 보안 원칙, 제로트러스트
[그림 1] 최소한의 권한만 허용하는 보안 원칙, 제로트러스트

이 글에서 살펴볼 내용

  • 제로트러스트의 개념
  • 제로트러스트가 중요해진 이유
  • 제로트러스트의 핵심 원칙
  • 기존 보안과 제로트러스트의 차이
  • 제로트러스트 구현 방법
  • AI 시대의 제로트러스트
  • 라온시큐어의 제로트러스트 솔루션
 

제로트러스트란?

사용자나 기기, 네트워크 위치를 자동으로 신뢰하지 않고, 자원에 대한 접근 요청을 확인해 필요한 최소한의 권한만 허용하는 보안 원칙입니다.

과거에는 사내망 안에 있으면 신뢰하는 경계 중심 보안이 일반적이었지만, 오늘날에는 업무 시스템과 데이터가 클라우드, SaaS, 모바일 기기 등 다양한 환경으로 분산되어 있습니다. 사용자가 언제 어디서 접속하는지도 다양해졌습니다.

제로트러스트는 이런 환경에서 특정 위치나 소속만으로 접근을 신뢰하지 않습니다. 접근하려는 사용자의 신원과 권한, 기기 상태, 접근 대상과 상황 등을 확인하고 업무 수행에 필요한 범위 안에서 접근을 허용하는 것이 핵심입니다. 라온시큐어는 FIDO Certified와 FIDO2 Certified를 각각 세계 최초로 획득한 기술력을 바탕으로, OnePass에 FIDO·패스키 기반 인증과 사용자·조직별 인증 정책을 적용해 제로트러스트의 사용자 인증 영역을 구현합니다.

 

왜 지금 제로트러스트가 중요할까요?

클라우드와 원격 접속이 확대되고 접근 주체가 다양해지면서, 네트워크 위치만으로 신뢰하기 어려워졌기 때문입니다.

  • 클라우드와 원격 접속의 확대

    업무 시스템과 데이터가 사내망을 넘어 클라우드와 외부 서비스로 분산되고 있습니다. 따라서 ‘회사 네트워크 안에 접속했다’는 사실만으로 사용자를 신뢰하기보다 누가 어떤 자원에 접근하는지 확인하는 방식이 중요해졌습니다.
  • 계정 탈취와 내부 확산 위험

    공격자가 하나의 계정을 탈취하면 해당 계정에 부여된 권한을 이용해 다른 시스템과 데이터까지 접근할 수 있습니다. 제로트러스트에서는 업무에 필요한 범위만 접근할 수 있도록 최소 권한(Least Privilege)을 적용해 침해가 발생하더라도 영향이 확산되는 것을 줄이는 데 초점을 둡니다.
  • 다양한 기기와 서비스의 연결

    PC와 모바일뿐 아니라 여러 애플리케이션과 클라우드 서비스가 업무 환경에 연결되고 있습니다. 사용자만 확인하는 것이 아니라 어떤 기기와 서비스가 접근하는지 함께 확인하는 체계가 필요합니다.
 

제로트러스트의 핵심 원칙은 무엇인가요?

  • 01

    자동으로 신뢰하지 않습니다

    사내망에서 접속했거나 회사에서 지급한 기기를 사용한다는 이유만으로 접근을 자동으로 허용하지 않습니다. 접근을 요청한 사용자와 기기, 서비스가 해당 자원에 접근할 수 있는 대상인지 확인합니다.
  • 02

    접근 요청과 상황을 지속적으로 확인합니다

    한 번 로그인했다고 이후의 모든 접근을 동일하게 허용하지 않습니다. 사용자의 신원과 권한, 기기 상태, 접근 대상과 위험 상황 등을 바탕으로 접근을 판단하고 필요한 경우 추가 인증이나 접근 제한을 적용할 수 있습니다.
  • 03

    필요한 만큼만 권한을 부여합니다

    모든 시스템과 데이터에 넓은 권한을 부여하기보다 필요한 자원에 필요한 권한만 허용하는 최소 권한 원칙을 적용합니다.
  • 04

    네트워크보다 자원을 중심으로 보호합니다

    제로트러스트에서는 사내망 자체보다 애플리케이션, 데이터, 서비스와 같은 실제 보호해야 할 자원을 중심으로 접근 정책을 설계합니다.
 

기존 보안과 제로트러스트는 무엇이 다른가요?

기존 보안이 네트워크 경계를 중심으로 접근을 판단했다면, 제로트러스트는 사용자·기기·권한·상황을 확인해 필요한 접근만 허용한다는 점이 다릅니다.

구분 기존 경계 중심 보안 제로트러스트 보안
신뢰 기준 네트워크 위치를 주요 기준으로 활용 위치만으로 자동 신뢰하지 않음
접근 판단 접속 시점의 인증과 사전 권한 중심 사용자·기기·권한·상황 등을 종합적으로 확인
권한 사전에 부여된 권한 중심 업무에 필요한 최소 권한 중심
보호 기준 네트워크 경계 중심 애플리케이션·데이터·서비스 등 자원 중심
관리 내부 진입 이후 상대적으로 넓은 접근 가능 접근 과정과 권한을 지속적으로 관리
[표 1] 기존 보안 vs 제로트러스트 보안

제로트러스트는 기존 보안 기술을 모두 대체하는 하나의 제품이 아닙니다. 신원 확인, 인증, 접근통제, 최소 권한, 모니터링 등 다양한 보안 기술과 정책을 하나의 원칙 아래 적용하는 보안 접근 방식에 가깝습니다.

 

제로트러스트는 어떻게 구현하나요?

제로트러스트를 구현하려면 누가 어떤 자원에 접근하고 있는지 파악하고, 사용자와 시스템별로 적절한 권한을 정의하는 과정이 필요합니다. 이 과정에서 MFA(다중요소인증), FIDO·패스키와 같은 인증 기술, IAM(Identity and Access Management), 접근통제, 기기 관리, 인증·접근 로그 분석 등이 함께 활용될 수 있습니다.

예를 들어 중요한 업무 시스템에 접근할 때 단순히 ID와 비밀번호만 확인하는 것이 아니라, 사용자의 신원과 기기 상태를 확인하고 위험도가 높을 경우 추가 인증을 요구할 수 있습니다. 접근이 허용된 이후에도 사용자가 필요한 시스템과 데이터에만 접근할 수 있도록 권한을 제한하는 것이 중요합니다.

이러한 사용자와 기기 검증에는 라온시큐어의 OnePass와 OneGuard를 함께 활용할 수 있습니다. OnePass는 FIDO·패스키 기반 사용자 인증과 인증 정책을 구성하고, OneGuard는 업무 단말의 상태와 보안 정책을 관리합니다. 특히 OneGuard는 국내 MDM 솔루션 최초로 Google 추천 제품 목록에 등재된 바 있습니다.

 

AI 시대에는 제로트러스트가 어떻게 적용될까요?

AI 시대에는 사람뿐 아니라 AI 에이전트도 하나의 접근 주체로 보고, 신원과 권한을 확인해 필요한 범위만 접근하도록 관리하는 방식으로 제로트러스트를 적용할 수 있습니다. AI 에이전트가 업무 시스템과 데이터를 직접 사용하는 환경에서는 어떤 AI가 어떤 권한으로 무엇을 수행하는지 확인하고 통제하는 것이 중요합니다.

예를 들어 AI 에이전트가 기업 시스템에서 업무를 수행한다면 다음과 같은 부분을 확인해야 합니다.

  • 어떤 AI 에이전트인지 식별할 수 있는가?

  • 어떤 시스템과 데이터에 어느 범위까지 접근할 수 있는가?

  • 어떤 행동을 했는지 확인하고 추적할 수 있는가?

결국 AI 환경에서도 신원 확인 → 최소 권한 부여 → 접근 통제 → 행동 추적의 원칙을 AI 에이전트에 적용하는 것이 제로트러스트의 핵심입니다. 라온시큐어는 OneAccess로 AI 에이전트와 로봇의 신원·권한·책임을 관리하고, OnePass로 사용자 인증을, OneGuard로 업무 단말의 상태와 보안 정책을 관리해 사람·AI·디바이스를 각각의 접근 주체로 통제하는 체계를 구성하고 있습니다.

 

제로트러스트 구현을 위한 OnePass

라온시큐어의 OnePass는 FIDO·패스키 등 다양한 인증 수단을 통합 제공하는 MFA 지원 AI 통합인증 플랫폼입니다. 사용자와 조직별 인증 정책을 적용하고, 서비스 환경에 맞춰 인증 수단을 구성할 수 있어 제로트러스트와 내부통제 강화에 필요한 인증 체계를 구축할 수 있습니다. 국내외 1,000곳 이상의 고객사에 인증 기술을 적용해 왔으며, 금융권 내부통제와 2차 인증 분야에서도 다수의 구축 경험을 보유하고 있습니다.

 

FAQ | 제로트러스트, 이것도 궁금해요

제로트러스트는 ‘아무도 믿지 않는다’는 뜻인가요?

정확히는 네트워크 위치나 소속만으로 자동으로 신뢰하지 않는다는 의미에 가깝습니다. 접근하려는 사용자나 기기, 서비스의 신원과 권한, 상황을 확인한 뒤 필요한 접근을 허용합니다

제로트러스트와 MFA는 같은 개념인가요?

아닙니다. 제로트러스트는 보안 원칙이며, MFA는 이를 구현하는 데 활용되는 인증 방법 중 하나입니다. 제로트러스트 구현에는 MFA뿐 아니라 신원 관리, 접근통제, 최소 권한, 기기 관리, 로그 분석 등 다양한 기술과 정책이 활용될 수 있습니다. 라온시큐어의 OnePass처럼 MFA·FIDO·패스키를 통합해 제로트러스트의 사용자 인증 체계를 구성할 수 있습니다.

제로트러스트를 도입하면 VPN은 필요하지 않나요?

제로트러스트와 VPN은 서로 다른 개념입니다. 기업의 네트워크 환경과 업무 방식에 따라 VPN과 제로트러스트 기반의 접근통제를 함께 사용할 수 있습니다. 중요한 것은 특정 네트워크에 접속했다는 사실만으로 모든 접근을 신뢰하지 않는 것입니다.