본문으로 이동
경계 보안부터 제로트러스트 보안까지, 고도화 여정
문서

경계 보안부터 제로트러스트 보안까지, 고도화 여정

김영재/조성현 · 토스 · 토스 기술 블로그

원본 보기

소개

열악한 보안 환경에서 출발하여 업계 최고 수준의 보안 체계를 구축하기까지, 토스페이먼츠가 걸어온 보안 여정을 공유합니다.

AI 핵심 요약

기존 시스템 인수 당시 토스페이먼츠는 암호화 트래픽을 분석하지 못하고 단일 방어선에 의존해, IDC와 AWS를 아우르는 다층 보안 체계를 구축해야 했다. SSL/TLS 복호화와 IPS·WAF, Wazuh·GuardDuty 기반 서버 탐지, Falco와 GuardDuty의 컨테이너 런타임 감시를 도입해 경계부터 실행 환경까지 위협을 살피도록 했다. 업무망에는 사용자와 단말 상태를 지속 검증하는 클라우드 기반 ZTNA와 EDR을 적용하고, 사용자 속성에 따라 접근 권한을 동적으로 조정했다. 4년간의 구축 과정에서 보안은 단일 기술이 아니라 여러 방어 계층과 운영 프로세스, 가맹점과의 협력이 함께 작동해야 한다는 점을 확인했다.

  • HTTPS 트래픽을 검사하려면 SSL/TLS 복호화 지점을 보안 아키텍처에 포함해야 한다.
  • 경계 방어만으로는 측면 이동이나 런타임 공격을 막기 어려우므로 서버와 컨테이너 계층에도 탐지 체계를 둔다.
  • Wazuh, GuardDuty, Falco처럼 환경에 맞는 도구를 활용해 로그와 실행 행위를 중앙에서 감시하고 알림·대응으로 연결한다.
  • 가맹점 차단은 공격 안내와 해결 가이드, 조치 확인을 포함한 협력 프로세스로 운영할 수 있다.
  • 제로트러스트에서는 IP나 최초 인증에 의존하지 않고 사용자·단말 상태를 지속 검증해 최소 권한을 적용한다.