금융사 최초의 Zero Trust 아키텍처 도입기
정연우 · 토스 · 토스 기술 블로그
소개
왜 보안이 강화될수록, 업무는 불편해지는 걸까요? 금융에서 가장 중요한 가치인 ‘안전’과 혁신을 위한 ‘업무 편의성’, 두 마리 토끼를 모두 잡기 위한 여정을 소개합니다.
AI 핵심 요약
기존 경계 기반 보안은 신뢰 구간 안의 추가 검증이 부족했고, 여러 인증·기기 관리 체계와 재택·사무실 환경의 분리로 보안 가시성과 업무 편의성을 함께 확보하기 어려웠습니다. 토스는 사용자·기기·자원 중심으로 접근을 검증하는 제로 트러스트를 도입하며 IAM, SASE, ZTNA, UEM, EPP 등을 연계했습니다. 인사 DB 기반 RBAC·ABAC로 애플리케이션과 네트워크 권한을 관리하고, 기기의 보안 준수 여부를 접근 시 확인하도록 했으며, 기존 IP 기반 정책도 조직 역할 중심으로 전환했습니다. 그 결과 보안 가시성과 관리 효율을 높이면서 사무실과 재택근무에서 일관된 접근 환경을 제공할 수 있었고, 여러 보안 영역을 연계하는 것이 핵심이라는 점을 보여줍니다.
- 제로 트러스트는 네트워크 위치나 자산 소유권을 신뢰의 근거로 삼지 않고, 사용자·기기·자원별로 접근을 검증합니다.
- IAM의 RBAC·ABAC에 인사 정보를 연동하면 직무 변경이나 퇴직에 따른 권한 회수를 자동화할 수 있습니다.
- ZTNA 정책은 IP 중심의 방화벽 규칙을 조직 역할과 애플리케이션 단위의 접근 정책으로 전환할 수 있습니다.
- UEM과 EPP를 연계해 기기의 패치·보안 상태를 확인하고, 그 결과를 애플리케이션 및 네트워크 접근 판단에 활용합니다.
- IAM, SASE, ZTNA, UEM, EPP의 이벤트와 정책을 연결해야 영역별 통제를 넘어 통합적인 위협 식별과 대응이 가능합니다.
비슷한 학습 자료
[팀네이버 컨퍼런스 DAN25] A Naver's Approach to Zero Trust
DAN 2025 · YouTube
토스ㅣSLASH 23 - 고객 불안을 0으로 만드는 토스의 Istio Zero Trust
SLASH · YouTube
토스ㅣSLASH 23 - 금융사 최초의 Zero Trust 아키텍처 도입기
SLASH · YouTube
양자컴퓨터 시대에 대비한 양자내성암호 적용, 왜 10년 먼저 서비스에 적용했을까?
하태호 · 토스 기술 블로그
경계 보안부터 제로트러스트 보안까지, 고도화 여정
김영재/조성현 · 토스 기술 블로그
토스뱅크가 AI로 보안과 효율도 챙기는 방법
김경윤 · 토스 기술 블로그