본문으로 이동
금융사 최초의 Zero Trust 아키텍처 도입기
문서

금융사 최초의 Zero Trust 아키텍처 도입기

정연우 · 토스 · 토스 기술 블로그

원본 보기

소개

왜 보안이 강화될수록, 업무는 불편해지는 걸까요? 금융에서 가장 중요한 가치인 ‘안전’과 혁신을 위한 ‘업무 편의성’, 두 마리 토끼를 모두 잡기 위한 여정을 소개합니다.

AI 핵심 요약

기존 경계 기반 보안은 신뢰 구간 안의 추가 검증이 부족했고, 여러 인증·기기 관리 체계와 재택·사무실 환경의 분리로 보안 가시성과 업무 편의성을 함께 확보하기 어려웠습니다. 토스는 사용자·기기·자원 중심으로 접근을 검증하는 제로 트러스트를 도입하며 IAM, SASE, ZTNA, UEM, EPP 등을 연계했습니다. 인사 DB 기반 RBAC·ABAC로 애플리케이션과 네트워크 권한을 관리하고, 기기의 보안 준수 여부를 접근 시 확인하도록 했으며, 기존 IP 기반 정책도 조직 역할 중심으로 전환했습니다. 그 결과 보안 가시성과 관리 효율을 높이면서 사무실과 재택근무에서 일관된 접근 환경을 제공할 수 있었고, 여러 보안 영역을 연계하는 것이 핵심이라는 점을 보여줍니다.

  • 제로 트러스트는 네트워크 위치나 자산 소유권을 신뢰의 근거로 삼지 않고, 사용자·기기·자원별로 접근을 검증합니다.
  • IAM의 RBAC·ABAC에 인사 정보를 연동하면 직무 변경이나 퇴직에 따른 권한 회수를 자동화할 수 있습니다.
  • ZTNA 정책은 IP 중심의 방화벽 규칙을 조직 역할과 애플리케이션 단위의 접근 정책으로 전환할 수 있습니다.
  • UEM과 EPP를 연계해 기기의 패치·보안 상태를 확인하고, 그 결과를 애플리케이션 및 네트워크 접근 판단에 활용합니다.
  • IAM, SASE, ZTNA, UEM, EPP의 이벤트와 정책을 연결해야 영역별 통제를 넘어 통합적인 위협 식별과 대응이 가능합니다.