토스 "외산 SASE 대신 자체 개발…'타이탄' 2000명 사용"

[지정호 CISO 인터뷰] "10개 계열사로 확대 계획...자체 개발이 무조건 정답은 아냐"

인터뷰입력 :2026/08/31 23:10

종합 금융 플랫폼 '토스'를 운영하는 비바리퍼블리카(Viva Republica)가 작년 2분기 외산 보안솔루션 사용을 종료, 현재 자체 개발한 보안 솔루션 '타이탄(Titan)'을 사용하고 있다. '토스'는 금융업 분류상 전자금융에 속한다. 전자금융회사 중 토스처럼 중요 보안 솔루션을 국산을 사용, 외산을 대체한 건 이례적이다.

'토스'가 개발한 '타이탄'은 보안 솔루션 종류 중 SASE(Se­cure Access Service Edge)에 속한다. SASE는 네트워크와 보안 기능을 하나로 통합해 사용자랑 기기의 접근을 제어하는 제품(솔루션)이다. '타이탄'은 글로벌 보안기업 지스케일러의 제품을 대체했다.

향후 비바리퍼블리카는 '타이탄' 사용을 전체 계열사(10곳)로 확대할 예정이다. 현재는 비바리퍼블리카 직원 2000명 정도가 사용하고 있다. 

지디넷코리아는 지난 27일 비바리퍼블리카 지정호 CISO를 만나 '타이탄'과 관련한 이야기를 들어봤다. 지 CISO는 2024년 12월부터 이 회사에 근무하고 있다. 앞서 토스증권 CISO를 맡았다. 현재 한국정보보호최고책임자협의회 부회장, 금융보안포럼 운영위원, 한국침해사고대응팀협의회 운영위원으로 활동하고 있다. 2025년 정보보호유공 국민포장을 수상했다. 

'타이탄'은 '토스 인프라 신뢰 기반 접근 네트워킹(Toss Infrastructure Trusted Access Networking)'의 앞 글자를 딴 이름이다. 아래는 인터뷰 일문일답.

종합 금융 플랫폼 '토스'를 운영하는 지정호 비바리퍼블리카 CISO가 회사 CI를 배경으로 포즈를 취했다. 지 CISO는 2024년 12월 비바리퍼블리카에 합류했다.

-'타이탄'은 어떤 보안 제품인가?

"네트워크와 보안 기능을 하나로 통합해 사용자랑 기기의 접근을 제어하는 SASE(보안접속서비스에지) 솔루션이다. 사용자 신원과 기기 상태를 지속적으로 검증하는 '제로트러스트' 보안 체계를 구현해준다.

주요 보호 영역은 두 분야다. 인터넷 액세스(Internet Access)와 프라이빗 액세스(Private Access)다. 인터넷 액세스는 PC에서 인터넷에 나갈 때 유해 사이트를 차단하거나 정보 유출 방지를, 프라이빗 액세스는 인가된 내부 시스템 접근을 통제하는 것으로 VPN(Virtual Private Network, 가상사설망)과 비슷한 역할을 한다. SESE 분야 글로벌기업은 지스케일러, 네스코프, 프리즈마 등의 제품이 있다. 이들 글로벌 기업 제품의 기능을 모두 조사, 웬만한 기능은 '타이탄'에 다 구현했다."

-'타이탄(Titan)' 개발 동기가 궁금하다. 개발에 걸린 시간은? 사용은 언제부터 했나

"지스케일러라는 글로벌 보안 기업 제품을 사용하고 있었다. 그런데 PC마다 환경이 다르고 트래픽(Traffic)도 다르다보니 여러 문제들이 늘 생겼다. 이는 어떤 제품을 쓰더라도 생긴다. 그런데,

외산 솔루션은 이슈가 생겼을때 즉각 대응하기 어렵다. 어떤 때는 문제 해결에 한달이 넘게 걸린 적도 있다. 또 문제를 해결했다 해도 그 이유를 정확히 알려주지 않았다. 이런 저런 이유로 '타이탄'을 자체 개발하게 됐다. 개발 시간은 약 2년정도 걸렸다. 회사 첫 적용은 작년 9월경이다. 타이탄은 사내 보안 에이전트다. 임직원들의 PC 환경과 제어해야 할 트래픽이 워낙 다양해 단번에 배포하지 않았다. 리스크를 최소화하기 위해 점진적으로 배포했다. 현재 사용 인원은 비바리퍼블리카 직원 약 2천명 정도다. 점차 확대할 예정이다.

우리 보안팀이 가장 먼저 썼다. 철저히 검증한 후 단계적으로 확장했다. 이 과정을 통해 시스템의 운영 신뢰성을 완벽히 확보할 수 있었고, 결과적으로 기존 상용 SASE 솔루션을 무사히 대체하는 데 성공했다. 타이탄은 보안 에이전트 형태로 돼 있다. 임직원 PC에 설치하는 게 아니다."

-타이탄 개발은 일종의 혁신이다. 내부 반발은 없었나? 개발 비하인드와 어려웠던 점은?

"엄청난 혁신이라고는 생각하지 않았다(웃음). 현재도 토스 환경에 필요한 보안 기능을 지속해 고도화하고 있다. 다양한 PC와 네트워크 환경 특성상 예상치 못한 이슈는 불가피하게 발생한다. 기존 상용 솔루션도 잘 지원해 줬지만, 이슈의 정확한 원인 파악과 조치 속도 면에서 자체 내재화를 하는 것이 더 효율적일 것이라 생각해 개발하게 됐다.

개발 중간에 초기 아키텍처 구조상의 미흡함을 발견하기도 했다. 임시방편으로 때우기보다 시스템의 장기적인 확장성과 안정성을 확보하는 것이 중요하다고 판단, 과감히 전면 재개편을 진행하기도 했다. 이 과정을 거치며 훨씬 견고한 구조를 완성할 수 있었다.

결과적으로 타이탄은 현재 안정적으로 동작하고 있고, 임직원들의 불편도 해소, 성공적으로 전사에 적용했다. 자체 개발은 내가 토스 CISO로 오기전부터 결정된 프로젝트였다."

-타이탄은 글로벌 보안기업 지스케일러 솔루션을 대체했다. 비용 절감 효과와 편의성 향상은 얼마나?

"타이탄을 사용하기전, 지스케일러 제품을 4년 정도 썼다. '타이탄' 개발로 외산 사용때와 달리, 내부에서 이슈 원인을 빠르고 투명히 파악할 수 있게 됐다. 대부분의 장애를 수 시간 내에 신속히 해결하는 운영 역량도 갖추게 됐다. 비용은 현재 초기 개발 고정비 영향으로 기존과 비슷한 수준이다. 하지만 향후 계열사 등 적용 범위가 넓어짐에 따라 뚜렷한 비용 절감, 즉 규모의 경제 효과가 나타날 것으로 생각한다.

초기에는 보안 전문가, 서버, 프론트엔드, 데브옵스(DevOps) 엔지니어 등이 모인 태스크포스(TF)로 출발했다. 전사 핵심 보안 제품으로 인정받아 올 하반기 정식 '타이탄팀'으로 지정됐다.

현재 타이탄팀은 LNA(Local Network Access) 제어, NRD(Newly Registered Domain) 차단, AI 라이선스 정책 등 토스 환경에 필요한 맞춤형 보안 기능들을 우선순위에 맞춰 신속히 개발하고 있다. 분야별 보안 전담 조직과의 밀접한 피드백 루프를 통해 유지보수와 고도화 면에서도 강력한 강점을 발휘하고 있다."

-외산 솔루션을 대체한 사례가 이전에도 금융권에서 있었나?

"예전에 VPN을 오픈소스로 내재화한 금융회사들이 있었다. 하지만 '타이탄'같은 SASE를 내재화했다는 이야기는 토스 외에 아직 못들어봤다. 토스는 금융회사가 아니다. 전자금융업자로 분류된다.  보안 특성상 공개적으로 드러내지 않지만, 기술적 깊이가 있는 기업들은 필요한 보안 도구를 직접 개발해 사용하곤 한다.

 토스 역시 타이탄 외에도 SSO(Single Sign On), DLP(Data Loss Prevention), KMS(Key Management system) 등 보안 솔루션을 직접 개발해 운영하고 있다.

또 토스를 이용하는 고객을 보호하기 위해 토스피싱제로(악성 앱 탐지 솔루션)와 토스가드(앱 보안 솔루션)도 직접 개발해 서비스에 적용했다.

이처럼 보안 시스템을 자체 개발하면 상용 솔루션 대비 알려진 취약점에 노출될 위험이 대폭 줄어들어 보안성이 높아진다. 이에 더해 내부 비즈니스 요구사항에 맞춰 필요한 기능을 신속히 개발하고 고도화할 수 있다는 점도 큰 장점이다."

지정호 CISO가 지디넷코리아와 인터뷰를 하고 있다. 지 CISO는 70여명의 보안 인력을 리딩하고 있다.

-토스뱅크, 토스증권, 토스인슈어런스 등 전 계열사로 확산할 계획이라는데, 언제쯤?

"향후 계열사 확대를 염두에 두고 타이탄의 테넌트 분리와 인프라 확장 준비를 이미 마쳐둔 상태다. 먼저 토스에서 완성도 높은 운용 사례를 만들고 신뢰를 쌓은 뒤, 이를 바탕으로 계열사에도 자연스럽게 도입을 제안하고 확장해 나갈 계획이다. 현재 토스는 관계사를 포함해 총 11개 법인을 운영하고 있다. 토스 브랜드를 운영하는 비바리퍼블리카외에 토스뱅크(관계사), 토스증권, 토스인슈어런스, 토스플레이스, 토스페이먼츠, 토스인컴, 토스모바일, 토스씨엑스, VCNC(타다), 토스인사이트 등이 있다."

-타이탄을 외부에 팔 생각도 있나?

"타이탄이 언론에 공개된 이후 "우리도 한번 써볼 수 있냐" 혹은 "팔 계획이 있냐"는 질문을 받았다. 사실 IT에 강점을 가지고 있는 대부분 회사들은 우리처럼 내재화하는 활동을 한다."

-인력과 예산 등 비바리퍼블리카의 보안 조직 현황은?

"우리 조직을 부르는 이름이 있다. Information and Security Tribe다. 정보보호 최고책임자(CISO) 산하에 정보보호 분야별 8개의 전담 조직이 있다. 전체 보안 인원은 75명 정도다. 정보보호위원회도 있다. 이를 통해 주요 정보보호 현안을 상시 관리한다. 특히 자체 화이트해커 전담팀을 운영하며 상시적인 모의해킹과 취약점 점검, 내부 침투 시나리오 기반의 보안 검증을 지속적으로 수행하고 있다. 

또 이상 징후를 24시간 모니터링하는 대응 체계를 운영, 필요 시 즉시 대응하고 있다. CISO인 내가 리포트(보고)하는 상대는 CEO다. CIO에게 리포트 하지 않는다. 그만큼 CEO가 보안을 중시하고 있다.

특히 토스는 법적 의무가 없음에도 지난 9년 연속 정보보호 현황을 자율적으로 공시하는 한편 정보보호 투자도 꾸준히 확대해왔다. 2026년 6월 공시 기준, 정보보호에 192억 원 이상을 투자했다.  이는 전체 IT 투자액의 9.9%에 해당한다. 최근 3년간 정보보호 투자 비중을 약 10% 수준으로 꾸준히 유지하고 있다. 이는 정보보호 공시기업 평균보다 약 3.6%포인트 높은 수준이다. 단기적인 대응을 넘어 매년 IT 투자의 약 10%를 정보보호에 지속적으로 투입, 업계 최고 수준의 보안 역량을 갖추기 위한 투자를 지속하고 있다."

-외산 대체 측면에서, 금융권의 다른 회사나 아니면 다른 산업 분야의 CISO에게 해주고 싶은 말은

"이 말을 꼭 해주고 싶다. 보안 솔루션을 자체 개발하는 것만이 무조건적인 정답이 아니다. 상용 솔루션 구매와 자체 개발은 각기 장단점이 명확하다. 때문에, 상황과 영역에 맞게 전략적으로 선택해야 한다. 상용 솔루션은 오랜 기간 축적한 노하우와 높은 기술적 완성도 측면에서 확실한 강점을 가지고 있다.

관련기사

이와 별개로, 어떤 솔루션을 활용하든 보안 도구를 단순히 소비하는 데 그치지 않고 보안 위협의 본질과 대응 원리를 깊이 이해하는 태도가 중요하다. 위협 원리를 파악해야 현재 이용하는 솔루션을 어디까지 신뢰할 수 있는지, 또 어떤 한계가 있는지 정확히 인지할 수 있고, 자체 개발을 하더라도 올바른 방향으로 구현할 수 있다.

만약 자체 개발을 선택한다면, 상용 솔루션 수준의 체계적인 아키텍처 설계와 엄격한 보안 관리 기준을 갖춰야만 진정한 내재화의 가치를 확보할 수 있다."