"'자산 식별' 없이 제로트러스트를 도입하겠다는 것은 모래 위에 성을 쌓는 것입니다."
"미국은 제로트러스트 도입을 위해 '자산 식별'부터 데이터 등급 분류까지 도입하고 있는 반면, 한국은 솔루션부터 찾습니다."
한국정보보호학회가 지난 11일 개최한 '제5회 금융보안워크숍'에서 보안 전문가들은 제로트러스트 구현을 위해 '자산 식별'부터 완수해야 한다고 입을 모았다. 이날 워크숍 오전 세션에서는 금융권의 제로트러스트 구현을 위한 논의가 이어졌다.
먼저 박정수 강남대 교수는 '제로트러스트 도입을 위한 자산 식별 및 데이터 등급별 안전한 전송 방안'을 주제로 발표했다. 박 교수는 "제로트러스트 도입 선행 조건은 자산 식별이다"라며 "자산이 분류되지 않으면 다음 스텝으로 나아갈 수 없다. 제로트러스트는 식별된 자산을 위험도 기반으로 분리하고, 워크로드를 분리하며, 나아가 세그멘테이션을 적용하는 것이 필요하다. 다음 스텝은 데이터를 등급별로 통제해야 한다. 데이터의 민감도와 보안 등급을 기준으로 분류해야 한다"고 강조했다.
박 교수는 미국의 사례를 바탕으로 미국의 제로트러스트와 한국의 차이점을 지목하며, 제로트러스트 도입에 필요한 방법론을 강연했다. 박 교수는 "미국의 사례를 보면 제로트러스트를 가장 빠르게 적용하고 있는 곳은 미 국방부(DoW)"라며 "왜 DoW가 가장 빠른지를 생각해보면 사실 간단하다. 국방 분야는 데이터 등급과 자산이 잘 식별돼 있는 상태다. 그렇다 보니 제로트러스트를 접목하기에 가장 쉬운 환경이 조성돼 있는 것"이라고 설명했다.
그는 이어 "반면 한국은 거꾸로 제로트러스트 실증사업부터 진행하고 있다. 제로트러스트 구현을 위한 솔루션부터 도입하고자 한다"며 "제로트러스트는 하나의 솔루션으로 대응하는 것은 손바닥으로 하늘을 가리는 꼴이다. 그런데 실증사업 과정에서 솔루션부터 찾고 있으니 솔루션 제공 업체들은 솔루션 하나만 도입하면 제로트러스트가 구현된다는 식으로 홍보한다"고 지적했다.
제로트러스트는 한 번에 달성할 수 없기 때문에 장기간에 걸쳐 달성해야 하는 목표이고, 목표 달성을 위해서는 '자산 식별'이라는 첫 단추부터 잘 꿰야 한다는 것이다.
박 교수는 "미국 사이버보안·인프라보안국(CISA)에서는 제로트러스트 달성 과정을 등산하는 사람으로 표현해 놓았다. 이는 적절한 비유"라며 "등산로는 하나가 아니다. 체력이 부족한 사람은 차를 끌고 올라가 중턱부터 등반을 시작할 수도 있으며, 꼭 정상에 오르지 않아도 힘들면 내려오면 된다. 제로트러스트도 마찬가지로 5가지의 기준이 있고, 각 기준별로 도달하는 지점도 다르다. 또한 제로트러스트를 도입하는 기업이나 기관마다 보안 수준도 다르다"고 말했다.
"금융사들, '제로트러스트 범위 넓다' 불만…'선택과 집중' 필요"
김형욱 글로웰시스템 부대표도 '금융권 제로트러스트: 자산인식부터 AI활용까지'를 주제로 발표하며, 제로트러스트 달성을 위해 자산 식별의 중요성을 재차 강조했다.
김 부대표는 "제로트러스트 컨설팅을 진행하면 많은 금융사들이 '범위가 너무 넓다'는 고민들 꺼내 놓는다. 또 '제로트러스트에서 요구하는 보안 조치를 해 놓으면 인공지능(AI)을 쓸 수 없다'고 고민한다"면서도 "이는 제로트러스트를 잘못 생각하고 있는 것이다. 제로트러스트는 한 번에 달성하는 것이 불가능한 여정이다. 인증부터 취약점, 자산식별 등 각 요소별로 성숙도 레벨에 따라 결과물이 다르게 다 나온다"고 밝혔다.
그는 "따라서 제로트러스트를 도입하고자 한다면 구현 요소 중 1~2개에 우선적으로 집중할 필요가 있다"며 "이를 위한 실질적인 구현 방법론이 나와야 한다. 이에 맞춰 단기적인 모듈화 에시를 마련하거나 규제에 관한 대응이나 특성화 내용 등을 마련할 필요가 있다. 또한 이를 각 회사별 성숙도 수준에 맞춰 단계적으로 진행하게 된다면 금융 회사들이 가진 고민을 덜어낼 수 있을 거라 생각한다"고 강조했다.
관련기사
- SK쉴더스, 제로트러스트 기반 AI 보안 사업 강화2026.08.19
- "AI도 제로트러스트 대상...행위주체에 포함해야"2026.06.24
- 제로트러스트보안협회, 'ZT 아버지' 존 킨더바그와 간담회2026.05.13
- [기자수첩] 제로트러스트 창시자의 따끔한 일침2026.05.17
김 부대표의 발표가 마무리되고 이날 현장에서는 '금융회사의 보안 아키텍처는 80~90년대 레거시 장치가 많아 제로트러스트의 철학 반영이 어렵다. 기존 환경에서 제로트러스트 철학을 반영할 수 있는 좋은 방안은 없는지' 등의 질문이 나왔다.
이와 관련해 김 부대표는 "레거시 장치가 많은 현 금융권의 보안 체계에서 제로트러스트로 발전하기 위해서는 자산 식별을 가장 우선적으로 추진해야 한다"며 "구조적인 변화를 이끌어내기에는 많은 시간이 걸리기 때문에, 자산 관리와 인식 수준이 향상되지 않은 상황에서 제로트러스트를 도입하는 것은 모래 위에 성을 쌓는 것과 마찬가지다. 따라서 현 시점에서 금융권들이 가장 먼저 해야 할 일은 자산 식별이다"라고 역설했다.








