수십 년 동안 엔터프라이즈 기업의 정보 보안 전략은 물리적 사무실 네트워크를 튼튼한 성벽으로 둘러치고, 방화벽(Firewall)과 VPN을 통해 침입자를 걸러내는 '성곽과 해자(Castle-and-Moat)' 경계 기반 모델에 의존해 왔습니다. 이 모델의 치명적인 전제는 *"일단 VPN을 뚫고 내부 사설망(Intranet)에 들어온 주체는 신뢰할 수 있다"*는 내부망 맹신이었습니다.
하지만 원격 근무(Hybrid Work)의 일상화, 멀티 클라우드(AWS/GCP/Azure) 및 SaaS 도입의 가속화, 그리고 고도화된 공급망(Supply Chain) 공격과 피싱(Phishing) 기법의 진화는 이 경계선을 완전히 산산조각 냈습니다. 공격자가 직원 한 명의 계정 정보(Credential)나 디바이스 하나만 탈취하면, 내부 사설망을 마음껏 헤집고 다니며 데이터베이스를 암호화하고 기밀을 유출하는 측면 이동(Lateral Movement)을 막을 방법이 없었기 때문입니다.
이러한 구조적 위기를 극복하기 위해 탄생한 보안 철학이 바로 "결코 신뢰하지 말고, 항상 검증하라(Never Trust, Always Verify)"를 표방하는 제로 트러스트 아키텍처(Zero Trust Architecture, ZTA)입니다. 본 아티클에서는 미국 국립표준기술연구소(NIST SP 800-207) 표준을 토대로 제로 트러스트의 물리적 구현 체계를 분석하고, 비밀번호 없는 완전한 암호학적 인증을 실현하는 패스키(Passkey / FIDO2 / WebAuthn)의 동작 원리와 엔터프라이즈 마이크로세그멘테이션 실전 전략을 다룹니다.
1. NIST SP 800-207 제로 트러스트 3대 핵심 원칙과 제어 플레인
NIST SP 800-207 규격은 제로 트러스트를 특정 소프트웨어 제품이 아닌, 기업 인프라 전반을 관통하는 설계 프레임워크(Architecture Paradigm)로 정의합니다.
▶ 1.1 3대 기본 설계 원칙
1. 명시적 검증 (Verify Explicitly): 사용자의 위치(사무실 내부 vs 외부 카페)를 불문하고, 사용 가능한 모든 데이터 지표(사용자 신원, 위치, 디바이스 건전성, 서비스 컨텍스트, 데이터 분류, 이상 징후)를 종합하여 매 요청마다 인증 및 인가를 수행합니다. 2. 최소 권한 원칙 (Least Privilege Access): JIT(Just-In-Time) 및 JEA(Just-Enough-Access) 정책을 적용하여, 사용자와 서비스 계정이 요청된 작업을 수행하는 데 필요한 최소한의 리소스와 시간에만 접근을 허용합니다. 3. 침해 가정 (Assume Breach): 내부망이 이미 해커에게 침해당했다고 가정하고 세그먼트를 분할하며, 종단 간 암호화(End-to-End Encryption)와 실시간 위협 모니터링을 상시 가동합니다.▶ 1.2 PDP(Policy Decision Point)와 PEP(Policy Enforcement Point)
제로 트러스트 아키텍처는 통제 영역을 크게 두 축으로 분리합니다.2. 비밀번호의 영구적 퇴장: 패스키(Passkey)와 WebAuthn 암호학 메커니즘
사이버 침해 사고의 80% 이상은 취약한 비밀번호, 재사용, 크리덴셜 스터핑(Credential Stuffing), 그리고 중간자(Man-in-the-Middle) 피싱 공격에서 기인합니다. 패스키(Passkey)는 FIDO2 및 W3C WebAuthn 표준을 기반으로 비대칭 공개키 암호학(Asymmetric Public-Key Cryptography)을 활용하여 비밀번호를 영구히 박멸합니다.
▶ 2.1 패스키 등록(Registration) 파이프라인
1. 브라우저/앱이 서버(Relying Party, RP)에 패스키 등록을 요청합니다. 2. 서버는 난수 바이트열인 챌린지(Challenge Nonce)와 도메인 식별자(RP ID)를 클라이언트에 전송합니다. 3. 사용자가 디바이스 생체 인증(Face ID, Touch ID, Windows Hello)을 통과하면, 디바이스 내부의 보안 하드웨어(Secure Enclave / TPM chip)가 개인키($K_{priv}$)와 공개키($K_{pub}$) 쌍을 하드웨어 내부에서 안전하게 생성합니다. 4. 개인키($K_{priv}$)는 하드웨어 칩 외부로 절대 유출되지 않으며, 오직 공개키($K_{pub}$)와 서명된 메타데이터만 서버로 전송되어 DB에 저장됩니다.▶ 2.2 패스키 인증(Authentication)과 피싱 원천 차단 메커니즘
3. 서비스 간 통신 보안: SPIFFE/SPIRE와 Service Mesh mTLS
사용자뿐 아니라 클라우드 내부에서 구동되는 수천 개의 마이크로서비스 컨테이너 간의 통신 역시 완벽한 제로 트러스트 원칙을 따라야 합니다.
▶ 3.1 SPIFFE (Secure Production Identity Framework for Everyone)
IP 주소는 컨테이너가 재시작될 때마다 수시로 바뀌므로 신뢰할 수 있는 식별자가 될 수 없습니다. CNCF 오픈소스 표준인 SPIFFE는 각 워크로드에 고유한 표준 URI 식별자(SPIFFE ID, 예: `spiffe://cluster.local/ns/prod/sa/payment-service`)를 부여합니다.▶ 3.2 단기 X.509 인증서와 상호 TLS (mTLS)
4. 엔터프라이즈 제로 트러스트 4단계 성숙도 로드맵
| 단계 | 주요 적용 기술 | 보안 수준 및 기대 효과 |
| :--- | :--- | :--- |
| 1단계: 초기 (Traditional) | 사내망 VPN, 고정 비밀번호 + SMS OTP | 경계 침해 시 횡적이동 취약, 피싱에 무방비 |
| 2단계: 고급 (Advanced) | 조건부 액세스(IdP 기반 SSO), FIDO2 패스키 전면 도입 | 크리덴셜 탈취 원천 방어, 디바이스 상태 검증 |
| 3단계: 최적화 (Optimal) | 서비스 메시 mTLS, 마이크로세그멘테이션, JIT 권한 관리 | 내부망 측면 이동 차단, 네트워크 가시성 100% |
| 4단계: 지능형 (Autonomous) | 실시간 UEBA(사용자 행동 이상 탐지), 자동 격리 SOAR | AI 기반 위협 탐지 및 0초 단위 자동 세션 폐기 |
제로 트러스트는 단순한 보안 장비의 도입이 아닌, 기업의 모든 트랜잭션과 데이터 흐름을 암호학적으로 증명하는 지속적인 검증 문화입니다. 경계를 허물고 신원과 암호학적 증명에 기반한 제로 트러스트 체계를 구축할 때, 기업은 그 어떤 고도화된 사이버 위협 속에서도 안전한 비즈니스 영속성을 보장받을 수 있습니다.