망분리 완화 이후(N2SF) 보안 전략, DSPM으로 데이터부터 지켜라 (신승목 본부장 / 동훈아이텍)

<잇(IT)터뷰 전체 영상 보기>

잇(IT)터뷰 전체 내용은 ▼아래 영상▼에서 확인해 주세요!
 

◼ 게스트 : 신승목 본부장 / 동훈아이텍(marketing@dhitech.co.kr)
◼ 진행자 : 고우성 PD / 토크아이티 (talkit@talkit.tv, https://talkit.tv/)

 


<잇(IT)터뷰 – 핵심 내용 파악하기>

‘잇(IT)터뷰 – 핵심 내용 파악하기’는 영상의 핵심 내용을 정리한 글입니다.
영상 내용을 정리된 글로 확인해 보세요!
더 많은 내용이 궁금하시다면 페이지 상단의 영상이나 하단 영상 링크를 클릭하여 확인해 주세요!

 

기존의 망분리는 중요한 정보가 있는 업무망을 인터넷과 물리적·논리적으로 분리해 보호하는 데 초점을 맞췄다.
하지만 클라우드와 생성형 AI 활용이 확대되면서 모든 데이터를 동일하게 폐쇄된 환경에 두는 방식에는 한계가 나타나고 있다. 데이터를 활용하면서도 중요한 정보는 더욱 강하게 보호할 수 있는 새로운 보안 체계가 필요해진 것이다.
N2SF는 이러한 변화 속에서 망 자체보다 데이터의 중요도와 활용 목적을 기준으로 보안 수준을 차등 적용하는 데이터 중심 보안으로의 전환을 요구하고 있다.

 
 

1. 생성형 AI 시대, 획일적인 망분리만으로는 데이터 활용과 보안을 함께 달성하기 어렵다

 

기존 폐쇄망의 기본적인 접근은 중요한 데이터가 있는 업무 환경을 인터넷과 분리하는 것이었다.
외부와의 연결을 최소화해 보안성을 높일 수 있지만, 생성형 AI와 클라우드를 업무에 활용하기 시작하면서 새로운 문제가 생겼다. 기업과 기관이 생성형 AI를 실제 업무에 활용하려면 외부의 정보뿐 아니라 조직 내부의 데이터도 함께 활용해야 하기 때문이다.
모든 데이터를 폐쇄망에 두고 외부 서비스와의 연결을 제한하면 보안에는 유리할 수 있지만 AI와 클라우드를 활용한 업무 혁신에는 제약이 생긴다. 반대로 모든 데이터를 개방하면 중요한 정보까지 외부에 노출될 위험이 있다. 따라서 N2SF에서는 데이터를 중요도에 따라 Critical, Sensitive, Open 등으로 구분하고 각각 다른 수준의 보안을 적용하는 접근을 제시한다.
기밀성이 높은 데이터와 업무 영역에는 더 강한 보안을 적용하고, 개방 가능한 데이터가 있는 영역에서는 생성형 AI와 클라우드를 적극적으로 활용하는 방식이다. 즉 N2SF의 핵심은 단순히 망분리를 완화하는 것이 아니라 데이터의 중요도에 따라 보안과 활용의 균형을 다시 설계하는 것이라고 볼 수 있다.

 
 

2. 문서 전체가 아니라 ‘문서 안의 데이터’를 분류해야 한다

 

데이터 중심 보안을 이해할 때 중요한 것은 ‘문서 분류’와 ‘데이터 분류’를 구분하는 것이다. 예를 들어 하나의 문서에 주민등록번호와 이름, 연락처, 일반적인 업무 정보가 함께 들어 있다고 가정해 보자.
문서 안에 민감한 개인정보가 있다는 이유로 문서 전체를 기밀로 지정하면 안전성은 높아질 수 있지만, 함께 들어 있는 일반적인 업무 정보까지 활용하기 어려워진다. N2SF의 데이터 중심 접근에서는 문서라는 하나의 상자를 통째로 분류하기보다 그 안에 포함된 각각의 데이터가 얼마나 중요한지를 판단하는 것이 중요하다. 사용자에게 특정 민감정보에 대한 권한이 없다면 해당 부분만 마스킹하거나 암호화하고, 권한이 있는 데이터는 계속 활용할 수 있도록 하는 방식이다.

 
문서중심보안
 

이러한 데이터 분류는 최종 문서에서만 이루어져서는 안 된다.
데이터가 처음 생성되는 시스템부터 데이터베이스, 파일 서버, 클라우드 등을 거쳐 사용자의 문서에 이르기까지 전체 흐름을 연결해 보안 등급과 권한을 관리해야 한다. 결국 데이터 중심 보안의 핵심은 “이 문서는 기밀인가?”가 아니라 “이 데이터는 무엇이며, 어디에 있고, 누가 어떤 권한으로 사용할 수 있는가?”를 파악하는 것​이다.

 
 

3. 생성형 AI와 AI 에이전트가 늘어날수록 데이터 분류는 더 중요해진다

 

기업과 기관에서 생성형 AI 활용이 확대되면 데이터가 이동하고 가공되는 과정도 복잡해진다.
AI 모델을 구축하거나 테스트하는 과정에서는 원본 데이터를 수집하고 정제한 뒤 학습용 데이터나 임베딩 데이터 등 새로운 형태의 데이터가 만들어질 수 있다. 따라서 원본 데이터만 보호해서는 충분하지 않다. 개인정보나 민감정보가 AI 학습에 사용되어서는 안 되는 경우라면 데이터 파이프라인의 전처리 단계부터 이를 찾아내고 통제할 수 있어야 한다.
AI 학습 과정에서 만들어지는 임베딩 데이터 역시 관리 대상에 포함할 필요가 있다. 허가되지 않은 AI 모델이나 서비스가 조직 내부에서 만들어지는 이른바 ‘Shadow AI’ 문제도 고려해야 한다. 어떤 데이터가 승인되지 않은 AI에 사용되고 있는지 파악하지 못한다면 기존의 망분리만으로는 이를 제대로 관리하기 어렵다.
결국 AI 시대의 보안은 시스템의 경계를 지키는 데서 끝나는 것이 아니라 데이터가 어디에서 생성되고 어디로 이동하며 AI에 어떻게 활용되는지를 지속적으로 추적하고 통제하는 방식으로 확장돼야 한다.

 
 

4. DSPM은 흩어진 데이터를 찾아 분류하고 지속적으로 관리한다

 

N2SF에 맞춰 데이터 중심 보안을 구축하려고 해도 기관 입장에서는 가장 먼저 “어디서부터 시작해야 하는가?”라는 문제가 생긴다. 조직에는 데이터베이스, 파일 서버, NAS, 클라우드, SaaS 등 다양한 환경에 데이터가 흩어져 있기 때문이다. 먼저 어떤 데이터가 존재하고 어디에 저장되어 있으며 누가 사용하고 있는지를 파악해야 데이터의 중요도를 분류할 수 있다.

 
DSPM
 

이 과정에서 활용할 수 있는 것이 DSPM(Data Security Posture Management)이다. DSPM은 조직의 여러 저장소를 탐색해 데이터를 찾아내고 개인정보나 민감정보 등을 분류한 뒤, 데이터의 위치와 사용 현황을 지속적으로 관리할 수 있도록 돕는다. 특히 단순한 패턴 탐지만으로 판단하기 어려운 데이터는 주변의 맥락까지 함께 분석할 수 있다.
예를 들어 주민등록번호와 유사한 숫자가 발견됐더라도 그것이 실제 개인정보인지 상품번호인지 판단하려면 해당 숫자만 봐서는 정확히 구분하기 어렵다. 이때 문서의 앞뒤 내용이나 문서를 생성한 조직, 데이터의 사용 목적과 같은 맥락을 함께 분석하면 오탐 가능성을 줄일 수 있다.
중요한 것은 데이터 분류가 한 번의 작업으로 끝나지 않는다는 점이다.
새로운 데이터는 계속 생성되고 저장 위치와 사용 권한도 바뀐다. 따라서 데이터가 생성되는 순간부터 활용되고 최종적으로 폐기될 때까지 지속적으로 발견·분류·관리하는 체계가 필요하다.
결국 DSPM의 역할은 단순히 민감정보를 찾아내는 것이 아니라 온프레미스·클라우드·SaaS에 흩어진 데이터의 가시성을 확보하고, 조직의 기준에 따라 데이터 보안을 지속적으로 관리할 수 있는 기반을 만드는 것​이다.

5. 3줄 요약

 

– N2SF는 단순한 망분리 완화가 아니라 데이터의 중요도에 따라 보안 수준을 달리 적용하면서 생성형 AI와 클라우드 활용을 확대하기 위한 데이터 중심 보안 체계다.
– 데이터 중심 보안에서는 문서 전체를 기밀로 분류하기보다 문서와 시스템 안의 개별 데이터를 식별하고 중요도·권한·맥락에 따라 보호하는 것이 중요하다.
– 이를 위해서는 DB·파일 서버·클라우드·SaaS 등에 흩어진 데이터를 지속적으로 발견하고 분류하는 DSPM을 활용해 데이터의 생성부터 폐기까지 전체 라이프사이클을 관리할 필요가 있다.

 

◼ 전체 잇(IT)터뷰 내용은 ▶영상으로 바로 가기(클릭)◀에서 확인하실 수 있습니다.

◼ 콘텐츠 & 웨비나 문의 : marketing@talkit.tv, 02-565-0012
Copyright ⓒ 토크아이티 All rights reserved. 무단 전재 및 재배포 금지.