“사후 점검에서 사전 예방으로”…한화비전, 글로벌 확대 위한 보안 체계 재편

[지디넷코리아]

“인공지능(AI)을 악용한 사이버 공격이 늘면서 취약점을 줄이기 위한 보안 체계와 인증이 필수 요소가 되고 있습니다. 보안을 개발 이후에 점검하는 데 그치지 않고 개발과 운영 전 과정에 통합하려면 데브섹옵스 전환이 필요합니다.”

31일 이승훈 한화비전 클라우드 플랫폼 엔지니어링 수석은 데이터독 시큐어 2026 고객 사례 발표에서 SOC 2 대응을 계기로 추진한 데브섹옵스(DevSecOps) 전환 사례와 를 데이터독 솔루션을 도입한 배경을 소개했다.

한화비전은 CCTV 등 물리 보안 사업과 함께 플랫폼 중심의 클라우드 사업도 확대하고 있다. 미국 시장에서 클라우드 기반 사업을 전개하기 위해서는 고객사와 파트너사가 요구하는 보안 및 통제 기준을 충족해야 했고, 이에 따라 SOC 2 대응이 주요 과제로 떠올랐다.

한화비전 이승훈 수석(사진=데이터독)

SOC 2는 미국공인회계사회(AICPA)가 제시한 신뢰서비스 기준에 따라 기업의 보안, 가용성, 처리 무결성, 기밀성, 개인정보보호 관련 통제 체계가 적절하게 설계되고 운영되는지를 독립적으로 검토하는 감사·검증 보고서다.

SOC 2 Type 2는 일정 기간 동안 통제가 실제로 작동했는지를 확인한다. 따라서 감사 직전에 자료를 모으는 방식이 아니라 운영 과정에서 보안 기록과 감사 증적을 지속적으로 관리하는 체계가 필요하다.

이승훈 수석은 “미국에서 클라우드 기반 사업을 전개하기 위해 SOC 2 대응이 필요한 상황이었다”며 “SOC 2 보고서가 미국 비즈니스를 위한 주요 요구사항 중 하나였기 때문에 클라우드 보안 체계를 갖춰야 하는 미션이 있었다”고 말했다.

한화비전은 SOC 2 대응 과정에서 개발과 운영이 끝난 뒤 보안을 점검하는 방식만으로는 통제가 실제로 운영됐다는 사실을 지속적으로 입증하기 어렵다고 판단했다. 배포 이후 설정 오류를 찾아내는 방식에서는 잘못된 리소스가 반복적으로 생성될 수 있고, 감사에 필요한 증적도 별도로 수집해야 하기 때문이다.

이에 따라 보안을 개발과 운영 프로세스에 통합하는 데브섹옵스 방식으로 전환을 추진했다. 인프라 생성 경로를 표준화하고 코드와 배포 파이프라인에 보안 기준을 반영해 잘못된 설정이 운영 환경에 배포되기 전에 차단하는 것이 핵심이다.

전환 이후에는 방화벽, 웹 애플리케이션 방화벽(WAF), 접근제어, 이중화 등 필요한 보안·운영 요소를 개발 초기부터 기본 환경에 포함했다. 개발자가 보안 요구사항을 별도 업무로 처리하는 것이 아니라 보안이 적용된 표준 환경을 전제로 서비스를 개발하도록 한 것이다.

이승훈 수석은 “잘못된 설정을 나중에 찾아내는 것보다 애초에 잘못된 리소스가 만들어지지 않게 하는 것이 중요하다”며 “처음부터 설계에 방화벽을 넣어주면 개발자들은 원래 방화벽이 적용된 환경이라고 생각하고 다른 방식으로 개발을 시작한다”고 설명했다.

이어 “보안 기준을 개발자에게 사후적으로 추가 요구하는 대신 보안이 반영된 인프라 모듈과 표준 환경을 사전에 제공했다”며 “개발자가 별도의 보안 설정을 일일이 추가하지 않아도 일정 수준의 보안이 적용된 환경에서 서비스를 개발할 수 있어 개발팀과의 마찰을 줄이는 데도 도움이 됐다”고 말했다.

데브섹옵스 전환 과정에서 가장 큰 어려움은 기존 조직의 역할과 책임, 업무 방식이 이미 고착화돼 있었다는 점이다. 개발, 인프라, 보안 조직이 각자의 업무 범위를 갖고 있는 상황에서 보안을 개발 과정에 통합하려면 조직 간 역할을 새롭게 조정해야 했다.

이승훈 수석은 “엔터프라이즈에는 이미 고착화된 역할과 책임이 있어 이런 구조를 만들기가 쉽지 않았다”며 “SOC 2를 취득해야 한다는 조건과 명분이 있었기 때문에 전환을 추진할 수 있었다”고 말했다.

한화비전은 보안 관련 인력을 플랫폼 엔지니어링 조직에 배치해 개발·인프라 조직과의 협업을 강화했다. 보안 검토를 별도 조직의 사후 승인 절차로 두기보다 플랫폼 설계와 개발 과정에서 함께 다루기 위한 조치다.

또한 보안 기준을 일방적으로 강제하기보다 개발자가 수용할 수 있는 표준 환경과 운영 방식을 마련하는 데 초점을 맞췄다. 다만 SOC 2 등 외부 기준을 충족하기 위해 반드시 지켜야 하는 최소 보안 요건은 조직의 공통 기준으로 정했다.

한화비전 이승훈 수석(사진=데이터독)

한화비전이 데이터독을 선택한 배경에는 기존 인프라 모니터링과 옵저버빌리티 환경이 있었다. 이미 데이터독으로 인프라와 로그를 관리하고 있었기 때문에 별도의 보안 플랫폼을 처음부터 구축하지 않고 기존 환경에 보안 기능을 확장할 수 있었다.

이승훈 수석은 “인프라스트럭처와 옵저버빌리티를 데이터독으로 보고 있었기 때문에 쉽게 접근할 수 있었다”고 말했다.

기존 운영 환경과 보안 기능을 한곳에서 연계할 수 있다는 점도 장점으로 꼽혔다. 인프라 상태, 로그, 보안 이벤트를 같은 환경에서 확인할 수 있어 취약점이나 이상 징후가 발생했을 때 원인을 파악하고 대응하는 과정을 단순화할 수 있었다.

보안 담당자와 플랫폼 엔지니어가 동일한 데이터를 기반으로 상황을 공유할 수 있다는 점도 협업에 도움이 됐다.

한화비전은 데이터독의 클라우드 보안 관리 기능과 SIEM을 기존 옵저버빌리티 환경에 결합했다. 클라우드 보안 관리 기능으로 계정과 리소스의 보안 설정 및 컴플라이언스 상태를 점검하고 SIEM으로 로그와 보안 이벤트를 분석하는 방식이다. 이를 통해 예방 단계에서 차단하지 못한 변경이나 이상 징후를 탐지하는 보완 체계를 구축했다.

글로벌 사업 환경에서 여러 국가의 인력이 함께 운영해야 한다는 점도 데이터독 선택에 영향을 미쳤다. 이승훈 수석은 “오픈소스 도구는 유연성이 높지만 직접 운영하려면 전문 인력 확보와 교육이 필요하다”며 “여러 지역의 인력이 빠르게 이해하고 활용할 수 있는 사용성과 접근성을 고려해 데이터독을 주력 도구로 활용했다”고 설명했다.

한화비전은 향후 데이터독의 MCP와 AI 기능을 활용한 보안 운영 자동화도 검토하고 있다. 로그 선별과 분석, 탐지 결과 확인, 대응 작업 등을 자동화하고 장기적으로는 셀프힐링이나 에이전트 기반 운영으로 확대하는 방안이다.

다만 모든 로그를 AI로 실시간 분석하는 방식은 비용과 처리량 측면에서 부담이 될 수 있다. 이에 따라 필요한 로그를 먼저 필터링하고 우선순위가 높은 구간을 선별해 AI 분석을 적용하는 방식이 현실적인 접근으로 제시됐다.

이승훈 수석은 “앞으로도 보안을 개발 이후에 점검하는 방식이 아니라 설계와 운영 전 과정에 자연스럽게 녹여내는 것이 목표”라며 “데이터독의 MCP와 AI 기능을 활용해 로그 분석과 탐지, 대응 업무를 자동화하고 장기적으로는 셀프힐링과 에이전트 기반 운영까지 확대해 나갈 계획”이라고 말했다.

한화비전의 데브섹옵스 전환은 SOC 2 대응을 계기로 보안을 개발 이후의 점검 항목이 아니라 인프라 설계와 리소스 생성 단계부터 적용되는 기본 통제로 전환한 사례다. 기존 옵저버빌리티 환경에 보안 기능을 결합하고 플랫폼 엔지니어링 조직과 보안 인력 간 협업을 강화함으로써 개발·운영·보안을 하나의 흐름으로 연결했다.

답글 남기기

이메일 주소는 공개되지 않습니다. 필수 필드는 *로 표시됩니다