목차

VPN 접속 성공이 곧 안전한 접근은 아니다
VPN은 아직도 많이 쓰인다. 하지만 VPN이 잘하는 일은 “접속 통로 보호”이지, 그 통로를 지난 사용자가 정말 안전한지 끝까지 가려내는 일은 아니다. 계정이 탈취됐거나, 보안 패치가 밀린 개인 기기가 접속하더라도 정책이 약하면 같은 터널을 탈 수 있다.
문제는 많은 조직이 “VPN 접속 성공”을 “안전한 접근”으로 착각한다는 점이다. 제로트러스트는 바로 이 지점을 바꾼다. 네트워크 안에 들어왔는지가 아니라, 누가 어떤 기기로 어떤 자원에 접근하려는지를 계속 확인하는 구조다.
– VPN 한계 : 왜 네트워크 중심 통제가 자주 무너지는가
VPN의 장점은 분명하다. 외부 사용자를 암호화된 터널로 사내망에 연결하고, 인터넷 구간보다 안전한 경로를 제공한다. 여기까지는 강하다. 하지만 접속 이후의 사용자 신원 위험도, 기기 보안 상태, 자원별 최소 권한까지 세밀하게 가르는 데는 구조적 한계가 있다.
예를 들어 비밀번호 유출 계정이 MFA 없이 로그인하면 공격자도 정상 사용자처럼 들어올 수 있다. 개인 PC가 최신 패치에서 30일 이상 밀려 있어도, 등록 여부와 보안 준수 상태를 보지 않으면 같은 네트워크에 붙는다. 더 큰 문제는 접속 후 권한 범위다. ERP, 파일 서버, 그룹웨어, 개발 자산이 네트워크 단위로 넓게 연결돼 있으면 내부 이동 범위도 커진다.

– 왜 이런 문제가 생기는가
① VPN은 경계 안과 밖을 나누는 모델이라서, 경계 안으로 들어온 뒤의 세부 접근 통제는 뒤늦게 붙는 경우가 많다.
② 공격자는 네트워크 장비 정면 돌파보다 계정 탈취, 세션 악용, 취약한 단말 우회를 더 자주 노린다.
③ 인증이 접속 시 1회성으로 끝나면 세션 중 기기 상태가 나빠져도 같은 권한이 유지될 수 있다.
④ 개인 기기와 사내 기기가 섞이면 패치 수준, 디스크 암호화, EDR 상태가 달라서 동일 신뢰를 주기 어렵다.
⑤ SaaS와 멀티클라우드가 늘어난 환경에서는 사내망 접속 자체보다 특정 앱과 데이터 접근을 직접 통제하는 편이 더 효율적이다.
⑥ 결국 “네트워크에 연결됨”을 “업무 수행에 필요한 신뢰 확보”와 같은 의미로 취급한 것이 가장 큰 원인이다.
이 문제의 핵심은 기술 부족이 아니라 기준의 차이다. VPN은 네트워크 연결을 먼저 본다. 제로트러스트는 연결보다 접근 조건을 먼저 본다.
– VPN과 제로트러스트는 무엇을 먼저 보나
| 구분 | VPN 중심 접근 | 제로트러스트 접근 |
|---|---|---|
| 기본 질문 | 사내망에 들어왔는가 | 이 사용자가 이 기기로 이 앱에 접근해도 되는가 |
| 신뢰 기준 | 네트워크 위치 | 신원, 기기 상태, 정책, 자원 |
| 권한 범위 | 비교적 넓은 네트워크 단위 | 앱·데이터 단위 최소 권한 |
| 검증 시점 | 주로 접속 시 1회 | 접속 전 + 세션 중 재평가 |
| 사고 영향 | 내부 이동 범위가 커질 수 있음 | 자원별 격리로 확산 범위 축소 |

– 신원/기기 신뢰 점수 : 숫자로 보면 훨씬 선명하다
| 항목 | 기준 | 점수 |
|---|---|---|
| MFA 완료 | 필수 인증 완료 | 30점 |
| 등록 기기 | MDM 또는 관리 대상 기기 | 25점 |
| 패치 최신성 | 최근 14일 이내 업데이트 | 20점 |
| EDR 활성화 | 보안 에이전트 정상 실행 | 15점 |
| 위험 로그인 아님 | 이상 로그인 탐지 없음 | 10점 |
예를 들어 총점 80점 이상이면 문서 편집 허용, 60점 이상 79점 이하면 조회만 허용, 59점 이하면 핵심 시스템 차단처럼 운영할 수 있다. 중요한 점은 점수 자체보다 정책 기준을 숫자로 고정하는 것이다.
– 단계적 전환 : 한 번에 바꾸지 말고 위험 순서대로 옮겨라
1. 즉시 적용: VPN 로그인에 MFA를 100% 강제하고, 등록되지 않은 기기에서는 핵심 시스템 접근을 막는다.
2. 1차 분리: 사용자와 자산을 전사 공용, 부서 전용, 관리자 전용 3등급으로 나눈다.
3. 앱 단위 전환: 이메일, 그룹웨어, 문서, 개발 도구처럼 웹 또는 SaaS 자원부터 조건부 접근을 건다.
4. 확장 단계: 서버와 파일 공유 영역은 프록시 기반 접근 제어 또는 세분화된 세그멘테이션으로 옮긴다.
5. 운영 고정: 세션 중 재인증, 기기 위생 상태 확인, 비정상 로그인 탐지를 주기적으로 붙인다.

– 현장 적용 : 무엇부터 점검하면 되나
- 운영체제 패치 14일 이내
- 디스크 암호화 활성화
- EDR 실행 상태 정상
- 화면 잠금 10분 이내
- 미등록 기기 핵심 앱 차단
여기에 역할 기준을 붙이면 된다. 일반 직원, 외주 인력, 관리자 계정의 접근 범위를 분리하고, 관리되지 않은 기기에는 조회 전용 또는 차단 정책을 적용한다.
– 전환이 제대로 작동하는지 검증하는 방법
- 미등록 기기 핵심 시스템 차단율 95% 이상
- MFA 미적용 계정 수 0
- 패치 14일 초과 기기의 핵심 앱 허용 건수 주간 0
- 관리자 계정 예외 승인 누락 0
- 외주 인력 만료 계정 미정리 0
테스트는 3회면 충분하다. 첫째, 등록된 노트북 + 정상 MFA로 접속해 승인 여부를 본다. 둘째, 개인 PC + MFA 완료 상태로 접속해 제한 또는 차단 여부를 본다. 셋째, 등록 기기지만 EDR를 끈 상태로 접속해 세션 재평가가 작동하는지 확인한다.

– 30초 체크리스트
- VPN 로그인에 MFA가 100% 적용되어 있다.
- 등록되지 않은 기기는 핵심 시스템 접근이 차단된다.
- 패치 기준이 14일 이내로 정의되어 있다.
- 디스크 암호화와 EDR 상태가 정책에 반영돼 있다.
- 관리자, 일반 직원, 외주 인력의 접근 범위가 분리돼 있다.
- SaaS 또는 웹 자원부터 앱 단위 조건부 접근이 붙어 있다.
– 제로트러스트를 솔루션 하나로 보는 착각
가장 흔한 실수는 VPN을 유지하면서 제로트러스트를 “새 제품 하나 더 넣는 일”로 이해하는 것이다. 실제로는 접속망보다 접근 정책의 기준을 바꾸는 일에 가깝다.
두 번째 실수는 모든 시스템을 한 번에 전환하려는 것이다. 이 경우 예외 규칙이 폭증한다. 세 번째 실수는 SSO만 붙이고 기기 상태 점검을 빼는 것이다. 네 번째 실수는 운영팀과 현업 승인 기준을 문서화하지 않는 것이다.
– 마무리 : VPN을 없애라는 말이 아니다
VPN을 당장 없앨 필요는 없다. 다만 VPN만으로 충분하다고 생각하는 순간부터 위험은 커진다. 원격근무가 많다면 MFA와 등록 기기 정책부터 시작하면 된다. 외주 인력이 많다면 계정 만료와 앱 단위 최소 권한을 먼저 손보면 된다. SaaS 사용이 많다면 VPN 확장보다 조건부 접근이 먼저다.
정리하면 이 글의 핵심은 단순하다. VPN을 유지할 수는 있다. 하지만 VPN만 믿는 순간, 이미 제로트러스트가 필요한 상태다.

– 요약
- VPN은 접속 통로 보호에는 강하지만, 접속 이후의 신원·기기 통제는 거칠어지기 쉽다.
- 제로트러스트는 사용자, 기기, 정책, 자원 단위로 접근을 평가한다.
- 시작점은 VPN 폐기가 아니라 MFA, 등록 기기, 조건부 접근, 앱 단위 최소 권한이다.

– FAQ
Q1. VPN을 쓰면 제로트러스트는 필요 없나?
A1. 아니다. VPN은 경로는 보호하지만, 접속 이후의 신원과 기기 상태를 계속 세밀하게 평가하는 구조까지 자동으로 보장하지는 않는다.
Q2. 제로트러스트를 도입하면 VPN을 바로 없애야 하나?
A2. 아니다. 대부분의 조직은 VPN을 유지하면서 고위험 자원부터 조건부 접근을 붙이는 방식으로 옮겨간다.
Q3. 기기 상태 점검은 무엇부터 보면 되나?
A3. 패치 최신성, 디스크 암호화, EDR 실행, 화면 잠금, 등록 여부 5가지를 먼저 본다.
Q4. 소규모 조직도 이런 구조가 필요한가?
A4. 그렇다. 관리자 계정, 협력사 계정, 개인 기기 사용 여부만 달라도 위험 수준이 달라진다.
