AI 용어집 · 기초 · AI 보안 · AI 플랫폼·솔루션
제로 트러스트 Zero Trust
제로 트러스트(Zero Trust)는 '회사 안에 있으니 믿는다'는 생각을 버리고, 사람·기기·프로그램이 자원에 접근할 때마다 누구인지와 권한이 있는지를 매번 확인하는 보안 방식이다.
어떻게 작동하나
사용자나 프로그램이 데이터·서비스에 접근하려 하면, 먼저 신원(누구인지)을 확인한다. 이어서 쓰는 기기가 안전한지, 접속 위치나 시간이 평소와 다른지 같은 상황 정보도 함께 본다. 정책에 따라 허용할지 막을지를 정하고, 허용하더라도 꼭 필요한 범위만 열어 준다. 한 번 들어왔다고 끝이 아니라, 접속 중에도 이상한 행동이 보이면 다시 확인하거나 접근을 끊는다.
왜 중요한가
클라우드와 재택근무가 늘면서 '회사 네트워크 안쪽'이라는 경계가 흐려졌다. 경계만 지키는 방식에서는 공격자가 한 번 안으로 들어오면 내부를 자유롭게 돌아다닐 수 있다. 제로 트러스트는 접근을 잘게 나누고 매번 확인하기 때문에, 한 곳이 뚫려도 피해가 번지는 것을 줄인다. AI 에이전트가 사람 대신 여러 시스템에 접속하는 일이 늘면서, 에이전트에게도 같은 원칙을 적용하자는 논의가 커지고 있다.
경계 보안 대 제로 트러스트
경계 보안성벽을 지키는 방식
- 내부망 안이면 믿음
- 한 번 들어오면 넓게 접근
- 뚫리면 피해가 번지기 쉬움
제로 트러스트매번 확인하는 방식
- 위치와 상관없이 확인
- 필요한 범위만 허용
- 접속 중에도 계속 점검
공통 둘 다 허락된 사람만 자원에 닿게 하려는 목표
알아 둘 점
제로 트러스트는 특정 제품 하나가 아니라 설계 원칙이자 방향이다. 신원 관리, 기기 관리, 접근 정책, 기록·모니터링 같은 여러 요소를 함께 갖춰야 한다. 기존 시스템을 한꺼번에 바꾸기 어렵기 때문에 보통 중요한 자원부터 단계적으로 적용한다. 꼭 필요한 권한만 주는 최소 권한 원칙과 짝을 이루는 경우가 많다.
예시
사내 AI 챗봇이 문서 검색 도구에 접근할 때, 챗봇이 회사 내부망에 있다는 이유만으로 모든 문서를 열어 주지 않는다. 질문한 직원의 신원과 권한을 확인해 그 직원이 볼 수 있는 문서만 검색하게 하고, 에이전트가 쓰는 도구 호출도 하나하나 기록·검사한다. 이렇게 하면 프롬프트 인젝션으로 챗봇이 속더라도 볼 수 없는 자료까지 새어 나가는 일을 줄일 수 있다.