조사 착수 단계 · stacknoah/fin-zerotrust

아직 결론이 없다. 무엇을 확인해야 하는지를 먼저 적어 둔다.

물리적 분리가 하던 일

금융권 망분리는 업무망과 인터넷망을 물리적으로 끊어 놓는 통제다. 선을 끊으면 외부에서 들어오는 경로가 사라지고, 내부 자료가 나가는 경로도 사라진다.

이 방식의 장점은 검증이 쉽다는 것이다. 연결이 없다는 사실 하나만 보이면 된다. 접근 주체가 누구인지, 그 단말이 안전한지, 그 요청이 정상인지를 따로 판단할 필요가 없다.

단점도 같은 자리에서 나온다. 외부 서비스를 아예 못 쓴다. SaaS, 클라우드, 생성형 AI, 오픈소스 저장소가 전부 선 바깥에 있다.

완화가 논의되는 이유

금융회사가 쓰고 싶어 하는 도구가 전부 망 바깥으로 옮겨갔다. 개발 환경, 협업 도구, 모델 추론이 SaaS 형태다. 물리적 분리를 유지하면 이걸 못 쓰고, 못 쓰는 상태가 경쟁력 문제로 제기된다.

그래서 규제 쪽에서 조건부 완화 방향이 잡혔다. 완화라는 말이 “그냥 연결한다"는 뜻은 아니다. 물리적 분리가 하던 일을 다른 통제가 대신 맡는다는 뜻이다.

여기서 제로트러스트가 나온다. 경계를 믿지 않는 대신 요청마다 주체·단말·맥락을 확인하겠다는 것이다.

이 프로젝트의 질문

물리적 분리는 검증이 이진값이다. 연결됐거나 안 됐거나.

제로트러스트로 대체하면 검증이 연속값이 된다. 신원 확인이 충분한가, 단말 상태 판단이 정확한가, 정책 엔진이 우회되지 않는가. 이 중 어느 하나가 무너져도 겉으로는 정상 동작한다.

그러면 감독기관은 무엇을 보고 “이 회사는 대체 통제를 갖췄다"고 판단하는가. 그 판단 근거가 무엇으로 정의돼 있는지가 이 조사의 질문이다.

확인해야 할 1차 자료

찾아 읽기 전에는 아무것도 단정하지 않는다. 아래는 목록이지 요약이 아니다.

구분확인 대상봐야 할 것
상위 근거전자금융거래법, 전자금융감독규정망분리 의무 조항의 현행 문구와 개정 이력
정책 방향금융위원회 망분리 규제 개선 발표 자료단계별 계획, 허용 범위, 적용 시점
실행 지침금융보안원 발간 가이드대체 통제 항목, 이행 점검 방식
기술 기준KISA 제로트러스트 가이드라인성숙도 모델, 핵심 원칙, 구성요소
인접 사례KISA 「운영기술(OT) 환경의 제로트러스트 적용 안내서」(2025.12)폐쇄망 전제가 깨진 환경에 제로트러스트를 얹은 국내 선례
해외 대조NIST SP 800-207국내 지침이 어디를 따르고 어디서 갈라지는지

마지막 두 줄이 이 조사를 시작한 이유이기도 하다. OT 보안 프로젝트에서 다루는 환경도 폐쇄망 전제가 무너진 곳이고, 국내에서 그 문제에 붙은 답이 제로트러스트였다. 금융권 망분리 완화는 같은 문제의 다른 판본이다.

지금 상태

자료 목록을 만든 단계. 원문을 읽으면서 이 문서를 고쳐 나간다.

지금 시점에 인용할 수 있는 숫자나 조항은 없다. 정책 문서는 개정이 잦아서 2차 자료로 요약하면 이미 틀린 내용을 옮기게 된다. 조문과 발표 원문을 직접 확인한 것만 여기 적는다.