[방송기술저널 백선하 기자] 대규모 개인정보 유출 사고가 발생했던 티빙이 ‘제로 트러스트(Zero Trust)’를 토대로 보안 체계를 재구축했다고 9월 23일 밝혔다.
제로 트러스트는 ‘아무것도 신뢰하지 말고, 항상 검증하라(Never Trust, Always Verify)’를 핵심 원칙으로 삼는 차세대 정보 보안 모델이다. 기존 보안이 회사 내부망(인트라넷)에 들어온 사용자나 기기를 안전하다고 간주하는 ‘성곽-해자(경계 기반) 모델’이었다면, 제로 트러스트는 내부망에 있든 외부망에 있든 모든 접근을 기본적으로 신뢰하지 않고 매번 엄격하게 인증하고 검증‧확인하는 새로운 보안 체계다.
앞서 과학기술정보통신부 민관합동조사단이 발표한 조사 결과에 따르면 티빙에서는 중복을 포함해 활성·휴면·탈퇴·테스트 계정 등 총 3,954만 개 계정 정보가 유출됐다. 소스코드를 포함한 기술 자산도 361건이 외부로 빠져나간 것으로 확인됐다.
티빙은 사고 이후 오는 2030년까지 정보보호 투자를 직전 5년 대비 4배로 확대하고 보안 체계를 전면 재구축하겠다는 방침을 밝힌 바 있다. 이번 제로 트러스트 기반 보안 체계 구축도 이 같은 정책의 연장선에 있다.
티빙은 고객정보 보호를 위해 △철저한 접근 검증 △최소 권한 △침해 가정 △지속 검증을 4대 핵심 원칙으로 정하고, 서비스·클라우드 환경에 적용 중이라고 설명했다.
우선 ‘철저한 접근 검증’을 위해 애플리케이션과 웹 전 구간에서 인증 토큰을 검증하도록 하고 구버전 앱은 강제 업데이트하도록 했다. 변조된 앱을 탐지·차단하는 기술을 적용하는 방안도 검토 중이다.
또 ‘최소 권한’ 원칙에 따라 시스템과 서비스 접근 권한도 업무별로 세분화했다. 권한 범위와 유효기간을 관리해 필요한 수준 이상으로 접근하지 못하도록 통제 체계를 강화하는 방식이다.
침해 가능성을 전제로 한 대응 체계도 손본다. 티빙은 ‘침해 가정’ 원칙에 맞춰 상황별 인시던트 대응 체계를 점검하고 각각의 대응 절차를 구체화하고 있다.
‘지속 검증’ 측면에서는 클라우드에서 발생하는 이상 행위를 실시간으로 탐지하고 비정상적인 접근이 확인되면 알림을 받을 수 있도록 체계를 구축했다.
제로 트러스트 체계를 추가로 고도화하기 위한 후속 조치도 추진한다. 자격증명 관리 도구와 소스코드 분석·취약점 관리 솔루션 도입 여부를 검증하고, 기존 모의해킹과 취약점 진단 범위를 클라우드 계정·권한 영역까지 확대할 계획이다. 더불어 상황별 인시던트 대응 체계도 고도화하고 버그바운티 도입을 검토한다.
차세대 보안 관제 체계 구축에도 속도를 낸다. 클라우드 보안 통합 점검 체계를 강화하는 동시에 AI 기반 보안 위협 탐지·차단 기술을 적용해 위협 발생 시 실시간 대응할 수 있는 역량을 높인다는 계획이다.
제로 트러스트 적용과 별개로 주요 보안 영역에 대한 개선 작업도 진행했다. 코드 등에 포함된 비밀정보를 전용 관리 시스템으로 옮겼으며, 소스코드 저장 단계에서 비밀정보를 자동으로 차단하고 이상 접근을 탐지할 수 있는 체계를 구축했다. 전체 임직원 PC에는 차세대 단말 보안 솔루션인 EDR도 적용했다.
고객정보 보호 조치도 강화했다. 앱 서명키와 DRM 키를 모두 교체하고 로그인·세션 검증 구조를 고도화했다. 비밀번호 저장 방식 역시 비크립트(bcrypt) 기반 알고리즘으로 전환했다.
티빙 관계자는 “고객 정보 보호를 최우선 과제로 두고 보안 체계를 지속적으로 점검하며 실제 조치로 이어질 수 있도록 보안 수준을 강화하고 있다”며 “제로 트러스트 원칙에 기반한 접근·권한 관리와 침해 대응 체계를 고도화하고 AI 기반 위협 탐지 등 차세대 보안 기술에 대한 투자도 지속해 보다 안전한 서비스 환경을 구축해 나가겠다”고 말했다.
