강한 보안보다 지속 가능한 운영이 되는 보안,
결국 기본에 충실한 안전한
솔루션이 제일 좋은 것 같아요.
회사 내부 보안 체계까지 촘촘히 다져온 기업, 모두싸인
전자계약 서비스 모두싸인은 이름 자체로 익숙한 회사입니다. 2015년 문을 연 이후 국내 전자서명 시장의 70%를 차지했고, 지금까지 1,000만 명이 넘는 이용자가 이 서비스를 거쳐 갔습니다.
서비스가 커지는 동안, 모두싸인 안에서 쓰는 업무 시스템과 계정 수도 함께 늘어났습니다. 예전에는 시스템마다 담당자에게 일일이 승인을 받아 계정을 만들고 지워야 했지만, 모두싸인은 이 문제를 계정 통합 관리 체계로 풀었습니다. 구글 워크스페이스의 인사 정보를 기준으로 계정 생성부터 삭제까지 전 과정을 자동화했고, 도입 후 한 달 만에 실제 운영 단계까지 안착시켰습니다.
오늘은 모두싸인 김진범 CISO를 만났습니다.
편리함과 보안, 전자서명 1위 기업이 지키는 균형
김진범 CISO: 모두싸인은 국내 전자서명 1위 기업입니다. 저는 회사의 보안을 총괄하는 CISO를 맡고 있고요. 보안에 관해서는 업계에서 가장 신경 쓰는 회사 중 하나라고 자부해요. 전문 보안 인력도 따로 채용하고 있고, 여러 보안 솔루션도 함께 쓰고 있습니다.
사실 저희도 모두싸인을 쓰고 있는데, 아직 계약을 100% 전자로만 하지는 않거든요. 편한 건 알지만, 중요한 정보를 다루다 보니 안전한지 고민이 될 때가 있어요. 모두싸인은 편리함과 보안, 이 두 가지의 균형을 어떻게 유지하시나요?김진범 CISO: 보안은 뒤에서 받쳐주는 쪽이라고 보시면 될 것 같아요. 사용자가 보는 화면은 최대한 편하게 만들고, 그 편리함을 해치지 않는 선에서 뒤쪽의 보안을 촘촘하게 챙기는 게 저희 방향이에요. 회원가입이나 계약서의 법적 절차처럼 꼭 필요한 단계는 간편 인증 같은 방법으로 최대한 간소화하고 있고요. 보안은 눈에 띄지 않을 때 오히려 제대로 작동하는 거라고 생각해요.
그러면 고객사의 계약서 한 장을 안전하게 지키는 일과, 회사 안에서 직원들이 일하는 환경을 안전하게 관리하는 일, 이 둘은 서로 어떻게 연결되나요?김진범 CISO: 사실상 다 연결돼 있어요. 계약이 하나 이뤄질 때 서명을 요청하는 사람과 서명하는 사람 사이에서 일어나는 일에는 저희 구성원들이 다 관여하거든요. 그래서 직원들이 어떤 권한으로 어떻게 접근하는지, 그 기록을 어떻게 남기는지가 계약 자체의 보안만큼이나 중요해요.
Performance
보안의 무게 중심은 '회사 안'에 있었다
모두싸인 브랜드 로고
김진범 CISO: 저희는 오히려 내부 보안에 더 신경을 쓰는 편이에요. 외부 공격은 여러 솔루션이 이미 잘 갖춰져 있고, 클라우드 환경이라 어느 정도 보장이 되거든요. 그런데 내부에서 특정 직원이 다른 마음을 먹고 나가는 경우는 다른 문제예요. 특히 퇴사한 사람이 예전 계정으로 다시 들어와서 정보를 가져가거나 외부에 넘기는 게 저희 입장에서는 가장 타격이 큰일이거든요.
인증도 그런 관점에서 꼼꼼히 챙기고 있어요. 회사의 정보보호·개인정보보호 관리 체계를 점검받는 ISMS-P와 클라우드 서비스의 보안 수준을 검증받는 CSAP를 포함해 총 8종의 국내외 표준을 인증받으면서, 그 기준보다 항상 더 엄격하게 내부 프로세스를 적용하려고 해요.
그러고 보니, 모두싸인도 2024년에 CSAP 인증을 획득하신 걸로 알고 있어요. 직접 준비하신 입장에서, 이 인증이 실제 사업이나 서비스 운영에는 어떤 의미가 있었나요?김진범 CISO: 의미가 컸어요. 공공기관이나 금융기관 쪽 사업을 준비할 때 CSAP가 있고 없고의 차이가 크거든요. 그리고 이런 인증을 준비하다 보면 저희가 쓰는 솔루션들도 같은 기준으로 다시 들여다보게 돼요. 저희만 인증을 갖춘다고 끝나는 게 아니라, 그 위에서 함께 돌아가는 솔루션도 같은 수준을 만족하는지가 중요해지거든요.
클라우드 서비스 보안인증(CSAP)은 공공이나 금융 쪽에서 요구하는, 꽤 상위 레벨의 인증이더라고요. 이 까다로운 인증들을 준비하시면서, 특히 중요하게 보신 부분이 있나요?김진범 CISO: 맞아요. CSAP는 공공기관이나 금융기관에 들어가려면 꼭 필요한 인증이라 국가정보원 검토까지 거쳐야 할 만큼 까다로워요. 저희도 공공사업을 하다 보니 별도로 받았고요. 이 과정을 거치면서 제일 중요하게 본 건 누가 언제 무엇을 했는지 남는 기록, 로그(Log)예요. 예전에는 보안이 '막는 것'이었다면, 지금은 사고가 난 뒤에 추적할 수 있는지가 더 중요하거든요. 입사부터 퇴사까지, 누가 언제 어떤 권한으로 접근했는지가 기준에 맞게 남아 있는지를 가장 눈여겨봐요.
그러면 솔루션을 선택하실 때도 이런 인증 수준을 중요하게 보시는 편인가요?김진범 CISO: 네, 요즘은 그게 기본이라고 생각해요. AlphaKey도 CSAP를 받은 솔루션이더라고요. 저희가 CSAP를 준비하면서 본 기준을 저희가 쓰는 솔루션도 똑같이 통과했다는 거니까, 그만큼 더 믿고 쓸 수 있었어요.
모두싸인 CSAP(클라우드 서비스 보안인증) 표준등급 획득
계정 하나 지우는 데 최대 열흘이 걸렸다
김진범 CISO: 예전에 다른 회사에서 해외 솔루션을 써본 적은 있지만, 모두싸인에서는 그런 걸 쓰지 않았어요. 원래 키클락(Keycloak)이라는 통합 인증 및 권한 관리(IAM, Identity and Access Management) 오픈소스 솔루션을 쓰고, 나머지는 구글 자체 로그인 기능으로 계정을 관리했거든요. 한 번의 로그인으로 여러 서비스에 접속하는 방식을 지원하는 SSO(Single Sign-On) 서비스는 구글 계정으로 관리하고, 그렇지 않은 서비스는 키클락으로 관리하는 식으로 이중, 삼중으로 나눠서 운영했던 거예요. 시스템 개수만 해도 초반엔 49개였다가 최근에 30개까지 계속 줄여가면서 통합하고 있어요.
그 정도 규모면 담당자도 다 다르고, 관리가 만만치 않았을 것 같아요. 담당 직원이 입사하거나 퇴사할 때는 어떻게 처리하셨어요?김진범 CISO: 다 수기로 했어요. 인사팀에서 입사일이 확정되면 내부 결재를 거쳐서 시스템마다 담당자한테 따로 승인을 받고, 그 담당자가 계정을 하나씩 만들어주는 식이었어요. 퇴사할 때도 마찬가지였고요. 보안팀 가이드라인 자체는 하루 만에 내려가는데, 실제 시스템 결재 라인을 다 거치면 짧아도 2~3일, 길면 일주일까지 걸렸으니까, 계정이 완전히 정리되기까지 보수적으로 잡아도 열흘 정도는 걸렸다고 보시면 돼요. 담당자가 다 다르다 보니 특정하기도 어려웠어요.
보통 한 번 도입한 시스템은 바꾸기 쉽지 않잖아요. 그런데도 다시 검토하자고 결심하신 계기가 있었나요?김진범 CISO: 제일 컸던 건 리소스였어요. 계정 하나 처리하는 데 여러 사람이 매달려야 했고, 그마저도 가시성이 떨어지다 보니 늘 불안했어요. 이 계정이 지금 살아 있는지조차 일일이 찾아봐야 하는 상황이었거든요. 그러던 중에 '알파키(AlphaKey)'를 소개받았는데, 저희 환경에 맞춰서 많이 커스텀해 주셔서 지금까지 오게 됐어요.
계정 관리 말고, 그 밖에 아쉬웠던 부분은 없었나요? 연동 방식이나 인증 쪽에서도요.김진범 CISO: 인증 쪽도 아쉬운 부분이 있었어요. 그때는 Google Authenticator 기반 OTP를 쓰고 있었는데, 보안상 한계가 있다는 걸 알고는 있었거든요. 계정 관리 자동화뿐 아니라, 인증 수준도 같이 개선할 필요가 있다고 느끼고 있었어요.
글로벌 솔루션 대신 '우리에게 맞는 솔루션'
김진범 CISO: 저희가 봤을 때 가시성이 제일 좋았고, 연동되는 서비스도 가장 많았어요. 그리고 가장 컸던 이유는, 지원이 안 되던 서비스들까지 저희 상황에 맞춰서 커스텀을 잘해주셨다는 거예요. 처음 미팅했을 때는 안 되던 로그인 연동 방식이 있었는데, 도입 전에 실제 환경에서 시험 적용해 보는 PoC(Proof of Concept) 과정을 거치면서 그 부분까지 다 개발을 마쳤고, 업무 흐름을 자동으로 처리해 주는 기능까지 추가로 얹어주셨어요.
예전에 다른 회사에서 써본 글로벌 솔루션은 커스텀이 쉽지 않았거든요. 기본적으로 비용이 비싸고 화면도 다 영어다 보니 한국 기업 입장에서는 친화적이지 않았고, 기능을 추가하려면 다 모듈 단위로 구입해야 해서 도입할수록 비용이 계속 올라가고 그 솔루션에 묶이는 락인 효과도 우려사항이었죠.
PoC 단계에서 다른 후보들과 비교했을 때, 특별히 인상 깊었던 부분이 있으셨어요?김진범 CISO: 양자컴퓨터 이야기가 나오면서 지금 쓰는 암호를 언제까지 믿을 수 있느냐는 물음이 생겼잖아요. 계정 정보는 한번 쌓이면 오래 남으니까 저희도 그 부분을 눈여겨봤는데, 양자컴퓨터로도 풀기 어렵다는 암호화 방식을 적용했다는 점이 기억에 남아요. LG유플러스가 원래 양자암호 기술에 강점이 있잖아요. 보안 관점에서는 꽤 매력적인 부분이더라고요.
계정이 보이기 시작하자, 관리가 달라졌다
알파키로 달라진 퇴사자 계정 관리
김진범 CISO: 저희는 대부분 구글 워크스페이스에 있는 로그인 기능을 활용해요. 그 안에 있는 인사 정보를 그대로 AlphaKey로 가져와서, 계정을 만들고 지우는 걸 다 AlphaKey로 처리하고 있어요. 지금은 전체 시스템의 절반 정도가 넘어온 상태고, 계정이 생성되거나 삭제된 이력도 바로 모니터링할 수 있게 돼 있고요.
그럼 이 구조를 갖추는 데는 시간이 얼마나 걸렸어요? 도입 전 검토를 꽤 오랫동안 하셨다고 들었어요.김진범 CISO: 도입 전에 PoC를 6개월 넘게 진행했어요. 그런데 계약하고 나서 실제로 쓸 수 있는 수준까지는 한 달 정도밖에 안 걸렸어요. PoC만 제대로 마치고 나니 전환 자체는 생각보다 빠르더라고요.
이렇게 되니까 실제로 관리해야 할 지점도 많이 줄었을 것 같고, 새로운 서비스를 연결하는 것도 훨씬 수월해졌을 것 같아요. 최근에 새로 연결한 서비스가 있으세요?김진범 CISO: 많이 줄었어요. 예전에 쓰던 키클락 같은 오픈소스 인프라를 걷어내면서 여섯 개 정도 되는 시스템의 계정 관리가 자동화됐고, 그 인프라를 관리하던 클라우드 비용도 같이 줄었고요. 최근에는 랭퓨즈(Langfuse)라는 오픈소스도 새로 연결했는데, AI를 쓰면서 그 안에서 오가는 정보를 로그로 모니터링해 주는 도구예요. 요즘 AI가 화두다 보니 어떤 정보가 오갔는지 확인해 둘 필요가 있었거든요. AlphaKey 연동은 쉽게 됐고, 권한이 살짝 안 맞았던 부분도 바로 조치해 주셔서 크게 걸리는 것 없이 넘어갔어요.
계정 생성과 삭제 자동화부터 새 서비스 연동까지 다양하게 활용하시는데요. 그렇다면 도입 전후로 계정 관리 업무에서 가장 크게 달라진 점은 무엇인가요?김진범 CISO: 가시성이에요. 어떤 계정이 살아 있고 죽어 있는지 한눈에 보이니까, 퇴사 직원의 계정을 지우고 확인하는 일까지 훨씬 간편해졌어요. 예전의 열흘은 보안팀 검수까지 포함한 시간이었는데, 지금은 인사팀이 구글 계정을 지우면 AlphaKey에서 자동으로 함께 지워져요. 시스템마다 따로 확인할 일이 없으니 클릭 한 번으로 끝나는 셈이죠.
아까 말씀하신 것처럼, 예전에는 Google Authenticator 기반 OTP를 쓰면서 인증 방식에 대한 아쉬움도 있으셨잖아요. 그 부분은 AlphaKey 도입 이후 어떻게 달라졌나요?김진범 CISO: 그 부분도 많이 좋아졌어요. 지금은 PQC가 적용된 AlphaKey 인증 앱을 쓰고 있는데, 기존 OTP 방식에서 걱정했던 부분을 보완한 거라 더 안심이 돼요. 단순히 MFA를 적용하는 걸 넘어서, 앞으로의 보안 위협까지 고려한 인증 환경을 갖췄다는 점에서 의미가 있다고 생각해요.
실제로 계정을 관리하는 직원분들 반응은 어떤가요?김진범 CISO: 좋아요. 오픈소스 인프라는 원래 다른 부서에서 따로 관리했었는데, 그 권한을 저희 보안팀이 가져와서 AlphaKey로만 작업하다 보니 그쪽 리소스도 줄고 저희 쪽 리소스도 줄었거든요. 편해지고 빨라지고, 로그가 남으니까 보안도 같이 강화된 셈이에요.
이 과정을 처음부터 지켜보셨으니, 개인적으로 가장 기억에 남는 순간도 있으시겠어요.김진범 CISO: 저희가 가진 계정이 수십 개에서 훨씬 줄어드는 걸 직접 보면서, 그동안 안고 있던 불안감이 눈에 보이게 사라지는 걸 느꼈던 게 제일 기억에 남아요. 계정 하나하나를 손으로 찾아다니지 않아도 된다는 게 생각보다 큰 변화더라고요.
Next Goal
다음 계정 관리 대상은 '사람'이 아니다
모두싸인 김진범 CISO와의 인터뷰 현장
김진범 CISO: 점검 항목은 그대로지만, 확인할 기준은 하나로 줄었어요. 저희가 정한 표준 로그인 방식을 지원해서 AlphaKey에 연동되는가, 그것만 보면 돼요. 사내에서 만드는 자체 업무 서비스 다섯 개도 처음부터 그 기준에 맞춰 개발하고 있어요.
이렇게 기준이 명확해지신 걸 보면, 앞으로 더 다듬고 싶은 부분도 있으실 것 같아요. 계정 관리나 접근 관리 환경을 더 고도화하고 싶은 부분이 있으세요?김진범 CISO: 있죠. 지금은 사람에 대한 계정을 관리하고 있는데, 이제 AI가 에이전트처럼 움직이는 시대잖아요. 그러면 AI가 쓰는 계정이나 키에 대해서도 관리할 수 있어야 진짜 안전해지는 거라고 생각해요.
기존 로그인 관리 시스템의 한계를 느끼고 계신 담당자분들도 많을 것 같아요. 그분들께 조언 한마디만 해 주신다면요?김진범 CISO: 너무 많은 SaaS를 쓰지 않는 게 먼저예요. 기능은 다양해 보여도 본질은 한 가지인 경우가 많거든요. 회사에 꼭 맞는 서비스를 골라서 수를 줄이고, 그 계정을 어디까지 통제할 수 있는지를 보고 판단하는 게 중요해요. 결국 처음 도입할 때 선택을 잘하는 게 제일 좋습니다. 계정 관리는 가장 기본이지만 그만큼 가장 안 지켜지는 일이기도 해요.
그 기본에 충실한 솔루션 하나를 제대로 골라두면, 그다음은 훨씬 수월해지더라고요.
마지막으로, 이 글을 읽는 분들께 모두싸인 이야기도 짧게 부탁드릴게요.김진범 CISO: 전자서명 1위 기업인 만큼 보안에도 계속 투자하고 있어요. 계정 관리만이 아니라 계약 자체가 얼마나 안전한지를 꾸준히 검증하고, 앞에서 말씀드린 가시성도 함께 챙기고 있습니다. 그래서 혹시 무슨 일이 생기더라도 나중에 추적하고 증명할 수 있어요. 비즈니스에서 계약은 필수적이죠. 가장 안전하고 믿을 수 있는 모두싸인으로 계약의 시작부터 끝까지 관리해 보시길 바랍니다.
- 분야 AI 계약 플랫폼
- 설립2015년
-
사용서비스알파키
(AlphaKey, IDaas)
계정 라이프사이클 관리 자동화,
AI 에이전트 계정 관리로 확장
-
계정 처리 시간 단축기존 10일 →
즉시 처리 -
오픈소스 인프라 정리로관리 포인트·비용
절감 -
신규 서비스 도입 시체크리스트
단순화
"기본에 충실한 안전한 솔루션이 제일 좋은 것 같아요."
국내 전자서명 시장의 70%를 차지하고, 계약서 한 장의 서명 흔적까지
정확하게 남기는 모두싸인.
정작 회사 안에서는 계정 하나 지우는 데
열흘이 걸리던 시절이 있었습니다.
지금 그 열흘은 클릭 한 번으로
줄었고, 다음 목표는 사람이 아니라 AI의 계정을 관리하는 일입니다.
계약서를 다루는 회사답게, 모두싸인은 회사 내부 직원의 계정 하나까지
흔적을 남기는 일에 진심이었습니다.
AlphaKey는 그 기준을 맞춰가는
과정에서 모두싸인과 자연스럽게 함께 자리를 잡았습니다.