공공 클라우드 보안 개편 논란… 국내 CSP “국가 데이터 통제권 약화 우려” 작성일 09-07 36 목록 <div id="layerTranslateNotice" style="display:none;"></div> <strong class="summary_view" data-translation="true">정부, N2SF 적용 과정서 관리 영역 해외 운영 허용 검토 <br>업계 “접근 범위 등 세부 기준 불명확…국내외 동일 요건 적용해야”</strong> <div class="article_view" data-translation-body="true" data-tiara-layer="article_body" data-tiara-action-name="본문이미지확대_클릭"> <section dmcf-sid="QxzL2OJ6eo"> <p contents-hash="965fe24a7e0fe64955608bcbe8e20520b07357fafdeb6cbaddc114172e46e35a" dmcf-pid="xMqoVIiPML" dmcf-ptype="general">국내 클라우드 서비스 제공기업(CSP)들이 국가망보안체계(N2SF)를 공공 클라우드에 적용하기 위한 새 보안 기준에 대해 우려를 표하고 나섰다. 국정원이 추진 중인 '국가 클라우드 컴퓨팅 보안 가이드라인' 개정 과정에서 공공 데이터를 처리하는 시스템은 국내에 두되, 계정과 서버 등을 관리하는 영역은 해외에서도 운영할 수 있도록 하는 방안이 검토되고 있어서다. 업계는 데이터가 국내에서 처리되더라도 관리 권한이 해외에 있으면 실질적인 통제권이 약화할 수 있다고 우려한다.</p> <div contents-hash="b1fc58ba1b328270f07b0116c4c2e45b8d3a1a0c5676409f91d71f49b1000fac" dmcf-pid="yWDtIVZven" dmcf-ptype="general"> 7일 한국인공지능클라우드산업협회 CSP분과위원회 주최로 열린 기자간담회에서 주요 국내 CSP 관계자들은 개정안의 세부 기준을 명확히 하고 산업계 의견을 수렴하라고 촉구하며 이같이 밝혔다. </div> <figure class="figure_frm origin_fig" contents-hash="270a46175a2186e44b6e22d6e467ee931b441fe72f6421e57b0cd74a220401a5" data-idxno="451914" data-type="photo" dmcf-pid="W6UJbrRfLi" dmcf-ptype="figure"> <p class="link_figure"><img alt="한국인공지능클라우드산업협회(KACI) CSP분과위원회가 7일 서초동 협회 사무실에서 국가 클라우드 컴퓨팅 보안 가이드라인 개정 관련 긴급 기자간담회를 개최했다. / KACI" class="thumb_g_article" data-org-src="https://t1.daumcdn.net/news/202609/07/552810-SDi8XcZ/20260907162454440fvlb.jpg" data-org-width="600" dmcf-mid="PjfkxyjJLg" dmcf-mtype="image" height="auto" src="https://img2.daumcdn.net/thumb/R658x0.q70/?fname=https://t1.daumcdn.net/news/202609/07/552810-SDi8XcZ/20260907162454440fvlb.jpg" width="658"></p> <figcaption class="txt_caption default_figure"> 한국인공지능클라우드산업협회(KACI) CSP분과위원회가 7일 서초동 협회 사무실에서 국가 클라우드 컴퓨팅 보안 가이드라인 개정 관련 긴급 기자간담회를 개최했다. / KACI </figcaption> </figure> <p contents-hash="561943d4c95fa82992b0355a0069eb6bf348607a4286097e56b5695fc539f9f5" dmcf-pid="YPuiKme4nJ" dmcf-ptype="general">국정원의 개정 가이드라인은 N2SF를 공공 클라우드에 적용하는 과정에서 추진되고 있다. N2SF는 정보 중요도에 따라 시스템을 C(Classified·기밀)·S(Sensitive·민감)·O(Open·공개) 등급으로 구분하고, 업무 특성과 위험 수준에 맞춰 보안 통제를 달리 적용하는 체계다.</p> <p contents-hash="0ae05283dc6d25b3c007285ad61c3a149df9ac3028806d180ee6f32ba1d6c108" dmcf-pid="GQ7n9sd8ed" dmcf-ptype="general">개정 가이드라인은 N2SF가 핵심 보안 원칙으로 수용한 제로 트러스트(Zero Trust) 구조의 '데이터 플레인(Data Plane)'과 '컨트롤 플레인(Control Plane)' 구분을 반영하고 있다. 데이터 플레인은 데이터와 업무를 실제로 저장·처리하는 영역이며, 컨트롤 플레인은 사용자 계정과 권한을 설정하고 서버 생성·삭제, 네트워크 구성, 저장장치와 보안정책 등을 관리하는 영역이다.</p> <p contents-hash="1b4d59a73e222c5acdc2d5aaf1027e81f5347d9f70eb47da737893b8148c1e10" dmcf-pid="HxzL2OJ6ne" dmcf-ptype="general">기존에는 두 영역을 별도로 구분하지 않아 국내 CSP는 공공 전용 CSAP존이나 국가정보자원관리원 데이터센터 내 민관협력형(PPP) 클라우드존 등 국내에 물리적으로 분리된 환경에 함께 구축해 운영했다. 하지만 협회가 파악한 개정안은 데이터 플레인을 국내에서 물리적으로 분리해 운영하되, 컨트롤 플레인은 국내뿐 아니라 해외에서도 논리적으로 분리해 운영할 수 있도록 허용하는 방향이다. 업계는 바로 이 부분을 우려하고 있다.</p> <p contents-hash="dd8ab64ad3bda6a799613e43d9f86f83e609c10b629be7049ba46d46dad76975" dmcf-pid="XMqoVIiPdR" dmcf-ptype="general">협회 CSP분과 회원사인 A사 관계자는 "해외 CSP에 국내 공공시장에 들어오지 말라는 것이 아니다"라며 "같은 시장에서 경쟁하려면 국내 CSP와 동일한 보안 요건을 갖춰야 하며, 해외 사업자에만 예외를 허용해서는 안 된다는 것"이라고 말했다.</p> <p contents-hash="36b7ca249a35ae66227cd3ee162caa67cdabfc5acacacf6775475461c5afe123" dmcf-pid="ZRBgfCnQiM" dmcf-ptype="general"><strong>해외 컨트롤 플레인, 접근·법적 통제 범위 쟁점</strong></p> <p contents-hash="2a6a43c7e41aaa95cb52f59b0ac2a7b9ed32ba9f6d9e5e4b3c8c2076e657e238" dmcf-pid="5eba4hLxdx" dmcf-ptype="general">국내 CSP들이 국내외 사업자에 동일한 보안 요건을 요구하는 핵심 이유는 공공 클라우드의 관리 권한이 해외에 놓일 수 있다는 우려 때문이다. 협회 CSP분과 회원사인 B사 관계자는 "데이터가 국내에 있다는 사실만으로 통제권까지 국내에 있다고 볼 수는 없다"며 "해외 운영 주체가 계정과 권한을 만들고 API를 통해 국내 서버와 저장장치를 관리할 수 있다면, 실제 접근 범위와 통제 절차가 어떻게 되는지를 명확히 검증해야 한다"고 말했다.</p> <p contents-hash="f667796a3b8f296684274a7bbe4bdb1ff3aba3aaf931fd082e75a1d8202f0af7" dmcf-pid="1dKN8loMMQ" dmcf-ptype="general">다만 컨트롤 플레인이 해외에 있다는 이유만으로 공공 데이터에 곧바로 접근할 수 있다고 단정하기는 어렵다. 실제 접근 가능성은 권한관리, 암호화·암호키 보관 주체, API 통제, 접속 기록, 감사 체계 등에 따라 달라지기 때문이다. NIST의 제로 트러스트 아키텍처도 두 영역의 논리적 분리를 전제로 하며, 물리적 분리만을 일률적으로 요구하지 않는다.</p> <p contents-hash="878fe723cb2983bfb8ade93dba2188eda2ada7d179a4e0f266cca6e07fab8d60" dmcf-pid="tJ9j6SgReP" dmcf-ptype="general">핵심 쟁점은 해외에 둔 컨트롤 플레인의 관리 행위와 데이터 접근 가능성을 국가가 어디까지 검증하고 통제할 수 있느냐다. 특히 미국 관할권에 속하는 클라우드 사업자가 국내 공공 데이터에 대한 통제권을 보유할 경우, 미국 정부의 적법한 데이터 제출 요구에 우리 정부가 어느 수준까지 대응할 수 있는지가 문제로 제기된다.</p> <p contents-hash="0bb655b910fab193263acfac128ae9ccf154b6da8a3613904286838568ae35d6" dmcf-pid="Fi2APvaeM6" dmcf-ptype="general">이에 미국 클라우드법(CLOUD Act)도 논란의 중심으로 떠오른다. 이날 간담회 참석자들은 "컨트롤 플레인이 해외에 있을 경우 미국 정부의 데이터 제출 요구에 대응하기 어려울 수 있다"고 우려했다. 다만 이 법은 미국 관할권에 속하는 클라우드 사업자가 보유·관리·통제하는 데이터라면 저장 장소와 관계없이 적법한 절차에 따라 제출을 요구할 수 있도록 하고 있다. 따라서 데이터나 컨트롤 플레인을 국내에 둔다는 사실만으로 법 적용을 완전히 피할 수 있는 것도 아니다.</p> <p contents-hash="e7e7f248451338e0956589a7914b31f62b6488037c1475ef90f4fbe7eb75801d" dmcf-pid="3nVcQTNdn8" dmcf-ptype="general"><strong>10년 투자 역차별 우려…기존 인증·동일 규제 요구</strong></p> <p contents-hash="8ef039367650695caea4f14a8bd962e3a2b10c89e70ec7d9d22b87c437937c80" dmcf-pid="0LfkxyjJe4" dmcf-ptype="general">국내 CSP들은 형평성 문제도 강하게 제기했다. 정부의 물리적 망분리 기준에 맞춰 10년 넘게 국내에 공공 전용 인프라를 구축해온 데다, 국가정보자원관리원 PPP 클라우드존에도 별도 인프라를 투자해왔기 때문이다. 반면 글로벌 CSP는 기존 해외 컨트롤 플레인 등을 그대로 두는 등 상대적으로 적은 투자만으로 공공시장에 진입할 수 있게 됐다는 게 국내 CSP들의 주장이다. 특히 업계는 이번에 개방되는 S등급(중등급) 시장이 공공부문의 70% 이상을 차지할 것으로 추정하고 있어 위기감이 더 크다.</p> <p contents-hash="0ef896822b4ce59b64f360640c3366a1b086d31227cee9ed3b4afbd1719a6688" dmcf-pid="po4EMWAinf" dmcf-ptype="general">협회는 이 밖에 국제 공통평가기준(CC) 인증과 AES 등 국제표준 암호기술의 인정 범위를 넓히는 규제 합리화에는 대체로 동의한다. 다만 기존 CSAP 인증과 관련 투자를 합리적으로 인정해야 하며, 해외 CSP의 컨트롤 플레인 위치와 검증 방식, 사고 발생 시 책임 주체 등에 관한 세부 기준도 마련해야 한다고 지적했다. 구체적인 기준 없이 개편 방향만 제시해 업계 혼란을 키우고 있다는 주장이다.</p> <p contents-hash="dae9dd3b2b9a956f0c5093351f2c5e74129daf710e13dc7065a8a301afb7ff36" dmcf-pid="Ug8DRYcndV" dmcf-ptype="general">CSP분과 회원사인 C사 관계자는 "기존 투자와 인증을 합리적으로 인정하고 국내외 사업자에게 동일한 보안 요건을 적용해야 한다"며 "산업계가 준비할 수 있도록 구체적인 기준과 설명을 제시하고, 단계적으로 적용할 수 있는 충분한 시간을 줘야 한다"고 말했다.</p> <p contents-hash="97c2fa79fdde885d5afc95f79de5f748a5005f60e8202e699f166ffde9bca79b" dmcf-pid="ujQmJXDgd2" dmcf-ptype="general">협회 CSP분과 위원회는 제도 관련 내용이 공식 공개되면 추가 간담회를 개최해 체계적으로 대응할 예정이다.</p> <p contents-hash="0f7c199ab6c9c2cb0b2b34cb4e3ab170496ad65aa8a95569a1fe653eb19d5e34" dmcf-pid="7AxsiZwaJ9" dmcf-ptype="general">정종길 기자<br>jk2@chosunbiz.com</p> </section> </div> <p class="" data-translation="true">Copyright © IT조선. 무단전재 및 재배포 금지.</p> 관련자료 이전 로봇·피지컬 AI와 함께 미래 산업생태계 모색 09-07 다음 오픈AI 최신 AI 아스트라가 5위?…AAII 벤치마크 실효성 논란 09-07 댓글 0 등록된 댓글이 없습니다. 로그인한 회원만 댓글 등록이 가능합니다.