티빙은 23일 제로 트러스트를 기반으로 보안 체계를 재구축하고 관련 조치를 단계적으로 시행하고 있다고 밝혔다. 제로 트러스트는 내·외부를 구분해 특정 영역을 신뢰하는 기존 방식과 달리 모든 접근을 기본적으로 신뢰하지 않으면서 게속 검증하는 보안 원칙을 말한다. 티빙은 이를 위해 △철저한 접근 검증 △최소 권한 △침해 가정 △지속 검증 등 4가지를 핵심 원칙으로 정했다.
가장 먼저 손본 것은 접근 단계다. 티빙은 앱·웹 전체 구간에 인증 토큰 검증을 적용하고 구버전 앱은 강제로 업데이트하도록 했다. 변조된 앱을 탐지·차단하는 기술 도입도 검토하고 있다. 업무별 시스템·서비스 접근 권한을 세분화하고 권한의 범위와 유효기간을 관리하는 방식으로 접근통제도 강화했다.
해킹이나 침해가 이미 발생했을 가능성을 전제로 대응 체계도 다시 점검하고 있다. 침해 시나리오별 대응 절차도 구체화했다. 또 클라우드 환경에서 이상 행위를 실시간 탐지하고 비정상적인 접근이 발생하면 알림을 받을 수 있도록 했다.
고객 정보와 직접 연결된 핵심 보안 장치도 교체했다. 앱 서명키·DRM 키를 전면 교체했고 로그인·세션 검증 구조도 고도화했다. 비밀번호 저장 알고리즘은 'bcrypt' 기반으로 전환했다. 코드 안에 담긴 비밀정보는 전용 관리 시스템으로 옮기고 소스코드 저장 단계에서 이를 자동 차단하는 체계와 이상 접근 탐지 시스템도 구축했다. 전 임직원 PC에는 차세대 단말 보안 솔루션인 EDR을 적용했다.
후속 보안 강화책도 예고했다. 티빙은 자격증명 관리 도구와 소스코드 분석·취약점 관리 솔루션 도입 가능성을 검증하고 있다. 모의해킹·취약점 진단 범위는 클라우드 계정·권한 영역으로 확대할 계획이다. 외부 보안 전문가 등이 서비스 취약점을 찾아 신고하면 보상하는 '버그바운티' 도입도 검토한다.
인공지능(AI)도 보안관제에 투입한다. 티빙은 클라우드 보안 통합 점검 체계를 강화하고 AI 기반 보안 위협 탐지·차단 기술을 적용해 실시간 대응 역량을 높일 방침이다. 현재 적용한 조치와 앞으로 도입할 기술을 병행하면서 접근 단계부터 침해 이후 대응까지 보안 체계를 만드는 데 초점을 맞췄다.
티빙 관계자는 "고객 정보 보호를 최우선 과제로 두고 보안 체계를 지속적으로 점검하며 실제 조치로 이어질 수 있도록 보안 수준을 강화하고 있다"며 "제로 트러스트 원칙에 기반한 접근·권한 관리와 침해 대응 체계를 고도화하고 AI 기반 위협 탐지 등 차세대 보안 기술에 대한 투자도 지속해 더 안전한 서비스 환경을 구축해 나가겠다"고 말했다.
김대영 한경닷컴 기자 kdy@hankyung.com
관련뉴스







