“VPN이면 충분하다” ZTNA가 묻는 기업 네트워크
접속만 열어주는 VPN vs 신뢰를 계속 확인하는 ZTNA
문제는 ‘들어왔느냐’가 아니라 ‘무엇을 하느냐’입니다
재택근무자, 외근 영업팀, 협력사 담당자가 사내 시스템에 접속해야 할 때 가장 먼저 떠오르는 선택지는 여전히 VPN입니다. 익숙하고 구축 사례도 많으며, 한 번 연결하면 사무실 안에 있는 것처럼 업무가 가능하다는 장점이 있습니다. 하지만 바로 그 편리함 때문에 기업 네트워크는 예상보다 넓게 열릴 수 있습니다.
VPN은 기본적으로 사용자를 사내망 안쪽으로 들여보내는 방식에 가깝습니다. 반면 ZTNA는 사용자가 누구인지, 어떤 기기인지, 어떤 앱에 접근하려는지, 현재 위험 신호가 있는지를 계속 확인합니다. 네트워크의 기본 개념은 지식백과의 네트워크 설명처럼 여러 장치와 시스템이 연결된 구조에서 출발하지만, 기업 환경에서는 ‘연결’보다 ‘통제된 접근’이 더 중요해졌습니다.
예를 들어 회계 프로그램만 써야 하는 외부 세무 담당자에게 전체 사내망 접근 권한을 주는 것은 과합니다. VPN은 설정을 잘게 나누지 않으면 넓은 문을 열어주기 쉽고, ZTNA는 애초에 애플리케이션 단위로 문을 쪼개는 방식에 가깝습니다.
- VPN 강점: 초기 도입이 익숙하고, 기존 방화벽·라우터·인증 체계와 연동하기 쉽습니다.
- VPN 약점: 접속 이후 내부 이동을 막는 설계가 부족하면 침해 사고의 통로가 될 수 있습니다.
- ZTNA 강점: 사용자와 기기 상태를 기반으로 필요한 업무 시스템만 노출합니다.
- ZTNA 약점: 애플리케이션 목록, 사용자 그룹, 정책 설계가 부실하면 기대만큼 효과가 나지 않습니다.
원격접속 솔루션을 고를 때는 “누가 들어오는가”보다 “들어온 뒤 어디까지 갈 수 있는가”를 먼저 물어야 합니다.
속도와 편의성: VPN은 빠르게 붙고, ZTNA는 작게 열립니다
현장에서는 ‘느린 보안’이 가장 먼저 버려집니다
VPN과 ZTNA를 비교할 때 보안만 보면 답이 쉬워 보입니다. 그러나 실제 기업 현장에서는 속도, 접속 안정성, 사용자 불편이 도입 성패를 가릅니다. 로그인할 때마다 인증이 꼬이고, 업무 프로그램이 늦게 열리며, 모바일 환경에서 자주 끊긴다면 직원들은 우회 방법을 찾기 시작합니다.
VPN은 네트워크 경로가 단순할 때 안정적인 편입니다. 특히 본사 전산실에 ERP, 파일서버, 그룹웨어가 모여 있는 회사라면 기존 장비 기반 VPN으로도 충분한 경우가 있습니다. 문제는 사용자가 늘고, SaaS와 클라우드 업무 도구가 섞이며, 해외 지사와 협력사 접속까지 들어올 때입니다. 이때 모든 트래픽을 본사로 돌리는 구조는 병목을 만들 수 있습니다.
ZTNA는 필요한 애플리케이션 단위로 접근을 열어주기 때문에 사용자가 전체 내부망을 타고 들어올 필요가 줄어듭니다. 다만 초기에 각 업무 시스템의 위치, 접속 방식, 사용자 권한을 정리해야 하므로 IT 인프라 문서화가 부족한 회사라면 준비 시간이 더 필요합니다. IT의 범위와 역할은 지식백과의 IT 설명에서도 확인할 수 있듯 단순 장비 관리가 아니라 정보 처리와 운영 전반을 포괄합니다.
- 직원 20~50명 규모: 본사 중심 업무가 많고 외부 접속자가 적다면 VPN 고도화가 비용 대비 현실적일 수 있습니다.
- 직원 100명 이상: 부서별 권한과 외부 협력사 접속이 복잡해지므로 ZTNA 검토 가치가 커집니다.
- SaaS 중심 업무: 모든 접속을 사내망으로 돌리기보다 앱 단위 접근 정책을 세우는 편이 효율적입니다.
- 개인 기기 사용 환경: 기기 보안 상태 확인이 중요하므로 ZTNA, MDM, MFA를 함께 봐야 합니다.
가격은 장비값보다 운영 방식에서 갈립니다
VPN은 이미 보유한 방화벽 장비의 라이선스를 확장해 시작할 수 있어 초기 비용이 낮아 보입니다. 반면 ZTNA는 사용자 수 기반 구독 모델이 많아 매달 비용이 눈에 띕니다. 하지만 장애 대응, 계정 회수, 협력사 권한 관리, 로그 추적 시간을 함께 계산하면 단순 장비 가격만으로 판단하기 어렵습니다.
특히 퇴사자 계정, 프로젝트 종료 협력사 계정, 임시 테스트 계정이 남아 있는 회사는 운영 비용이 보이지 않는 위험으로 쌓입니다. VPN과 ZTNA의 진짜 비교는 “도입비가 얼마인가”가 아니라 “권한을 정확히 줄이고 회수하는 데 얼마나 손이 덜 가는가”에 있습니다.
- VPN 비용 포인트: 방화벽 성능, 동시 접속 라이선스, 인증서 관리, 이중화 장비가 핵심입니다.
- ZTNA 비용 포인트: 사용자 라이선스, IdP 연동, 정책 설계, 초기 애플리케이션 등록 작업이 중요합니다.
- 공통 비용: MFA, 로그 저장, 보안 관제, 정기 점검은 두 방식 모두에서 빠지면 안 됩니다.
보안 사고 시나리오로 보면 승부가 선명해집니다
계정 하나가 털렸을 때 어디까지 번질까요?
보안 솔루션은 평상시보다 사고 상황에서 실력이 드러납니다. 직원 계정 하나가 피싱으로 탈취되었다고 가정해 보겠습니다. VPN만으로 운영되는 환경에서 해당 계정이 사내망 접속 권한을 넓게 갖고 있다면 공격자는 파일서버, 개발 서버, 내부 관리 페이지를 차례로 탐색할 수 있습니다.
ZTNA 환경에서는 같은 계정이 탈취되어도 접근 가능한 애플리케이션이 제한됩니다. 여기에 다중 인증, 기기 신뢰도 확인, 접속 위치 이상 탐지까지 붙으면 공격자의 이동 범위는 더 좁아집니다. 물론 ZTNA도 만능은 아닙니다. 정책이 느슨하거나 관리자 권한이 과도하면 이름만 제로 트러스트일 뿐 실제로는 넓은 문을 가진 구조가 됩니다.
요즘 통신과 네트워크 기술은 연결 속도뿐 아니라 상황 인지와 자동화 방향으로 움직이고 있습니다. 예컨대 AI 기반 통신 실증처럼 네트워크가 주변 환경과 데이터를 해석하는 흐름은 6G ISAC 현장 실증 관련 보도에서도 확인할 수 있습니다. 기업망도 같은 방향입니다. 접속을 허용한 뒤 방치하는 구조에서, 접속 전후의 맥락을 계속 보는 구조로 바뀌고 있습니다.
- 피싱 계정 탈취: VPN은 내부망 접근 범위가 넓으면 피해가 커질 수 있고, ZTNA는 앱 단위 제한으로 확산을 줄일 수 있습니다.
- 분실 노트북: VPN은 저장된 접속 정보 관리가 중요하고, ZTNA는 기기 상태와 인증 조건을 더 촘촘히 볼 수 있습니다.
- 협력사 계정 방치: VPN은 만료 관리가 느슨하면 위험하고, ZTNA는 프로젝트 단위 정책으로 회수하기 쉽습니다.
- 랜섬웨어 침투: 어느 방식이든 백업, 망분리 수준의 권한 통제, 로그 추적 체계가 함께 필요합니다.
제로 트러스트는 제품명이 아니라 운영 원칙입니다. “아무도 믿지 않는다”가 아니라 “필요한 만큼만 확인하고 허용한다”에 가깝습니다.
로그와 감사 대응은 ZTNA 쪽이 유리한 편입니다
기업이 놓치기 쉬운 부분이 바로 감사 추적입니다. 사고가 났을 때 “누가, 언제, 어떤 시스템에, 어떤 기기로 접속했는가”를 설명하지 못하면 복구보다 원인 파악이 더 늦어집니다. VPN 로그도 접속 이력은 남길 수 있지만, 애플리케이션 단위 행위까지 세밀하게 보기 위해서는 추가 연동이 필요합니다.
ZTNA는 설계 자체가 사용자, 기기, 애플리케이션, 정책을 연결해서 보기 때문에 감사 대응에 유리한 편입니다. 특히 개인정보 처리 시스템, 영업 기밀, 설계 도면, 소스코드 저장소처럼 민감한 자산이 있는 회사라면 단순 접속 기록보다 세부 접근 기록이 중요합니다.
- 접속 로그: 사용자 계정, 접속 시간, IP, 위치, 인증 방식이 남아야 합니다.
- 기기 로그: 회사 지급 장비인지, 보안 패치가 최신인지, 백신 상태가 정상인지 확인해야 합니다.
- 앱 접근 로그: ERP, CRM, NAS, 개발 서버 등 실제 접근 대상이 구분되어야 합니다.
- 정책 변경 로그: 관리자가 권한을 바꾼 이력도 감사 대상에 포함해야 합니다.
도입 순서: VPN을 버릴지, ZTNA로 갈아탈지 먼저 묻지 마세요
현재 업무 흐름을 그려야 답이 나옵니다
VPN과 ZTNA 중 하나를 바로 고르는 방식은 위험합니다. 회사마다 업무 시스템의 위치, 외부 접속자 비율, 클라우드 사용 수준, 보안 담당 인력, 예산 구조가 다르기 때문입니다. “요즘은 ZTNA가 대세라던데요?”라는 말만 믿고 들어가면 기존 업무가 끊기거나, 반대로 VPN에 계속 의존하다가 권한 관리가 엉킬 수 있습니다.
가장 현실적인 순서는 업무 흐름을 먼저 그리는 것입니다. 누가 어떤 장소에서 어떤 장비로 어떤 시스템에 접속하는지 표로 적어보면 의외로 답이 보입니다. 사무실 안에서만 쓰는 시스템, 외부에서도 필요한 시스템, 협력사에 임시로 열어야 하는 시스템을 나누면 VPN으로 유지할 영역과 ZTNA로 전환할 영역이 분리됩니다.
SKCN 같은 네트워크 구축 및 IT 인프라 전문 기업이 현장 진단에서 먼저 보는 것도 이 지점입니다. 장비 스펙보다 흐름을 봐야 합니다. 방화벽 처리량, 회선 대역폭, 인증 서버 상태, 사용자 그룹, 장애 발생 시간대를 함께 봐야 실제로 작동하는 통신 솔루션이 나옵니다.
| 비교 기준 | VPN이 유리한 경우 | ZTNA가 유리한 경우 |
|---|---|---|
| 업무 시스템 위치 | 본사 전산실 중심 | 클라우드·SaaS 혼합 |
| 외부 접속자 | 소수의 정규직 중심 | 협력사·외근·재택 다수 |
| 권한 관리 | 부서 구분이 단순 | 앱별·프로젝트별 권한 필요 |
| 운영 인력 | 기존 네트워크 담당자 중심 | 보안 정책 운영 체계 필요 |
작게 시험하고 넓히는 방식이 가장 안전합니다
전환은 한 번에 끝내려 하지 않는 편이 좋습니다. 우선 외부 협력사 접속, 재택근무자 접속, 민감 시스템 접속처럼 위험이 큰 영역 하나를 골라 파일럿을 진행합니다. 기존 VPN을 즉시 제거하기보다 병행 기간을 두고 사용자 불편, 접속 속도, 장애 유형, 로그 품질을 확인해야 합니다.
파일럿에서 중요한 것은 “잘 연결된다”가 아닙니다. 접근 권한이 의도대로 제한되는지, 퇴사자나 계약 종료자 권한이 즉시 회수되는지, 관리자 입장에서 로그를 해석할 수 있는지가 핵심입니다. 이 과정을 거치면 회사에 필요한 것은 VPN 교체가 아니라 VPN 세분화일 수도 있고, 반대로 ZTNA 전환이 급한 상태일 수도 있습니다.
- 1단계: 외부 접속 사용자와 업무 시스템 목록을 작성합니다.
- 2단계: 관리자, 임직원, 협력사, 임시 계정을 분리합니다.
- 3단계: MFA 적용 범위와 예외 계정을 확인합니다.
- 4단계: VPN 로그와 애플리케이션 접근 로그가 얼마나 남는지 비교합니다.
- 5단계: 위험도가 높은 시스템부터 ZTNA 파일럿을 적용합니다.
“일단 VPN 계정 하나 더 만들죠”가 위험해지는 순간
임시 계정은 대부분 임시로 끝나지 않습니다
기업 네트워크에서 자주 벌어지는 실수는 생각보다 단순합니다. 프로젝트가 급하니 협력사 VPN 계정을 하나 만들고, 담당자가 바빠서 만료일을 넣지 않습니다. 몇 달 뒤 프로젝트가 끝났지만 계정은 살아 있고, 비밀번호 정책도 내부 직원보다 느슨한 상태로 남습니다. 이 순간 임시 계정은 편의가 아니라 취약점이 됩니다.
또 다른 실수는 모든 원격 사용자를 같은 그룹에 넣는 것입니다. 영업팀, 개발팀, 회계팀, 외부 유지보수 업체가 같은 VPN 프로파일을 쓰면 장애 대응은 편해 보이지만 권한 통제는 무너집니다. 특히 파일서버와 관리자 페이지가 같은 내부 대역에 있다면 작은 계정 사고가 큰 침해로 번질 수 있습니다.
- 실수 1: VPN 계정에 만료일을 두지 않고 계속 유지합니다.
- 실수 2: 부서와 역할이 다른 사용자를 같은 접근 그룹에 묶습니다.
- 실수 3: MFA 예외 계정을 만들고 정기적으로 검토하지 않습니다.
- 실수 4: 접속 로그는 남기지만 실제로 아무도 보지 않습니다.
장비 교체보다 권한 표 한 장이 먼저입니다
VPN과 ZTNA의 대결에서 최종 승자는 제품명이 아닙니다. 현재 회사의 권한 구조를 얼마나 정확히 설명할 수 있느냐가 승부를 가릅니다. 어떤 사용자가 어떤 시스템에 왜 접근해야 하는지 한 장의 표로 정리하지 못한다면, 더 비싼 솔루션을 넣어도 정책은 금세 흐려집니다.
따라서 다음 네 가지를 먼저 확인해 보셔야 합니다. 외부 접속 계정 중 3개월 이상 사용하지 않은 계정이 있는지, 협력사 계정에 만료일이 있는지, 관리자 페이지가 일반 사용자 대역에서 보이는지, VPN 장애가 업무 중단으로 바로 이어지는지입니다. 이 질문에 답이 막힌다면 기업 네트워크는 이미 전환 논의가 필요한 상태입니다.
- 사용자별 접근 목적: 업무상 필요한 시스템만 적습니다.
- 시스템별 민감도: 개인정보, 재무, 개발, 공용 자료를 구분합니다.
- 접속 조건: 회사 장비, 개인 장비, 해외 접속, 모바일 접속을 나눕니다.
- 회수 기준: 퇴사, 부서 이동, 계약 종료, 장기 미사용 기준을 명확히 둡니다.
VPN은 여전히 쓸모 있는 기술이고, ZTNA는 더 촘촘한 접근 통제를 가능하게 하는 방향입니다. 다만 “무엇이 더 최신인가”보다 “우리 회사의 통신 흐름과 IT 인프라에 무엇이 맞는가”가 먼저입니다. 계정 하나를 급히 만드는 습관, 권한 그룹을 크게 묶는 습관, 로그를 쌓기만 하는 습관을 고치는 순간부터 네트워크 보안의 체감 수준은 달라집니다.

- 이전글느린 네트워크, 장비 교체보다 케이블 라벨이 먼저다 26.09.16
- 다음글PoE 스위치, 전력 용량이 클수록 장애가 늘어나는 이유 26.09.14
등록된 댓글이 없습니다.
