BYOD 및 외부 협력업체 접근: 브라우저를 통한 비관리형 기기 보안
- 이제 관리되지 않는 기기가 기본 액세스 포인트로 설정됩니다. 제로 트러스트(Zero Trust)는 네트워크 위치나 자산을 근거로 암묵적인 신뢰를 전제하지 않습니다.
- 브라우저 기반 보안은 엔드포인트 에이전트에 대한 의존성을 없애줍니다.
- VDI와 MDM은 임시 기기나 개인 기기를 사용하는 사용자 집단에게는 현실적인 대안이 아닙니다.
- 관리되지 않는 액세스로 인한 섀도 데이터는 측정 가능한 비용 요인입니다.
- 제로 트러스트 프레임워크는 관리 대상이 아닌 기기의 사용 시나리오를 명시적으로 다루고 있습니다.
- 단계적 도입은 위험과 도입 과정의 마찰을 줄여줍니다. CASB 및 SWG 정책부터 시작하여, 민감한 애플리케이션에 대해 RBI를 추가하십시오.
- 가트너는 브라우저 계층 보안 분야의 급속한 성장을 전망하고 있습니다. 2028년까지 조직의 25%가 최소 한 가지 이상의 보안 솔루션을 도입할 것으로 보입니다.
한 컨설팅 회사는 6개월간의 프로젝트 기간 동안 내부 SharePoint 및 Salesforce에 접근할 수 있는 계약직 직원 200명이 필요합니다. 계약직 직원들의 개인 노트북에는 엔드포인트 에이전트를 설치할 수 없으며, 개인 뱅킹이나 가족 사진 관리 등 개인 용도로도 사용하는 기기에 MDM 등록을 적용하는 것은 현실적으로 불가능합니다. 또한, 일시적인 인원을 위해 VDI를 구축하는 것은 프로젝트 예산을 초과하게 됩니다. 이미 모든 노트북에서 실행 중인 브라우저야말로 가장 실용적인 보안 적용 지점입니다. 이 가이드는 보안 담당자들이 브라우저 기반 제어 기능을 통해 BYOD 및 계약직 직원의 접근을 보호하기 위한 단계별 접근 방식을, 필수 전제 조건부터 측정 가능한 성공 기준에 이르기까지 상세히 안내합니다.
필수 사항: 시작하기 전에 준비해야 할 것들
BYOD 및 계약직 사용자를 위한 브라우저 기반 접근 제어를 구성하기 전에, 이러한 기본 사항이 제대로 마련되어 있는지 확인하십시오. 이 단계를 생략하는 것이 배포가 지연되는 가장 흔한 원인입니다.
신원 인프라스트럭처는 외부 사용자를 지원해야 합니다. 귀사의 IdP는 직원뿐만 아니라 계약직에 대한 연합 신원(federated identities)도 처리할 수 있어야 합니다. 컨설팅 회사를 예로 들어 보겠습니다. 프로젝트 매니저가 월요일에 200명의 계약직에게 온보딩 지침을 보냅니다. 만약 귀사의 IdP가 외부 도메인에 연동된 범위 지정 및 기간 제한이 있는 신원을 발급할 수 없다면, 그 주 내내 수동으로 계정을 프로비저닝해야 할 뿐만 아니라, 계약이 종료되었을 때 계정 해제를 잊어버릴 수도 있습니다. NIST SP 800-46 Rev. 2는 BYOD 및 계약자, 비즈니스 파트너, 공급업체가 관리하는 클라이언트 기기에 대한 보안 요구 사항을 명시적으로 다루며, 이러한 기기에 저장되거나 이를 통해 전송되는 민감한 정보를 보호하는 것의 중요성을 강조합니다.
접속 방식별 애플리케이션 목록. 계약업체가 필요로 하는 애플리케이션( SaaS (포워드 또는 리버스 프록시를 통해 접속 가능), 내부 웹 앱(ZTNA를 통해 접속 가능), 또는 레거시 두꺼운 클라이언트 앱(여전히 VDI가 필요할 수 있음))을 정리한 목록입니다. 계약업체의 워크로드 대부분은 SharePoint, Salesforce, ServiceNow와 같은 SaaS 중심이므로, 대부분의 세션에서 브라우저 기반의 정책 적용이 가능합니다.
DLP 정책 매핑을 위한 데이터 분류. 계약자가 액세스하게 될 애플리케이션에서 민감한 데이터의 범위를 아직 분류하지 않았다면, DLP 정책은 불필요하게 많은 내용을 차단하거나 반대로 중요한 내용을 모두 놓치게 될 것입니다. 최소한 개인 식별 정보(PII), 재무 기록, 지적 재산권에 대한 정책 트리거를 정의해야 합니다.
네트워크 아키텍처 결정. NIST SP 800-46은 조직이 클라이언트 기기가 내부 네트워크를 사용하기 전에 해당 기기의 보안 상태를 검증하는 네트워크 접근 제어 솔루션의 도입을 고려하고, BYOD 및 제3자가 관리하는 기기를 포함한 모든 외부 클라이언트 기기에 대해 별도의 네트워크를 사용할 것을 권장합니다. 브라우저 기반 접근의 경우, 이는 관리되지 않는 기기의 모든 트래픽에 대해 직접적인 네트워크 접근 권한을 부여하는 대신 SSE 플랫폼을 통해 라우팅하도록 하는 것을 의미합니다.
1단계: CASB 및 SWG를 통한 가시성 확보 및 기준 정책 수립
가장 근본적인 질문부터 답해 봅시다. 현재 귀사의 SaaS 애플리케이션에서 관리되지 않는 기기들은 실제로 어떤 역할을 하고 있을까요?

CASB를 리버스 프록시 모드로 배포하여, 승인된 SaaS 애플리케이션에 액세스하는 관리 대상 외 기기에서 발생하는 세션을 가로챌 수 있습니다. 리버스 프록시는 에이전트가 필요하지 않습니다. 계약직 직원은 귀사의 IdP를 통해 인증만 하면 되며, CASB 적용 지점을 통해 투명하게 라우팅됩니다. 컨설팅 회사 시나리오에서, 계약직 직원이 개인 MacBook을 사용하여 Salesforce에 로그인하면 CASB는 해당 세션을 감지하고, 클라이언트 인증서가 없다는 점을 근거로 기기를 관리되지 않는 기기로 분류한 후, 귀사의 관리되지 않는 기기 정책을 적용합니다. 즉, 기회 레코드에 대한 읽기 전용 액세스, 대량 내보내기 금지, 화면 렌더링 시 워터마크 표시 등이 적용됩니다.
동시에, 이러한 사용자들의 웹 트래픽을 SWG를 통해 전달하여 허용 가능한 사용 정책을 적용하고, 고위험 카테고리에 대한 접근을 차단하며, 다운로드 파일에서 악성코드를 검사하십시오. SWG는 계약직 직원이 회사 SharePoint에 로그인된 상태에서 개인 이메일 탭에 있는 피싱 링크를 클릭하는 경우를 막아주는 첫 번째 방어선입니다.
이 단계에서 측정해야 할 사항:
일일 탐지된 관리되지 않는 장치 세션 수
관리 대상이 아닌 기기를 통해 액세스되는 SaaS 애플리케이션 (섀도우 SaaS 탐지)
정책 위반으로 차단됨 (대량 다운로드, 승인되지 않은 앱 접근)
계약업체 온보딩 요청부터 실제 업무 수행이 가능한 상태까지 소요되는 평균 시간
이 단계를 통해 후속 단계에 대한 투자를 정당화할 수 있는 측정 데이터를 확보할 수 있습니다. 만약 CASB를 통해 계약직 직원들이 매주 고객 명단을 개인 기기로 다운로드하고 있다는 사실이 드러난다면, 2단계에 대한 사업 타당성 분석은 저절로 완성되는 셈입니다.
2단계: 기밀성이 높은 세션을 Remote Browser Isolation 기능 추가
가시성이 확보되면, 다음 단계는 가장 민감한 애플리케이션에 대해 해당 엔드포인트를 위협 경로로 완전히 배제하는 것입니다. 바로 이 단계에서 remote browser isolation 이 관리되지 않는 기기에 대해 사용할 수 있는 가장 강력한 제어 수단이 됩니다.
실제 상황을 생각해 봅시다. 컨설팅 회사의 계약직 직원이 Salesforce에 저장된 고객 기록(이름, 주소, 거래 금액 등 개인 식별 정보(PII) 포함)을 검토해야 하는 경우입니다. RBI를 사용하면 Salesforce 세션이 클라우드 기반 컨테이너에서 실행됩니다. 계약직 직원은 Chrome이나 Safari 브라우저에서 평소와 같이 애플리케이션을 보고 상호작용하지만, 애플리케이션 데이터, 세션 토큰 또는 페이지 콘텐츠는 로컬 기기로 절대 전송되지 않습니다. 계약직 직원의 개인 노트북이 키로거나 정보 탈취 악성코드에 감염되더라도, 세션이 로컬에서 실행되지 않기 때문에 악성코드가 캡처할 만한 유용한 정보는 전혀 없습니다.
RBI는 또한 격리된 세션 내에서 세분화된 데이터 제어를 가능하게 합니다. 복사 및 붙여넣기를 비활성화하고, 인쇄를 차단하며, 파일 다운로드를 방지하고, 스크린샷에 사용자의 신원을 삽입하는 동적 워터마크를 적용할 수 있습니다. 세션이 종료되면 컨테이너가 삭제되어, 관리되지 않는 기기에는 데이터 잔여물이 전혀 남지 않습니다.
이러한 접근 방식은 제로 트러스트 원칙과 직접적으로 부합합니다. NIST SP 800-207은 네트워크에 연결된 기기가 기업의 소유가 아니거나 기업이 구성할 수 없는 경우도 있으며, 계약된 서비스에는 역할을 수행하기 위해 네트워크 액세스가 필요한 비기업 소유 자산이 포함될 수 있음을 명시적으로 인정하고 있습니다. RBI는 바로 이 원칙을 실질적으로 구현한 것으로, 기기를 신뢰하지 않으면서도 애플리케이션에 대한 액세스 권한을 부여하는 방식입니다.
RBI와 표준 CASB 프록시 중 어느 것을 언제 적용해야 하는가:
RBI와 표준 CASB 프록시 중 언제 적용해야 하는가
3단계: 사내 전용 애플리케이션을 위한 ZTNA 확장
SaaS 애플리케이션은 전체 그림의 일부에 불과합니다. 많은 계약업체와의 협업에서는 인터넷에 공개되지 않은 내부 웹 애플리케이션(맞춤형 포털, 내부 위키, 개발 환경 등)에 대한 접근 권한이 필요합니다.
기존의 VPN은 계약직 직원들에게 귀사의 환경으로 연결되는 네트워크 수준의 터널을 제공하는데, 이는 제로 트러스트 가이드라인의 모든 원칙을 위반하는 것입니다. 만약 200명의 계약직 직원 중 한 명의 개인 노트북에 악성코드가 설치되어 있고, 귀사가 그 직원에게 VPN 접속 권한을 부여했다면, 해당 악성코드는 귀사의 내부 네트워크를 스캔하고, 횡방향 이동을 시도하며, 계약직 직원이 접근할 수 있는 범위를 훨씬 넘어선 시스템까지 침투할 수 있습니다.
ZTNA( Private Access / Private Access )는 VPN을 애플리케이션 수준 접근 방식으로 Private Access . 계약직 직원이 인증을 거치면 정책 엔진이 해당 직원의 신원, 기기 컨텍스트 및 위험 신호를 평가한 후, 해당 직원의 역할에 대해 승인된 특정 내부 애플리케이션에만 접근 권한을 부여하며, 그 외에는 어떠한 접근도 허용하지 않습니다. 계약직 직원은 기본 네트워크를 보거나 접촉할 수 없습니다.
CISA 제로 트러스트 성숙도 모델의 성숙도 단계는 조직이 ‘신원’, ‘기기’, ‘네트워크’, ‘애플리케이션 및 워크로드’, ‘데이터’라는 5가지 핵심 영역에 걸쳐 제로 트러스트로 나아가기 위해 필요한 투자를 평가하고, 계획하며, 유지할 수 있도록 지원합니다. 계약자 접근을 위해 VPN에서 ZTNA로 전환하는 것은 ‘기기’ 및 ‘네트워크’ 두 핵심 영역 모두에서 ‘전통적’ 성숙도 단계에서 ‘초기’ 성숙도 단계로 나아가는 가시적인 진전입니다.
컨설팅 회사의 사례를 예로 들면, ZTNA를 통해 계약직 직원 제인은 자택의 개인 노트북으로 내부 프로젝트 추적 포털에 접속할 수 있지만, 네트워크를 스캔하거나 도메인 컨트롤러에 접근하거나 재무 애플리케이션으로 이동할 수는 없습니다. 만약 그녀의 계약이 금요일에 종료된다면, 애플리케이션 계층에서 바로 접근 권한이 취소되므로 VPN 인증서를 추적하거나 방화벽 규칙을 정리할 필요가 없습니다.
VDI와 MDM이 BYOD 및 계약직 직원의 접근 권한 관리에 미흡한 이유
보안 담당자들은 브라우저 기반 제어 방안을 고려하기 전에 종종 VDI와 MDM을 먼저 평가합니다. 두 기술 모두 타당한 활용 사례가 있지만, 일시적이고 대규모이며 관리가 어려운 기기 집단에는 어느 쪽도 적합하지 않습니다.
VDI(가상 데스크톱 인프라): VDI는 서버에 중앙 집중식 데스크톱 환경을 구축하여 사용자의 기기로 화면 세션을 스트리밍합니다. 이는 두꺼운 클라이언트 애플리케이션이 필요한 규제가 엄격한 환경에 매우 적합합니다. 하지만 6개월 동안 SaaS 애플리케이션에 접속하는 200명의 계약직 직원에게는 VDI가 지나치게 과도한 솔루션입니다. 클라우드 호스팅형 VDI 솔루션은 일반적으로 사용자당 월 수십 달러의 비용이 발생하며, 온프레미스 VDI의 경우 서버, 네트워킹 및 가상화 소프트웨어에 상당한 자본 투자가 필요합니다. 200명의 계약직 직원을 대상으로 하는 프로젝트의 경우, 인프라, 라이선스 및 지원 비용을 고려하기 전에도 6개월 동안 VDI 구독 비용만으로도 수만 달러에 달할 수 있습니다. 또한 VDI는 지연 현상, 세션 중단 및 긴 온보딩 시간을 초래하여 사용자의 불만을 야기하고 생산성을 저하시킵니다.
MDM(모바일 기기 관리): MDM을 적용하려면 계약자의 개인 기기에 관리 프로필을 설치해야 하며, 이를 통해 조직은 기기 설정을 제어하고, 원격으로 데이터를 삭제하며, 설치된 애플리케이션을 확인할 수 있게 됩니다. 대부분의 계약자는 이를 거부할 것입니다. 기기는 그들의 개인 소유물이며, 은행 업무, 개인 이메일, 가족 사진 등을 위해 사용하기 때문입니다. 계약자에게 MDM 등록을 요청하면 법적 마찰과 개인정보 보호에 대한 반발을 초래할 뿐만 아니라, 입사 절차를 며칠에서 몇 주까지 지연시킬 수 있습니다.
브라우저 기반 제어 방식(CASB + RBI + SWG + ZTNA): 에이전트 설치, 기기 등록, 확장해야 할 인프라가 필요하지 않습니다. 계약직 직원은 브라우저를 열고 귀사의 IdP를 통해 인증하면, 세션 계층에서 보안 정책이 적용됩니다. 온보딩 시간이 며칠에서 몇 분으로 단축됩니다. BYOD 보안 시장은 이러한 변화를 반영하고 있습니다. 2025년 시장 규모는 606억 4천만 달러였으며, 연평균 성장률(CAGR) 10.28%를 기록하며 2032년에는 1,203억 6천만 달러에 달할 것으로 전망됩니다(GII Research, 2026).
표 2: VDI, MDM, 브라우저 기반 제어 방식 비교
통합 지점: 기존 스택에서 브라우저 보안 기능을 원활하게 활용하기
브라우저 기반 BYOD 제어 기능은 단독으로 작동하지 않습니다. 기존 보안 인프라와 통합될 때 그 가치가 배가됩니다.
IdP 및 조건부 액세스: IdP(Azure AD, Okta, Ping)는 게이트키퍼 역할을 합니다. 관리되지 않는 기기(일반적으로 클라이언트 인증서나 규정 준수 신호가 없는 경우)를 감지하고, 해당 세션을 CASB 리버스 프록시 또는 RBI를 통해 자동으로 라우팅하도록 조건부 액세스 정책을 구성하십시오. 계약자가 등록되지 않은 기기에서 SharePoint에 로그인할 경우, IdP는 수동 개입 없이 자동으로 더 엄격한 액세스 경로를 적용해야 합니다.
DLP 정책 통합: 관리 대상 엔드포인트의 데이터를 보호하는 것과 동일한 DLP 정책이 관리 대상이 아닌 기기의 브라우저 세션에도 적용되어야 합니다. DLP 정책이 직원의 고객 기록 대량 내보내기를 차단한다면, RBI를 통해 접속하는 계약직 직원에게도 이를 차단해야 합니다. IBM의 ‘데이터 유출 비용 보고서(2024)’는 이러한 위험을 수치화하여 제시합니다. 2024년 전 세계 데이터 유출 사고의 평균 비용은 488만 달러에 달했으며, 이는 전년 대비 10% 증가한 수치로, 팬데믹 이후 가장 큰 폭의 상승세를 보였습니다. 관리 대상 및 비관리 대상 액세스에 걸쳐 일관된 DLP 정책을 적용하면 이러한 통계에 포함될 가능성을 줄일 수 있습니다.
SIEM과 UEBA 통합: CASB, RBI, ZTNA에서 생성된 세션 로그를 SIEM으로 전송하여 계약직 직원의 활동에 대한 행동 기준선을 구축하십시오. 평소 하루에 Salesforce 레코드 20건을 조회하던 계약직 직원이 갑자기 2,000건을 내보내는 경우, 이러한 이상 징후는 경보를 유발해야 합니다. 가시성 및 분석은 CISA 제로 트러스트 성숙도 모델(CISA Zero Trust Maturity Model)의 세 가지 핵심 역량 중 하나이며, 브라우저 제어 기능을 통한 세션 수준의 텔레메트리 데이터 수집은 해당 역량을 실질적으로 구현하는 방법입니다.
퇴사 처리 자동화: 계약직 직원의 계약이 종료되면 해당 직원의 IdP 신원을 비활성화합니다. 액세스가 세션 기반이며 프록시 또는 RBI 계층에서 적용되므로, 취소해야 할 VPN 인증서도, 제거해야 할 엔드포인트 에이전트도, 삭제해야 할 기기 프로필도 없습니다. 액세스는 단순히 더 이상 존재하지 않게 됩니다.
지표 및 성공 기준
중요한 지표를 측정하세요. 이러한 지표들은 브라우저 기반의 BYOD 및 계약자 접근 제어 체계가 제대로 작동하고 있는지 여부를 보여주고, 지속적인 투자의 타당성을 입증해 줍니다.
운영 지표:
계약자 접근까지 소요되는 평균 시간: 신원 프로비저닝부터 첫 업무 세션 시작까지. 목표: 30분 이내. 이 지표를 일 단위로 측정하고 있다면, 해당 프로세스를 개선해야 합니다.
관리되지 않는 기기의 세션 수: 관리되지 않는 기기로 분류된 기기에서 발생한 주간 총 세션 수. 도입이 확대됨에 따라 증가 추세를 보일 것으로 예상되며, 계약직 인원이 안정적인 상태에서 감소 추세를 보인다면 우회 사용이 의심된다.
정책 위반률: 세션 1,000건당 차단된 작업(다운로드, 복사 및 붙여넣기, 승인되지 않은 앱 액세스)의 수. 이 비율이 지속적으로 높은 경우, 정책이 지나치게 제한적이거나 사용자와의 소통이 부족함을 나타낼 수 있습니다.
보안 지표:
데이터 잔여물 발생 건수 0건: 관리되지 않는 기기로 인해 발생한 데이터 유출 사고 건수. RBI로 보호되는 세션의 경우 목표치는 0건입니다.
섀도우 SaaS 탐지율: CASB에 의해 탐지된, 관리 대상이 아닌 기기에서 액세스한 승인되지 않은 SaaS 애플리케이션의 수입니다. SWG 정책을 강화함에 따라 이 지표는 시간이 지남에 따라 감소해야 합니다.
관리되지 않는 기기에서 발생한 인증 정보 도용 사건: 인증 정보 기반 공격은 전체 보안 침해 사고의 16%를 차지했으며, 이를 탐지하고 차단하는 데 거의 292일이 소요되어 가장 오랜 시간이 걸렸습니다(IBM, 2024). RBI의 세션 격리 기능은 브라우저 기반 공격으로 인한 인증 정보 도용을 거의 제로 수준으로 줄여줄 것입니다.
비용 지표:
계약자당 접속 비용: 관리되지 않는 장치 세션에 대한 총 SSE 라이선스 비용을 동등한 VDI 비용과 비교하십시오. 그 차액이 갱신에 대한 근거가 됩니다.
계약업체 접근 권한 관련 헬프데스크 문의 건수: 브라우저 기반 제어 방식은 문제 해결을 위해 별도의 클라이언트 소프트웨어가 필요하지 않기 때문에, VDI나 MDM보다 지원 문의 건수가 적을 것으로 예상됩니다.
흔히 저지르는 실수
관리되지 않는 모든 기기를 동일하게 취급하는 것. 민감하지 않은 프로젝트 문서에 접근하는 계약직 직원은 고객의 개인 식별 정보(PII)를 다루는 직원과 동일한 통제 조치를 적용받을 필요가 없습니다. 모든 세션에 RBI를 과도하게 적용하면 비용과 지연 시간이 증가합니다. 위험 기반 계층화를 활용하십시오: 민감도가 낮은 애플리케이션에는 CASB 프록시를, 민감도가 높은 애플리케이션에는 RBI를 적용하십시오.
앱 간 전송 중인 데이터에 대한 고려가 부족합니다. RBI를 통해 Salesforce에 대한 액세스를 제한했지만, 계약직 직원은 여전히 Salesforce에서 고객 이름을 복사하여 인접한 탭의 생성형 AI 도구에 붙여넣고, 보강된 데이터가 포함된 응답을 받아볼 수 있습니다. RBI를 SWG 정책과 결합하여 관리되지 않는 기기 세션에서 생성형 AI 도구에 대한 액세스를 제한하거나, AI 도구 액세스를 격리 환경을 통해 라우팅하십시오. Skyhigh는 관리되지 않는 기기로부터 클라우드 앱을 보호하기 위한 지침에서 이러한 시나리오에 대한 추가적인 제어 방법을 설명하고 있습니다.
퇴사 처리 워크플로를 간과하고 있습니다. 권한 부여에만 모든 관심이 쏠리는 반면, 권한 철회는 메모 한 장으로 처리되곤 합니다. 인사 또는 조달 시스템에 등록된 계약 종료 일자와 연동된 퇴사 처리 트리거를 자동화하십시오. 프로젝트가 끝난 지 3개월이 지나도 여전히 접근 권한을 보유한 계약직 직원은, 의도했든 아니든 내부 위협 요소가 됩니다.
사용자와의 소통을 소홀히 하는 경우. RBI를 처음 접하는 계약직 직원들은 “애플리케이션 사용감이 달라졌다”거나 “복사-붙여넣기가 되지 않는다”고 호소할 수 있습니다. 이러한 통제 기능이 왜 존재하는지, 어떤 행동을 제한하는지 설명하는 적극적인 소통이 없다면, 계약직 직원들이 다운로드 제한을 우회하기 위해 데이터를 개인 이메일 계정으로 보내는 등 비공식적인 우회 방법을 사용하게 될 것입니다.
DLP 없이 브라우저 제어 기능을 배포하는 경우. data loss prevention (DLP) 기능이 없는 브라우저 격리는 ‘문은 잠갔지만 창문은 열어둔’ data loss prevention . RBI는 데이터가 기기로 유입되는 것을 차단하지만, DLP는 세션 내의 데이터가 승인된 경로(개인 클라우드 스토리지 계정으로의 업로드, 사내 외 이메일 주소로의 발송, 로컬 PDF로 인쇄 등)를 통해 유출되지 않도록 보장합니다. IBM은 보안 침해 사고의 35%가 관리되지 않는 데이터 소스에 저장된 ‘섀도우 데이터’와 관련이 있다는 사실을 밝혀냈으며(IBM, 2024), 이는 통제되지 않은 데이터 이동이 어떻게 비용과 위험을 초래하는지를 여실히 보여줍니다.
단일 배포 모델이 모든 상황에 적합하다고 가정하는 것은 문제입니다. 일부 사용자는 관리 대상 기기에서 가벼운 브라우저 확장 프로그램을 사용하는 것이 유리할 수 있는 반면, 계약직 직원은 에이전트 없는 RBI를 사용할 수 있습니다. 전체 직원에게 단일 접근 방식을 일률적으로 적용하기보다는, 기기의 상태와 사용자 유형에 맞춰 제어 방식을 조정해야 합니다.