BYOD 및 외부 협력업체 접근: 브라우저를 통한 비관리형 기기 보안

간략한 요약
  • 이제 관리되지 않는 기기가 기본 액세스 포인트로 설정됩니다. 제로 트러스트(Zero Trust)는 네트워크 위치나 자산을 근거로 암묵적인 신뢰를 전제하지 않습니다.
  • 브라우저 기반 보안은 엔드포인트 에이전트에 대한 의존성을 없애줍니다.
  • VDI와 MDM은 임시 기기나 개인 기기를 사용하는 사용자 집단에게는 현실적인 대안이 아닙니다.
  • 관리되지 않는 액세스로 인한 섀도 데이터는 측정 가능한 비용 요인입니다.
  • 제로 트러스트 프레임워크는 관리 대상이 아닌 기기의 사용 시나리오를 명시적으로 다루고 있습니다.
  • 단계적 도입은 위험과 도입 과정의 마찰을 줄여줍니다. CASB 및 SWG 정책부터 시작하여, 민감한 애플리케이션에 대해 RBI를 추가하십시오.
  • 가트너는 브라우저 계층 보안 분야의 급속한 성장을 전망하고 있습니다. 2028년까지 조직의 25%가 최소 한 가지 이상의 보안 솔루션을 도입할 것으로 보입니다.

한 컨설팅 회사는 6개월간의 프로젝트 기간 동안 내부 SharePoint 및 Salesforce에 접근할 수 있는 계약직 직원 200명이 필요합니다. 계약직 직원들의 개인 노트북에는 엔드포인트 에이전트를 설치할 수 없으며, 개인 뱅킹이나 가족 사진 관리 등 개인 용도로도 사용하는 기기에 MDM 등록을 적용하는 것은 현실적으로 불가능합니다. 또한, 일시적인 인원을 위해 VDI를 구축하는 것은 프로젝트 예산을 초과하게 됩니다. 이미 모든 노트북에서 실행 중인 브라우저야말로 가장 실용적인 보안 적용 지점입니다. 이 가이드는 보안 담당자들이 브라우저 기반 제어 기능을 통해 BYOD 및 계약직 직원의 접근을 보호하기 위한 단계별 접근 방식을, 필수 전제 조건부터 측정 가능한 성공 기준에 이르기까지 상세히 안내합니다.

필수 사항: 시작하기 전에 준비해야 할 것들

BYOD 및 계약직 사용자를 위한 브라우저 기반 접근 제어를 구성하기 전에, 이러한 기본 사항이 제대로 마련되어 있는지 확인하십시오. 이 단계를 생략하는 것이 배포가 지연되는 가장 흔한 원인입니다.

신원 인프라스트럭처는 외부 사용자를 지원해야 합니다. 귀사의 IdP는 직원뿐만 아니라 계약직에 대한 연합 신원(federated identities)도 처리할 수 있어야 합니다. 컨설팅 회사를 예로 들어 보겠습니다. 프로젝트 매니저가 월요일에 200명의 계약직에게 온보딩 지침을 보냅니다. 만약 귀사의 IdP가 외부 도메인에 연동된 범위 지정 및 기간 제한이 있는 신원을 발급할 수 없다면, 그 주 내내 수동으로 계정을 프로비저닝해야 할 뿐만 아니라, 계약이 종료되었을 때 계정 해제를 잊어버릴 수도 있습니다. NIST SP 800-46 Rev. 2는 BYOD 및 계약자, 비즈니스 파트너, 공급업체가 관리하는 클라이언트 기기에 대한 보안 요구 사항을 명시적으로 다루며, 이러한 기기에 저장되거나 이를 통해 전송되는 민감한 정보를 보호하는 것의 중요성을 강조합니다.

접속 방식별 애플리케이션 목록. 계약업체가 필요로 하는 애플리케이션( SaaS (포워드 또는 리버스 프록시를 통해 접속 가능), 내부 웹 앱(ZTNA를 통해 접속 가능), 또는 레거시 두꺼운 클라이언트 앱(여전히 VDI가 필요할 수 있음))을 정리한 목록입니다. 계약업체의 워크로드 대부분은 SharePoint, Salesforce, ServiceNow와 같은 SaaS 중심이므로, 대부분의 세션에서 브라우저 기반의 정책 적용이 가능합니다.

DLP 정책 매핑을 위한 데이터 분류. 계약자가 액세스하게 될 애플리케이션에서 민감한 데이터의 범위를 아직 분류하지 않았다면, DLP 정책은 불필요하게 많은 내용을 차단하거나 반대로 중요한 내용을 모두 놓치게 될 것입니다. 최소한 개인 식별 정보(PII), 재무 기록, 지적 재산권에 대한 정책 트리거를 정의해야 합니다.

네트워크 아키텍처 결정. NIST SP 800-46은 조직이 클라이언트 기기가 내부 네트워크를 사용하기 전에 해당 기기의 보안 상태를 검증하는 네트워크 접근 제어 솔루션의 도입을 고려하고, BYOD 및 제3자가 관리하는 기기를 포함한 모든 외부 클라이언트 기기에 대해 별도의 네트워크를 사용할 것을 권장합니다. 브라우저 기반 접근의 경우, 이는 관리되지 않는 기기의 모든 트래픽에 대해 직접적인 네트워크 접근 권한을 부여하는 대신 SSE 플랫폼을 통해 라우팅하도록 하는 것을 의미합니다.

1단계: CASB 및 SWG를 통한 가시성 확보 및 기준 정책 수립

가장 근본적인 질문부터 답해 봅시다. 현재 귀사의 SaaS 애플리케이션에서 관리되지 않는 기기들은 실제로 어떤 역할을 하고 있을까요?

기기 관리 없이도 브라우저 보안 기능을 통해 BYOD 및 외부 협력업체의 기업 애플리케이션 접근을 보호하는 방식을 보여주는 아키텍처 다이어그램

CASB를 리버스 프록시 모드로 배포하여, 승인된 SaaS 애플리케이션에 액세스하는 관리 대상 외 기기에서 발생하는 세션을 가로챌 수 있습니다. 리버스 프록시는 에이전트가 필요하지 않습니다. 계약직 직원은 귀사의 IdP를 통해 인증만 하면 되며, CASB 적용 지점을 통해 투명하게 라우팅됩니다. 컨설팅 회사 시나리오에서, 계약직 직원이 개인 MacBook을 사용하여 Salesforce에 로그인하면 CASB는 해당 세션을 감지하고, 클라이언트 인증서가 없다는 점을 근거로 기기를 관리되지 않는 기기로 분류한 후, 귀사의 관리되지 않는 기기 정책을 적용합니다. 즉, 기회 레코드에 대한 읽기 전용 액세스, 대량 내보내기 금지, 화면 렌더링 시 워터마크 표시 등이 적용됩니다.

동시에, 이러한 사용자들의 웹 트래픽을 SWG를 통해 전달하여 허용 가능한 사용 정책을 적용하고, 고위험 카테고리에 대한 접근을 차단하며, 다운로드 파일에서 악성코드를 검사하십시오. SWG는 계약직 직원이 회사 SharePoint에 로그인된 상태에서 개인 이메일 탭에 있는 피싱 링크를 클릭하는 경우를 막아주는 첫 번째 방어선입니다.

이 단계에서 측정해야 할 사항:

일일 탐지된 관리되지 않는 장치 세션 수

관리 대상이 아닌 기기를 통해 액세스되는 SaaS 애플리케이션 (섀도우 SaaS 탐지)

정책 위반으로 차단됨 (대량 다운로드, 승인되지 않은 앱 접근)

계약업체 온보딩 요청부터 실제 업무 수행이 가능한 상태까지 소요되는 평균 시간

이 단계를 통해 후속 단계에 대한 투자를 정당화할 수 있는 측정 데이터를 확보할 수 있습니다. 만약 CASB를 통해 계약직 직원들이 매주 고객 명단을 개인 기기로 다운로드하고 있다는 사실이 드러난다면, 2단계에 대한 사업 타당성 분석은 저절로 완성되는 셈입니다.

2단계: 기밀성이 높은 세션을 Remote Browser Isolation 기능 추가

가시성이 확보되면, 다음 단계는 가장 민감한 애플리케이션에 대해 해당 엔드포인트를 위협 경로로 완전히 배제하는 것입니다. 바로 이 단계에서 remote browser isolation 이 관리되지 않는 기기에 대해 사용할 수 있는 가장 강력한 제어 수단이 됩니다.

실제 상황을 생각해 봅시다. 컨설팅 회사의 계약직 직원이 Salesforce에 저장된 고객 기록(이름, 주소, 거래 금액 등 개인 식별 정보(PII) 포함)을 검토해야 하는 경우입니다. RBI를 사용하면 Salesforce 세션이 클라우드 기반 컨테이너에서 실행됩니다. 계약직 직원은 Chrome이나 Safari 브라우저에서 평소와 같이 애플리케이션을 보고 상호작용하지만, 애플리케이션 데이터, 세션 토큰 또는 페이지 콘텐츠는 로컬 기기로 절대 전송되지 않습니다. 계약직 직원의 개인 노트북이 키로거나 정보 탈취 악성코드에 감염되더라도, 세션이 로컬에서 실행되지 않기 때문에 악성코드가 캡처할 만한 유용한 정보는 전혀 없습니다.

RBI는 또한 격리된 세션 내에서 세분화된 데이터 제어를 가능하게 합니다. 복사 및 붙여넣기를 비활성화하고, 인쇄를 차단하며, 파일 다운로드를 방지하고, 스크린샷에 사용자의 신원을 삽입하는 동적 워터마크를 적용할 수 있습니다. 세션이 종료되면 컨테이너가 삭제되어, 관리되지 않는 기기에는 데이터 잔여물이 전혀 남지 않습니다.

이러한 접근 방식은 제로 트러스트 원칙과 직접적으로 부합합니다. NIST SP 800-207은 네트워크에 연결된 기기가 기업의 소유가 아니거나 기업이 구성할 수 없는 경우도 있으며, 계약된 서비스에는 역할을 수행하기 위해 네트워크 액세스가 필요한 비기업 소유 자산이 포함될 수 있음을 명시적으로 인정하고 있습니다. RBI는 바로 이 원칙을 실질적으로 구현한 것으로, 기기를 신뢰하지 않으면서도 애플리케이션에 대한 액세스 권한을 부여하는 방식입니다.

RBI와 표준 CASB 프록시 중 어느 것을 언제 적용해야 하는가:

RBI와 표준 CASB 프록시 중 언제 적용해야 하는가

3단계: 사내 전용 애플리케이션을 위한 ZTNA 확장

SaaS 애플리케이션은 전체 그림의 일부에 불과합니다. 많은 계약업체와의 협업에서는 인터넷에 공개되지 않은 내부 웹 애플리케이션(맞춤형 포털, 내부 위키, 개발 환경 등)에 대한 접근 권한이 필요합니다.

기존의 VPN은 계약직 직원들에게 귀사의 환경으로 연결되는 네트워크 수준의 터널을 제공하는데, 이는 제로 트러스트 가이드라인의 모든 원칙을 위반하는 것입니다. 만약 200명의 계약직 직원 중 한 명의 개인 노트북에 악성코드가 설치되어 있고, 귀사가 그 직원에게 VPN 접속 권한을 부여했다면, 해당 악성코드는 귀사의 내부 네트워크를 스캔하고, 횡방향 이동을 시도하며, 계약직 직원이 접근할 수 있는 범위를 훨씬 넘어선 시스템까지 침투할 수 있습니다.

ZTNA( Private Access / Private Access )는 VPN을 애플리케이션 수준 접근 방식으로 Private Access . 계약직 직원이 인증을 거치면 정책 엔진이 해당 직원의 신원, 기기 컨텍스트 및 위험 신호를 평가한 후, 해당 직원의 역할에 대해 승인된 특정 내부 애플리케이션에만 접근 권한을 부여하며, 그 외에는 어떠한 접근도 허용하지 않습니다. 계약직 직원은 기본 네트워크를 보거나 접촉할 수 없습니다.

CISA 제로 트러스트 성숙도 모델의 성숙도 단계는 조직이 ‘신원’, ‘기기’, ‘네트워크’, ‘애플리케이션 및 워크로드’, ‘데이터’라는 5가지 핵심 영역에 걸쳐 제로 트러스트로 나아가기 위해 필요한 투자를 평가하고, 계획하며, 유지할 수 있도록 지원합니다. 계약자 접근을 위해 VPN에서 ZTNA로 전환하는 것은 ‘기기’ 및 ‘네트워크’ 두 핵심 영역 모두에서 ‘전통적’ 성숙도 단계에서 ‘초기’ 성숙도 단계로 나아가는 가시적인 진전입니다.

컨설팅 회사의 사례를 예로 들면, ZTNA를 통해 계약직 직원 제인은 자택의 개인 노트북으로 내부 프로젝트 추적 포털에 접속할 수 있지만, 네트워크를 스캔하거나 도메인 컨트롤러에 접근하거나 재무 애플리케이션으로 이동할 수는 없습니다. 만약 그녀의 계약이 금요일에 종료된다면, 애플리케이션 계층에서 바로 접근 권한이 취소되므로 VPN 인증서를 추적하거나 방화벽 규칙을 정리할 필요가 없습니다.

VDI와 MDM이 BYOD 및 계약직 직원의 접근 권한 관리에 미흡한 이유

보안 담당자들은 브라우저 기반 제어 방안을 고려하기 전에 종종 VDI와 MDM을 먼저 평가합니다. 두 기술 모두 타당한 활용 사례가 있지만, 일시적이고 대규모이며 관리가 어려운 기기 집단에는 어느 쪽도 적합하지 않습니다.

VDI(가상 데스크톱 인프라): VDI는 서버에 중앙 집중식 데스크톱 환경을 구축하여 사용자의 기기로 화면 세션을 스트리밍합니다. 이는 두꺼운 클라이언트 애플리케이션이 필요한 규제가 엄격한 환경에 매우 적합합니다. 하지만 6개월 동안 SaaS 애플리케이션에 접속하는 200명의 계약직 직원에게는 VDI가 지나치게 과도한 솔루션입니다. 클라우드 호스팅형 VDI 솔루션은 일반적으로 사용자당 월 수십 달러의 비용이 발생하며, 온프레미스 VDI의 경우 서버, 네트워킹 및 가상화 소프트웨어에 상당한 자본 투자가 필요합니다. 200명의 계약직 직원을 대상으로 하는 프로젝트의 경우, 인프라, 라이선스 및 지원 비용을 고려하기 전에도 6개월 동안 VDI 구독 비용만으로도 수만 달러에 달할 수 있습니다. 또한 VDI는 지연 현상, 세션 중단 및 긴 온보딩 시간을 초래하여 사용자의 불만을 야기하고 생산성을 저하시킵니다.

MDM(모바일 기기 관리): MDM을 적용하려면 계약자의 개인 기기에 관리 프로필을 설치해야 하며, 이를 통해 조직은 기기 설정을 제어하고, 원격으로 데이터를 삭제하며, 설치된 애플리케이션을 확인할 수 있게 됩니다. 대부분의 계약자는 이를 거부할 것입니다. 기기는 그들의 개인 소유물이며, 은행 업무, 개인 이메일, 가족 사진 등을 위해 사용하기 때문입니다. 계약자에게 MDM 등록을 요청하면 법적 마찰과 개인정보 보호에 대한 반발을 초래할 뿐만 아니라, 입사 절차를 며칠에서 몇 주까지 지연시킬 수 있습니다.

브라우저 기반 제어 방식(CASB + RBI + SWG + ZTNA): 에이전트 설치, 기기 등록, 확장해야 할 인프라가 필요하지 않습니다. 계약직 직원은 브라우저를 열고 귀사의 IdP를 통해 인증하면, 세션 계층에서 보안 정책이 적용됩니다. 온보딩 시간이 며칠에서 몇 분으로 단축됩니다. BYOD 보안 시장은 이러한 변화를 반영하고 있습니다. 2025년 시장 규모는 606억 4천만 달러였으며, 연평균 성장률(CAGR) 10.28%를 기록하며 2032년에는 1,203억 6천만 달러에 달할 것으로 전망됩니다(GII Research, 2026).

표 2: VDI, MDM, 브라우저 기반 제어 방식 비교

통합 지점: 기존 스택에서 브라우저 보안 기능을 원활하게 활용하기

브라우저 기반 BYOD 제어 기능은 단독으로 작동하지 않습니다. 기존 보안 인프라와 통합될 때 그 가치가 배가됩니다.

IdP 및 조건부 액세스: IdP(Azure AD, Okta, Ping)는 게이트키퍼 역할을 합니다. 관리되지 않는 기기(일반적으로 클라이언트 인증서나 규정 준수 신호가 없는 경우)를 감지하고, 해당 세션을 CASB 리버스 프록시 또는 RBI를 통해 자동으로 라우팅하도록 조건부 액세스 정책을 구성하십시오. 계약자가 등록되지 않은 기기에서 SharePoint에 로그인할 경우, IdP는 수동 개입 없이 자동으로 더 엄격한 액세스 경로를 적용해야 합니다.

DLP 정책 통합: 관리 대상 엔드포인트의 데이터를 보호하는 것과 동일한 DLP 정책이 관리 대상이 아닌 기기의 브라우저 세션에도 적용되어야 합니다. DLP 정책이 직원의 고객 기록 대량 내보내기를 차단한다면, RBI를 통해 접속하는 계약직 직원에게도 이를 차단해야 합니다. IBM의 ‘데이터 유출 비용 보고서(2024)’는 이러한 위험을 수치화하여 제시합니다. 2024년 전 세계 데이터 유출 사고의 평균 비용은 488만 달러에 달했으며, 이는 전년 대비 10% 증가한 수치로, 팬데믹 이후 가장 큰 폭의 상승세를 보였습니다. 관리 대상 및 비관리 대상 액세스에 걸쳐 일관된 DLP 정책을 적용하면 이러한 통계에 포함될 가능성을 줄일 수 있습니다.

SIEM과 UEBA 통합: CASB, RBI, ZTNA에서 생성된 세션 로그를 SIEM으로 전송하여 계약직 직원의 활동에 대한 행동 기준선을 구축하십시오. 평소 하루에 Salesforce 레코드 20건을 조회하던 계약직 직원이 갑자기 2,000건을 내보내는 경우, 이러한 이상 징후는 경보를 유발해야 합니다. 가시성 및 분석은 CISA 제로 트러스트 성숙도 모델(CISA Zero Trust Maturity Model)의 세 가지 핵심 역량 중 하나이며, 브라우저 제어 기능을 통한 세션 수준의 텔레메트리 데이터 수집은 해당 역량을 실질적으로 구현하는 방법입니다.

퇴사 처리 자동화: 계약직 직원의 계약이 종료되면 해당 직원의 IdP 신원을 비활성화합니다. 액세스가 세션 기반이며 프록시 또는 RBI 계층에서 적용되므로, 취소해야 할 VPN 인증서도, 제거해야 할 엔드포인트 에이전트도, 삭제해야 할 기기 프로필도 없습니다. 액세스는 단순히 더 이상 존재하지 않게 됩니다.

지표 및 성공 기준

중요한 지표를 측정하세요. 이러한 지표들은 브라우저 기반의 BYOD 및 계약자 접근 제어 체계가 제대로 작동하고 있는지 여부를 보여주고, 지속적인 투자의 타당성을 입증해 줍니다.

운영 지표:

계약자 접근까지 소요되는 평균 시간: 신원 프로비저닝부터 첫 업무 세션 시작까지. 목표: 30분 이내. 이 지표를 일 단위로 측정하고 있다면, 해당 프로세스를 개선해야 합니다.

관리되지 않는 기기의 세션 수: 관리되지 않는 기기로 분류된 기기에서 발생한 주간 총 세션 수. 도입이 확대됨에 따라 증가 추세를 보일 것으로 예상되며, 계약직 인원이 안정적인 상태에서 감소 추세를 보인다면 우회 사용이 의심된다.

정책 위반률: 세션 1,000건당 차단된 작업(다운로드, 복사 및 붙여넣기, 승인되지 않은 앱 액세스)의 수. 이 비율이 지속적으로 높은 경우, 정책이 지나치게 제한적이거나 사용자와의 소통이 부족함을 나타낼 수 있습니다.

보안 지표:

데이터 잔여물 발생 건수 0건: 관리되지 않는 기기로 인해 발생한 데이터 유출 사고 건수. RBI로 보호되는 세션의 경우 목표치는 0건입니다.

섀도우 SaaS 탐지율: CASB에 의해 탐지된, 관리 대상이 아닌 기기에서 액세스한 승인되지 않은 SaaS 애플리케이션의 수입니다. SWG 정책을 강화함에 따라 이 지표는 시간이 지남에 따라 감소해야 합니다.

관리되지 않는 기기에서 발생한 인증 정보 도용 사건: 인증 정보 기반 공격은 전체 보안 침해 사고의 16%를 차지했으며, 이를 탐지하고 차단하는 데 거의 292일이 소요되어 가장 오랜 시간이 걸렸습니다(IBM, 2024). RBI의 세션 격리 기능은 브라우저 기반 공격으로 인한 인증 정보 도용을 거의 제로 수준으로 줄여줄 것입니다.

비용 지표:

계약자당 접속 비용: 관리되지 않는 장치 세션에 대한 총 SSE 라이선스 비용을 동등한 VDI 비용과 비교하십시오. 그 차액이 갱신에 대한 근거가 됩니다.

계약업체 접근 권한 관련 헬프데스크 문의 건수: 브라우저 기반 제어 방식은 문제 해결을 위해 별도의 클라이언트 소프트웨어가 필요하지 않기 때문에, VDI나 MDM보다 지원 문의 건수가 적을 것으로 예상됩니다.

흔히 저지르는 실수

관리되지 않는 모든 기기를 동일하게 취급하는 것. 민감하지 않은 프로젝트 문서에 접근하는 계약직 직원은 고객의 개인 식별 정보(PII)를 다루는 직원과 동일한 통제 조치를 적용받을 필요가 없습니다. 모든 세션에 RBI를 과도하게 적용하면 비용과 지연 시간이 증가합니다. 위험 기반 계층화를 활용하십시오: 민감도가 낮은 애플리케이션에는 CASB 프록시를, 민감도가 높은 애플리케이션에는 RBI를 적용하십시오.

앱 간 전송 중인 데이터에 대한 고려가 부족합니다. RBI를 통해 Salesforce에 대한 액세스를 제한했지만, 계약직 직원은 여전히 Salesforce에서 고객 이름을 복사하여 인접한 탭의 생성형 AI 도구에 붙여넣고, 보강된 데이터가 포함된 응답을 받아볼 수 있습니다. RBI를 SWG 정책과 결합하여 관리되지 않는 기기 세션에서 생성형 AI 도구에 대한 액세스를 제한하거나, AI 도구 액세스를 격리 환경을 통해 라우팅하십시오. Skyhigh는 관리되지 않는 기기로부터 클라우드 앱을 보호하기 위한 지침에서 이러한 시나리오에 대한 추가적인 제어 방법을 설명하고 있습니다.

퇴사 처리 워크플로를 간과하고 있습니다. 권한 부여에만 모든 관심이 쏠리는 반면, 권한 철회는 메모 한 장으로 처리되곤 합니다. 인사 또는 조달 시스템에 등록된 계약 종료 일자와 연동된 퇴사 처리 트리거를 자동화하십시오. 프로젝트가 끝난 지 3개월이 지나도 여전히 접근 권한을 보유한 계약직 직원은, 의도했든 아니든 내부 위협 요소가 됩니다.

사용자와의 소통을 소홀히 하는 경우. RBI를 처음 접하는 계약직 직원들은 “애플리케이션 사용감이 달라졌다”거나 “복사-붙여넣기가 되지 않는다”고 호소할 수 있습니다. 이러한 통제 기능이 왜 존재하는지, 어떤 행동을 제한하는지 설명하는 적극적인 소통이 없다면, 계약직 직원들이 다운로드 제한을 우회하기 위해 데이터를 개인 이메일 계정으로 보내는 등 비공식적인 우회 방법을 사용하게 될 것입니다.

DLP 없이 브라우저 제어 기능을 배포하는 경우. data loss prevention (DLP) 기능이 없는 브라우저 격리는 ‘문은 잠갔지만 창문은 열어둔’ data loss prevention . RBI는 데이터가 기기로 유입되는 것을 차단하지만, DLP는 세션 내의 데이터가 승인된 경로(개인 클라우드 스토리지 계정으로의 업로드, 사내 외 이메일 주소로의 발송, 로컬 PDF로 인쇄 등)를 통해 유출되지 않도록 보장합니다. IBM은 보안 침해 사고의 35%가 관리되지 않는 데이터 소스에 저장된 ‘섀도우 데이터’와 관련이 있다는 사실을 밝혀냈으며(IBM, 2024), 이는 통제되지 않은 데이터 이동이 어떻게 비용과 위험을 초래하는지를 여실히 보여줍니다.

단일 배포 모델이 모든 상황에 적합하다고 가정하는 것은 문제입니다. 일부 사용자는 관리 대상 기기에서 가벼운 브라우저 확장 프로그램을 사용하는 것이 유리할 수 있는 반면, 계약직 직원은 에이전트 없는 RBI를 사용할 수 있습니다. 전체 직원에게 단일 접근 방식을 일률적으로 적용하기보다는, 기기의 상태와 사용자 유형에 맞춰 제어 방식을 조정해야 합니다.

자주 묻는 질문

브라우저 격리 기능은 웹 세션을 원격 클라우드 컨테이너에서 실행하고, 안전한 화면 출력만 사용자의 기존 브라우저(Chrome, Edge, Safari 또는 Firefox)로 스트리밍합니다. 보안 기업용 브라우저는 사용자의 표준 브라우저를 보안 제어 기능이 내장된 맞춤형 크로미움 기반 애플리케이션으로 완전히 대체합니다. BYOD 및 계약직 직원의 접근과 관련하여 RBI는 도입 측면에서 이점이 있습니다. 별도의 설치 없이 모든 브라우저에서 작동하므로, 소유하거나 관리하지 않는 기기에서도 실용적으로 활용할 수 있습니다.
계약업체의 사용 사례 대부분을 차지하는 SaaS 및 웹 기반 워크로드의 경우, 그렇습니다. 브라우저 기반 제어 방식(CASB, RBI, ZTNA)은 더 낮은 비용과 더 나은 사용자 경험을 제공하면서도 동등하거나 더 우수한 보안 수준을 보장합니다. 레거시 두꺼운 클라이언트 애플리케이션(예: 로컬 설치가 필요한 Windows 데스크톱 애플리케이션)의 경우, VDI가 여전히 필요할 수 있습니다. 실용적인 접근 방식은 하이브리드 방식입니다. 즉, SaaS 워크로드는 브라우저 기반 제어 방식으로 전환하고, VDI는 진정으로 필요한 소수의 애플리케이션에만 한정하여 사용하는 것입니다.
최신 RBI 솔루션은 가변 대역폭에 최적화된 픽셀 스트리밍 또는 DOM 재구성 기술을 사용합니다. DOM 재구성은 전체 비디오 스트림 대신 페이지 레이아웃과 텍스트 업데이트만 전송하므로, 일반 브라우징과 비슷한 수준의 대역폭만 소모합니다. 연결 속도가 느린 사용자의 경우 그래픽이 많은 애플리케이션에서 페이지 로딩 시간이 약간 늘어날 수 있지만, Salesforce, SharePoint, ServiceNow와 같은 일반적인 SaaS 워크플로우에서는 네이티브와 거의 동일한 사용 경험을 제공합니다.
브라우저 기반 제어 방식은 MDM에 비해 개인정보 보호에 유리합니다. 브라우저 세션 외부에서 개인 기기의 어떤 내용도 검사, 관리 또는 접근하지 않기 때문입니다. RBI 세션은 일시적이며, 세션이 종료되면 컨테이너가 삭제됩니다. 세션 로그에는 기기 수준의 활동이 아닌 애플리케이션 수준의 활동(방문한 페이지, 접근한 데이터, 정책 위반 사항)이 기록됩니다. 이러한 차이는 GDPR, CCPA 또는 현지 데이터 보호법에 따른 개인정보 보호 영향을 평가하는 법무 및 인사 팀에게 중요한 의미를 갖습니다.
통제된 다운로드 경로를 정의하십시오. 개인 기기로의 직접 다운로드를 허용하는 대신, 파일을 전달하기 전에 DLP 검사를 거치고, 암호화하며, 필요에 따라 워터마크를 삽입하는 안전한 파일 공유 방식을 사용하십시오. 극히 민감한 문서의 경우, 다운로드를 완전히 제한하고 계약직 직원들이 격리된 브라우저 세션 내에서 작업하도록 요구하십시오. 특정 계약직 직원에게 오프라인 접근이 진정한 업무상 필수 요건인 경우, 전체 인원에 대한 통제 수준을 완화하기보다는 해당 개인에게 관리형 대여 기기를 지급하는 방안을 고려하십시오.
RBI 세션은 클라우드 컨테이너 내에서 실행되므로, 로컬 기기의 악성코드는 격리된 세션 내의 애플리케이션 데이터, 세션 토큰 또는 인증 정보에 접근할 수 없습니다. 공격자는 렌더링된 픽셀 출력만 볼 수 있을 뿐, 그 이면에 있는 DOM, 쿠키 또는 API 토큰은 볼 수 없습니다. 복사 및 붙여넣기 기능이 비활성화되고 다운로드가 차단된 경우, RBI 세션 중 침해된 엔드포인트를 통해 실제로 노출되는 데이터는 거의 제로에 가깝습니다.
CISA ZTMM은 5가지 핵심 영역과 3가지 횡단적 역량에 걸쳐 ‘전통적(Traditional)’, ‘초기(Initial)’, ‘고급(Advanced)’, ‘최적(Optimal)’의 네 가지 성숙도 단계를 정의합니다. 브라우저 기반 BYOD 제어 기능은 ‘기기’ 및 ‘애플리케이션’ 기둥을 직접적으로 발전시킵니다. ‘전통적’(네트워크 위치에 기반한 암묵적 신뢰) 단계에서 ‘초기’ 또는 ‘고급’(지속적인 기기 상태 평가, 세션별 접근 제어, 세분화된 DLP 적용) 단계로 전환하는 것은 측정 가능한 성숙도 발전입니다. RBI와 CASB는 접근 권한을 부여하기 전에 컨텍스트를 평가하는 정책 적용 지점 역할을 하며, 이는 CISA가 설명하는 패턴과 정확히 일치합니다.
최소한 CASB(에이전트 없는 SaaS 세션 제어를 위한 리버스 프록시 모드), SWG(웹 위협 방지 및 허용 가능한 사용 정책 적용), DLP(세션 내 데이터 보호)가 필요합니다. 기밀성이 매우 높은 애플리케이션 세션의 경우 RBI를, 내부 웹 애플리케이션 Private Access 추가하십시오. 이 다섯 가지 기능을 단일 정책 엔진 아래 통합한 SSE 플랫폼을 사용하면 구성의 복잡성을 줄이고 일관된 정책 적용을 보장할 수 있습니다.
CASB는 섀도우 IT를 탐지하며, 관리 대상이 아닌 기기에서 세션이 진행되는 동안 개인용 클라우드 스토리지 서비스(개인용 Google Drive, Dropbox, iCloud)에 대한 액세스를 차단하거나 제한할 수 있습니다. SWG의 URL 카테고리 필터링 기능과 업로드 스트림에서 민감한 데이터 패턴을 탐지하는 DLP 정책을 함께 활용하면, 계약자의 모든 인터넷 액세스를 차단하지 않으면서도 개인용 클라우드 스토리지를 통한 데이터 유출을 방지할 수 있습니다.
물론입니다. 직원의 BYOD(개인 기기 업무 사용)도 동일한 패턴을 따릅니다. 공항에서 개인 태블릿으로 Salesforce를 확인하는 직원의 경우, CASB 리버스 프록시, 민감 데이터에 대한 RBI, DLP 적용과 같은 동일한 조건부 액세스 정책이 작동해야 합니다. IBM에 따르면, 보안 침해 사고의 40%가 여러 환경에 걸쳐 저장된 데이터와 관련되어 있었으며, 이러한 다중 환경 사고로 인한 평균 비용은 500만 달러를 초과했습니다(IBM, 2024). 계약직이나 직원을 막론하고 모든 비관리형 액세스에 걸쳐 일관된 브라우저 기반 제어 기능을 적용하면, 이러한 비용을 유발하는 공격 표면을 줄일 수 있습니다. Skyhigh Security SSE 플랫폼은 Private Access zero trust network access 제공하며, 단일 정책 엔진 하에서 DLP, remote browser isolation 및 위협 보호 기능을 통합합니다. 따라서 계약직 및 BYOD 사용자는 기기에 아무런 흔적을 남기지 않고도 어떤 브라우저를 통해서든 안전하게 애플리케이션에 액세스할 수 있습니다. Skyhigh Private Access 살펴보기 Private Access
어디서나 데이터를 안전하게 보호하세요
Skyhigh Security 업계 최고의 DLP, CASB 및 DSPM을 단일 통합 SSE 플랫폼에 통합하여 포괄적인 데이터 보호 솔루션을 Skyhigh Security .
Skyhigh Security 어떻게 도움이 Skyhigh Security 확인해 보세요
Skyhigh Security 클라우드, 웹 및 사내 애플리케이션 전반에 걸쳐 귀사의 민감한 데이터를 어떻게 Skyhigh Security 알아보세요.
데모 요청하기
BYOD 및 계약자 접근: 브라우저를 통한 비관리형 기기 보안 0% 읽음