주요 콘텐츠로 건너뛰기
블로그로 돌아가기 업계 관점

다른 접근 방식: 브라우저 보안의 해답이 새로운 브라우저가 아닌 이유

글: 사랑 와루드카르 - 선임 기술 PMM

2026년 6월 17일 4 읽는 데 4분

생성형 AI와 최신 메시징 플랫폼은 브라우저 문제를 야기한 것이 아닙니다. 이들은 네트워크 보안 문제를 야기했습니다. ChatGPT, Microsoft Copilot, Google Gemini, 그리고 Microsoft Teams Web과 같은 도구들은 기존 네트워크 보안 인프라의 검사 계층 아래에서 작동하는 상시 브라우저 연결을 사용합니다. 이러한 연결을 통해 전송되는 데이터는 귀사가 데이터 관리를 위해 사용해 온 도구들로는 감지할 수 없습니다.

보호 기능은 브라우저에 적용되어야 합니다. 그리고 이제 이를 구현할 수 있는 진정으로 새로운 방법이 등장했습니다.

이 취약점을 어떻게 해소할지 검토 중인 보안 팀에게는 세 가지 아키텍처 옵션이 있습니다. 그중 두 가지는 수년 전부터 사용되어 왔으나, 둘 다 실용적인 적용 범위를 제한하는 장단점이 있습니다. 세 번째 옵션은 비교적 최근에 등장한 것으로, 이 문제를 해결하기 위해 특별히 고안되었으며, 앞의 두 가지 옵션이 가진 운영상의 비용 없이도 동일한 보안 효과를 제공합니다.

방법 1: 엔터프라이즈 브라우저

보안형 엔터프라이즈 브라우저는 직원의 기존 브라우저를 보안에 중점을 둔 대체 브라우저로 대체하여, 세션 내 가시성, 정책 적용 및 중앙 집중식 제어를 제공합니다.

가장 큰 과제는 도입입니다. 직원들은 인증 정보, 즐겨찾기, 확장 프로그램, 일상적인 업무 흐름을 위해 기존에 사용하던 브라우저에 의존하고 있습니다. 마이그레이션 과정에서 발생하는 불편함으로 인해 사용자들이 선호하는 브라우저로 되돌아가는 경우가 많아, 서비스 적용 범위에 공백이 생기게 됩니다.

비용과 운영상의 복잡성은 또 다른 걸림돌이 됩니다. 기업용 브라우저는 기기 관리, 배포 계획 수립, 지속적인 유지 관리가 필요합니다. 관리 대상 기기, BYOD 단말기, 계약업체 시스템 전반에 걸친 배포 작업은 대개 완료하는 데 수개월이 소요됩니다.

관리 대상이 아닌 기기의 경우 보안 적용이 여전히 어렵습니다. 개인 소유 또는 계약업체 소유의 시스템에는 기업용 소프트웨어 설치를 의무화할 수 없는 경우가 많아, 일부 직원은 브라우저 보안 체계의 적용 범위를 벗어나게 됩니다.

접근 방식 2: 가상 데스크톱 인프라(VDI) 및 Remote Browser Isolation

VDI와 RBI는 세션을 원격으로 실행하여 브라우저 활동을 보호합니다. VDI는 원격 데스크톱을 스트리밍하는 반면, RBI는 원격 컨테이너 내에서 브라우저 세션을 격리합니다.

이러한 접근 방식은 브라우저 기반 악성코드가 엔드포인트에 도달하는 것을 효과적으로 차단합니다. 또한 인프라 오버헤드와 지연 시간을 유발하며, 원격 컴퓨팅 리소스와 관련된 사용자당 비용도 증가시킵니다.

더 큰 한계는 행동 기반 거버넌스입니다. 격리된 세션 내의 사용자들은 추가적인 정책 제어 수단이 적용되지 않는 한, 여전히 데이터를 복사하거나, 민감한 페이지를 인쇄하거나, AI 도구에 파일을 업로드하거나, 기밀 정보를 제출할 수 있습니다.

VDI와 RBI는 엔드포인트 격리 용도에 적합합니다. 다만, 민감한 데이터가 포함된 브라우저 세션 내에서 사용자의 행동에 대해서는 제어 범위가 다소 제한적입니다.

방법 3: 에이전트 없는 인라인 세션 제어 (새롭고 더 나은 방법)

에이전트 없는 인라인 세션 제어 기능은 브라우저 교체, 엔드포인트 에이전트 또는 복잡한 배포 과정 없이 브라우저 세션을 관리합니다.

정책은 Chrome, Edge, Firefox, Safari 등 모든 브라우저의 활성 세션 내에서 직접 적용됩니다. 직원은 평소 사용하던 브라우저를 계속 사용할 수 있으며, 보안 제어 기능은 백그라운드에서 투명하게 작동합니다.

클립보드 작업, 파일 업로드, AI 프롬프트, 다운로드 및 인쇄 활동이 실시간으로 모니터링되고 관리됩니다. 민감한 데이터는 외부 AI 모델에 도달하기 전에 차단될 수 있으며, 디지털 워터마킹과 같은 제어 기능을 통해 화면상의 콘텐츠를 보호할 수 있습니다. 적용 범위는 관리 대상 기기, BYOD 및 계약업체 시스템까지 자동으로 확장됩니다.

이 배포는 기존 SSE 인프라를 활용하며, 단 몇 분 만에 완료할 수 있습니다. 이를 통해 조직은 브라우저 마이그레이션, 긴 배포 일정, 보안 사각지대를 피할 수 있습니다. 도입 첫날부터 모든 기기에서 진행되는 브라우저 세션이 보호됩니다.

이를 통해 기존 브라우저 사용 환경을 그대로 유지하면서 기업용 브라우저 보안 기능을 제공합니다.

자신의 환경에 적합한 접근 방식 선택하기

각 접근 방식은 서로 다른 문제를 해결합니다. 어떤 방식을 선택할지는 조직의 인력 구성, 위협 모델, 운영상의 제약 조건에 따라 달라집니다.

  • 기업용 브라우저

엔터프라이즈 브라우저는 조직이 모든 엔드포인트를 소유 및 관리하고, 브라우저 사용을 의무화할 수 있으며, 배포에 드는 노력을 감수하고서라도 브라우저 수준에서 더 세밀한 제어를 원하는, 통제가 철저히 이루어지는 환경에 가장 적합합니다. 이 모델은 대개 권한이 부여된 소수의 사용자 그룹, 규제가 엄격한 워크스테이션, 또는 엔드포인트 표준화에 대한 요구 사항이 까다로운 조직에 적합합니다.

  • VDI 및 RBI

가상 데스크톱 인프라(VDI)와 Remote Browser Isolation RBI)는 웹 콘텐츠가 엔드포인트에 도달하는 것을 차단하는 것이 주된 목표인 시나리오를 위해 설계되었습니다. 고위험 브라우징 환경, 신뢰할 수 없는 웹사이트를 다루는 아웃소싱 운영, 그리고 강력한 격리가 필요한 특수한 사용 사례에서는 이러한 아키텍처를 활용하면 이점을 얻을 수 있습니다. 또한 세션 수준의 거버넌스가 필요한 경우, 브라우저 세션 제어 기능과 결합하여 사용할 수도 있습니다.

  • 인라인 브라우저 컨트롤

대부분의 기업에 있어 인라인 브라우저 제어 기능은 운영상의 마찰을 최소화하면서도 가장 광범위한 적용 범위를 제공합니다. 브라우저 교체, 엔드포인트 에이전트 설치 또는 사용자 마이그레이션 없이도 관리 대상 기기, BYOD 사용자, 계약직 직원 및 제3자 파트너에 걸쳐 브라우저 세션 내에서 직접 보안 정책이 적용됩니다.

어떤 접근 방식이 귀하의 환경에 적합할까요?

대부분의 조직에게 있어, 에이전트 없는 인라인 세션 제어 방식은 적용 범위, 속도, 운영 편의성 측면에서 최적의 균형을 제공합니다. 이 방식은 AI 및 세션 내 데이터 노출 문제를 즉시 해결하며, 설계상 BYOD 및 계약직 직원의 기기까지 적용 범위를 확장하고, 이미 여러 우선순위를 동시에 관리해야 하는 보안 팀에 별도의 마이그레이션 부담을 주지 않습니다.

이 접근 방식은 AI 프롬프트, 클립보드 작업, 파일 업로드, 다운로드, 인쇄, 관리되지 않는 기기에서의 액세스 등 브라우저 세션 내 민감한 데이터의 동작을 통제하는 것이 주된 목표일 때 특히 효과적입니다.

브라우저 마이그레이션이나 긴 배포 프로젝트, 관리되지 않는 기기에서 발생하는 보안 사각지대 없이 기업용 브라우저 보안 성과를 달성하고자 하는 조직의 경우, 인라인 브라우저 제어 기능이 보안, 사용자 경험, 운영의 간편성 사이에서 가장 실용적인 균형을 제공하는 경우가 많습니다.

물어볼 만한 질문

이 결정은 단순히 첫날부터 격차를 가장 빨리 해소할 수 있는 접근 방식이 무엇인지에 관한 것만은 아닙니다. 물론 활성화 시간도 중요하지만, 더 근본적인 문제는 보안 효과성, 사용자 경험, IT 총 소유 비용이라는 세 가지 상충되는 우선순위 사이에서 올바른 균형을 지속적으로 유지할 수 있는 접근 방식이 무엇인지에 있습니다.

지속적인 브라우저 마이그레이션 관리, 설치 실패에 대한 헬프데스크 지원, 별도의 정책 유지 관리가 필요한 접근 방식은 배포 후에도 오랫동안 지속적인 운영 부담을 야기합니다. 직원들이 우회하는 접근 방식은 본래 제거하려 했던 보안 취약점을 다시 초래합니다. BYOD 및 계약직 직원의 기기를 배제하는 접근 방식은 관리 대상 기기군이 아무리 철저하게 관리된다 하더라도 구조적인 허점을 남기게 됩니다.

목표는 지속 가능하고 포괄적인 보안 적용 범위입니다. 즉, 직원들이 이미 사용하고 있는 브라우저 내에서, 기업 애플리케이션에 접속하는 모든 기기 유형에서 효과적으로 작동하는 제어 기능을 제공하면서도, 보안 팀이 적용 범위나 시행 수준에서 타협을 해야 할 만큼 운영상의 부담을 야기하지 않는 것을 의미합니다.

더 자세히 알아보고 싶으신가요? SSE 환경에 맞춰 SSE 환경에 맞춰 요청해 보세요.

저자 소개

사랑 와루드카르

사랑 와루드카르

수석 기술 제품 마케팅 매니저

Sarang Warudkar는 사이버 보안 분야에서 10년 이상 경력을 쌓은 노련한 제품 마케팅 관리자로, 기술 혁신을 시장의 요구사항에 맞추는 데 능숙합니다. 그는 CASB, DLP, AI 기반 위협 탐지와 같은 솔루션에 대한 깊은 전문 지식을 바탕으로 영향력 있는 시장 진출 전략과 고객 참여를 주도합니다. Sarang은 IIM 방갈로르에서 MBA를, 푸네 대학교에서 공학 학위를 취득하여 기술 및 전략적 통찰력을 겸비하고 있습니다.

블로그로 돌아가기

인기 블로그

업계 관점

Skyhigh Security , 2026년 IRAP 평가에서 ‘PROTECTED’ 등급 Skyhigh Security

사랑 와루드카르와 스튜어트 베일리스 2026년 5월 21일