방사청, 18년 묵은 '망분리' 빗장 푼다…방산 데이터 상용 클라우드 허용 검토

방위사업청이 국내 방산업계를 묶어 온 획일적 물리적 망분리 규제를 손보고, 상용 클라우드 도입을 위한 가이드라인 수립에 착수했다.

무기체계가 첨단화되고 방산 공급망의 디지털 전환이 빨라지면서 기존 규제가 병목으로 지목돼 왔다. 방사청 기술보호과는 최근 '클라우드 서비스 도입 대비 방산 기술 보호 대책 수립' 연구의 사업자 선정에 나섰다. 연구비는 4009만 원, 계약일로부터 3개월 반 만에 결과를 도출한다는 계획이다. K-방산의 디지털 인프라를 다시 설계하는 작업의 출발점이라는 평가가 나온다.

"보안은 지켰지만 속도를 잃었다"

그간 국내 방산업계는 방위산업기술 보호법과 관련 보안 지침에 따라 내부 업무망과 외부 인터넷망을 물리적·논리적으로 차단하는 망분리 정책을 적용받아 왔다. 미인가 외부 기기 반입 원천 차단, 망간 자료 교환 시 엄격한 통제, 상용 클라우드 사용 전면 금지가 대표적이다. 자료 유출을 막는 데는 일정 부분 기여했지만, 인공지능(AI)·빅데이터·디지털 트윈이 융합되는 현대전 환경에서는 한계가 뚜렷했다. 한화에어로스페이스·한국항공우주산업(KAI)·LIG D&A 같은 체계종합업체와 수백 개 2·3차 협력업체 사이의 설계 도면 공유와 소프트웨어 공동 개발을 가로막는 구조적 병목으로 작용했기 때문이다.

"기밀·민감·공개 3등급으로 나눈다"

국내 공공 보안 패러다임도 전환점을 맞았다. 국가정보원은 18년간 유지해 온 일률적 망분리 정책을 폐기하고, 데이터 중요도에 따라 보안 통제를 차등 적용하는 '국가 네트워크 보안 프레임워크(N²SF)'로의 전환을 공식화했다. N²SF는 공공 망 데이터를 기밀(C)·민감(S)·공개(O) 3개 등급으로 세분화한다. 방사청은 방산 데이터와 개발 성과물을 이 체계에 어떻게 매핑할지 기준을 세우게 된다. 무기체계 핵심 소스 코드나 스텔스 도면처럼 국가 안보에 직결되는 데이터는 C등급으로 분류해 기존처럼 인터넷망과 분리된 국가 전용 클라우드나 온프레미스 환경에 둔다.

"방산 특화 인클레이브가 대안"

반면 도면·부품 제원·시험 평가 데이터 등 방산 업무 데이터의 대다수는 S등급으로 분류될 전망이다. 방사청은 S등급 데이터에 대해 다중 요소 인증(MFA)·직무 기반 접근 통제(RBAC)·콘텐츠 무해화(CDR) 기술 적용을 조건으로, 공공 클라우드 보안 인증(CSAP) 중등급 이상 상용 클라우드에서 유통될 수 있도록 규제를 완화하는 방안을 검토한다. 기술적 대안으로는 '방산 특화 인클레이브' 아키텍처가 거론된다. 방산업체 사내 IT망 전체를 최고 보안 상태로 개조하는 것은 비용과 운용 측면에서 사실상 불가능한 만큼, 일반 상용 업무망과 격리된 클라우드 가상 데스크톱 인프라(VDI) 구역을 따로 구축하는 방식이다.

'제로 트러스트' 원칙에 기반해 보안 검증 대상을 특수 구역으로 좁히면 기업의 심사 비용과 부담도 줄어든다. 다만 업계에서는 효율성 추구와 기술 유출 방지가 함께 가야 한다는 목소리도 나온다. 보안 등급에 따른 차등 관리가 실제로 작동하느냐가 이번 가이드라인의 성패를 가를 것으로 보인다. (사진 출처=이투데이, 다음 이미지검색)