소프트웨어

클라우드 보안 가이드라인 개편 움직임…국내 CSP “역차별·주권 침해” 우려

아이티데일리 (IT DAILY) ·

(사진: 픽사베이)

✦ AI 요약

정부가 '국가 클라우드 컴퓨팅 보안 가이드라인' 개편안을 추진하자 국내 CSP 업계에서 국가 데이터 주권 침해와 역차별 우려가 제기됐다.

국가정보원은 비공개 설명회에서 공공 시장 규제 대폭 완화 방향의 개정 계획을 공개했고, 개편안에는 데이터 플레인과 컨트롤 플레인 분리, AES 명시, 국제 CC 인증 확대가 포함됐다.

CSP 업계는 해외 사업자에만 유리한 기준 완화라고 비판하며, 국내외 사업자에 대한 동등 규제 적용과 충분한 유예 기간, 산업계 참여를 요구했다.

정부가 '국가 클라우드 컴퓨팅 보안 가이드라인' 개편안을 추진하는 것을 계기로 국내 CSP를 중심으로 국가 데이터 주권 침해와 심각한 역차별 우려가 공개적으로 제기됐다. 기사 주제는 '국가 클라우드 컴퓨팅 보안 가이드라인' 개편 움직임이다.

이와 관련해 한국인공지능클라우드산업협회 클라우드서비스사업자(CSP) 분과는 7일 언론 간담회를 진행했으며, 간담회에서는 이 같은 우려가 재확인됐다. 업계는 정부의 일방적 규제 완화 추진을 비판하면서 산업계 영향에 대한 면밀한 실태조사가 부재하고 의견 수렴 절차도 없었다고 지적했다.

한편 공공 클라우드 시장의 핵심 진입 장벽은 클라우드 보안인증(CSAP) 제도다. 국가정보원은 보안 지침 개편을 진행하고 있다.

이에 따라 CSAP 제도는 국가망보안체계(N2SF) 기반 CSO 등급제(C·S·O)로 편입·전환되는 절차를 밟고 있다. 기존 CSAP 등급 체계는 상·중·하였으며, 등급 매칭 구조는 상→C, 중→S, 하→O다.

국가정보원은 최근 업계 관계자를 대상으로 비공개 설명회를 진행하고, 이 자리에서 공공 시장 규제 대폭 완화 방향의 가이드라인 개정 계획을 공개했다. 이 개정 계획이 공개된 이후 큰 파장이 발생했다.

업계 관계자 전언에 따르면 개편안의 핵심은 공공 클라우드 시스템의 '데이터 플레인'과 '컨트롤 플레인' 분리다. '데이터 플레인'은 실제 데이터 저장·처리 영역이고, '컨트롤 플레인'은 전체 시스템 자원 관리·제어 영역이다.

구상에 따르면 데이터 플레인은 국내 물리적 위치를 의무화하고, 컨트롤 플레인은 논리적 분리 방식이면 국외·해외 리전 운영을 허용하는 내용이다. 국정원이 제시한 개정 방향의 중심에는 이 같은 데이터 처리 영역과 관리·제어 영역의 분리 허용이 담겼다.

이와 함께 방침에는 국정원 검증 암호모듈(KCMVP) 외 국제 암호 표준 AES를 명시하는 내용이 포함됐다. 보안 장비 도입 요건도 국내 CC 인증에서 국제 CC 인증까지 확대하는 내용이 포함됐다.

공개된 개편안에 대해 국내 CSP 업계 전반에서는 우려를 표출했다. 국내 CSP 업계가 꼽은 최대 문제는 국내 사업자 대상 심각한 역차별이라는 점이었고, 그 배경으로 국내 사업자들이 10년 넘게 정부 지침에 맞춰 막대한 자본을 투입해왔다는 점이 제시됐다.

기존에는 국내 CSP들이 공공존의 엄격한 물리적 망분리 기준을 충족하기 위해 선제 투자를 해왔다. 이들은 공공 전용 데이터센터 구축, 전용 하드웨어 도입, 전담 운영 인력 확보에 나섰다. CSP 분과위원회 A사 관계자는 국내 기업들이 정부 기준에 맞춰 막대한 인프라 투자를 감내해왔다고 밝혔다.

반면 개편안이 도입되면 글로벌 빅테크는 국내 인프라 투자 없이 공공 시장에 진입할 수 있고, 기존 해외 컨트롤 플레인을 재활용할 수 있다. 이 경우 글로벌 빅테크에 공공 시장 진입상 특혜가 발생하는 반면, 국내 기업들은 바뀐 체계에 대응하기 위해 기존 망분리 아키텍처 전면 재설계와 기존 망분리 아키텍처 재배치가 필요해진다. 이에 따라 국내 기업들은 막대한 전환 매몰비용 부담을 안게 된다는 대비가 제시된다.

이에 대해 CSP 분과위원회 A사 관계자는 신규 진입 해외 사업자에게만 유리한 기준 완화는 역차별이라고 지적했다. 또 이는 글로벌 빅테크의 규제 적응이 아니라 정부의 규제 변경으로 외산 기업 진입로가 확대되는 것이라고 비판했다.

해외에 컨트롤 플레인이 있을 경우 계정 관리, VM 제어, 포털/콘솔 운영, API 호출이 국외에서 수행되고, 이와 연계된 메타데이터의 해외 데이터센터 이전도 불가피해 데이터 주권 약화와 보안 통제력 상실로 이어질 수 있다는 국가 안보 직결 문제가 제기됐다.

이어 미국 '클라우드 액트(CLOUD Act)'상 안보 사유가 있을 경우 데이터 제출 요구가 가능하고, 미 정부의 데이터 제출 요구에 대해 해외 기업의 거부가 어렵다는 지적이 나왔다. CSP 분과위원회 B사 관계자는 MS 투명성 보고서 사례를 들어 클라우드 액트에 따라 고객사 데이터가 해외 정부로 이전될 위험이 상존한다고 경고했다.

또 해외 컨트롤 플레인에 장애가 발생하면 국내 규제 당국의 원인 조사에 한계가 있고, 그 결과 통제권 공백이 발생할 가능성이 제기됐다. CSP 분과위원회 B사 관계자는 국내 기업은 장애 시 정부의 강한 감사·제재 대상이지만, 해외 컨트롤 플레인 장애의 경우 국정원·과기정통부가 원인 규명을 하지 못할 가능성이 있어 심각한 통제력 공백이 생길 수 있다고 경고했다.

정부는 '국가 AI 자립'을 추진 정책으로 내세우고 있다. 이를 위해 '독자 파운데이션 모델(독파모)', '공공 특화 AI', '국가 AI 컴퓨팅 자원 확충'에 예산을 투입하고 있으며, 전반적인 정부 기조로 AI 주권을 강조하고 있다.

하지만 이 같은 정부 정책과의 엇박자를 둘러싼 논란도 제기되고 있다. 공공 클라우드는 AI가 실제 구동되는 뿌리 인프라인데, 이 시장이 외산에 개방될 경우 국산 AI 인프라가 외산에 종속될 가능성이 있다는 지적이 나온다.

이와 함께 공공 GPU 시장의 외산 종속 가능성도 문제로 거론된다. CSP 분과위원회 C사 관계자는 국가 AI 자립을 위해 예산을 투입하면서 클라우드 인프라를 글로벌 기업으로 이전하는 것은 자가당착이라는 취지로 밝혔고, 공공 GPU 자원·데이터 인프라 전반에서 외산 생태계 종속이 확산할 수 있다고 우려했다.

이 같은 문제 제기와 함께 제시된 요구는 동등 규제와 충분한 유예 기간 보장이다.

국내 CSP 업계는 공공 시장 개방과 관련해 글로벌 기업 대상 동등한 기준 적용과 충분한 준비 기간 보장을 핵심 요구사항으로 제시하고 있다. 공공 시장 개방에 상응하는 국내 CSP·보안 산업 보호·보완책 병행 필요성도 함께 제기하고 있다.

업계는 해외 사업자의 국내 공공 시장 진입 시 국내 기업과 동일한 컨트롤 플레인 국내 물리적·논리적 구축 의무화를 주장하고 있다. 이와 함께 불공정한 예외 조항 폐지를 요구하고 있으며, CSP 분과위원회 D사 관계자도 국내외 사업자 구분 없는 공공 시장 안보 기준의 동등 적용을 강조했다.

시행 일정과 관련해서는 내년 하반기 시행 일정의 일방 강행에 반대하고 있다. 아키텍처 재설계에 필요한 충분한 유예 기간 부여를 요구하고 있으며, CSP 분과위원회 D사 관계자도 정부의 일방적 기준 확정·통보를 지양해야 한다는 입장을 밝혔다.

세부 기준 마련 과정에서는 세부 가이드라인·해설서 마련 과정에서 국내 산업계 참여 보장을 요구하고 있다. CSP 분과위원회 D사 관계자는 세부안 마련 시 국내 산업계와 공동 논의가 필요하다고 강조했으며, 데이터 주권 유지와 국내 기업 대비 가능한 현실적 로드맵·보완책 마련도 촉구했다.

출처: 아이티데일리 (IT DAILY) · 권영석 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241451

참고자료

이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.


출처 아이티데일리 (IT DAILY)

원문 확인

이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.