Cloudturing blog

CSAP는 거대한 망분리 시스템일까?

Cloudturing Team 발행: 2026. 08. 27 15:51 수정: 2026. 08. 27 16:01

일반 사용자는 공공서비스와 일반서비스의 공개 접점에 모두 접근할 수 있지만 두 서비스 영역의 데이터와 프로세스는 분리되는 구조

CSAP를 처음 접하면 하나의 거대한 폐쇄망을 떠올리기 쉽다. 한쪽에는 공공기관과 공공서비스가 있고, 다른 한쪽에는 일반 기업과 민간서비스가 있으며, 가운데에는 두 영역을 가르는 높은 벽이 있는 모습이다.

이 비유는 CSAP의 설계 원칙을 이해하는 데 꽤 유용하다. 다만 실제로 모든 CSAP 서비스가 하나의 전용망에 연결되는 것은 아니다. 보다 정확하게 표현하면 CSAP는 공공서비스 생태계 전체에 논리적인 망분리 원칙을 적용하는 보안 체계에 가깝다.

두 개의 서비스 영역으로 바라보기

CSAP 환경을 단순화하면 공공 신뢰영역과 일반 민간영역으로 나눠 생각할 수 있다.

공공 신뢰영역                          일반 민간영역

공공기관 시스템                        일반 민간기업 시스템
A 사업자의 공공서비스                   A 사업자의 일반서비스
B 사업자의 공공서비스                   B 사업자의 일반서비스

        데이터·프로세스·운영 경계로 분리

왼쪽의 A 사업자 공공서비스는 A 사업자의 모든 시스템을 의미하지 않는다. CSAP 인증은 회사 전체에 부여되는 자격이 아니라, 신청한 서비스와 이를 구성하는 시스템의 범위에 부여된다. 같은 회사가 공공서비스와 일반서비스를 모두 운영한다면 두 서비스는 서로 다른 영역으로 구분해야 한다.

KISA의 SaaS 보안인증기준도 국가·공공기관용 클라우드서비스와 일반 이용자용 클라우드서비스 사이에 물리적 또는 논리적 영역분리를 요구한다. 분리 대상은 저장 데이터만이 아니다. 한쪽의 프로세스와 부하가 다른 쪽에 간섭하지 않아야 하고, 보안관제와 사고조사를 수행할 수 있는 환경도 유지되어야 한다.

일반 사용자는 양쪽에 접근할 수 있다

망분리라는 표현 때문에 공공서비스가 인터넷에서 보이지 않는다고 생각할 수 있지만, 반드시 그렇지는 않다. 공공기관의 민원·안내·신청 서비스는 인터넷을 통해 국민에게 공개될 수 있다. 일반 사용자는 공공서비스와 민간서비스의 공개된 웹 또는 API에 모두 접근할 수 있다.

중요한 차이는 접속 가능 여부가 아니라 접속 이후 요청이 처리되는 영역이다.

일반 사용자
  ├─ 공개된 공공서비스 접점 → 공공서비스 영역에서 처리
  └─ 공개된 일반서비스 접점 → 일반 민간영역에서 처리

NCP 공공기관용 환경도 Public Subnet, 공인 IP와 Public Load Balancer를 제공한다. 공공 전용 영역이라고 해서 인터넷 연결 기능 자체가 사라지는 것은 아니다. 공개 접점 뒤의 애플리케이션, 데이터베이스, 관리 경로와 운영 프로세스를 어떻게 분리하고 통제하는지가 핵심이다.

같은 영역이라고 자유롭게 통신하는 것은 아니다

A와 B가 모두 CSAP 인증 서비스를 운영하더라도 두 서비스가 자동으로 같은 네트워크에 연결되지는 않는다. 각 사업자의 클라우드 환경과 인증범위는 독립적이다.

두 공공서비스를 연동하려면 일반적인 서비스 연동과 마찬가지로 다음 항목을 정해야 한다.

  • 호출 주체와 이용 목적
  • 인증과 접근제어 방법
  • 송수신하는 데이터와 보존 범위
  • API endpoint와 허용할 네트워크 경로
  • 장애·침해사고 발생 시 책임 경계
  • 양쪽 서비스의 인증범위 반영 여부

따라서 공공 신뢰영역 안의 통신은 자유로운 내부 통신보다 동일한 보안 원칙 아래 승인된 통신으로 이해하는 편이 정확하다.

영역 사이의 통신도 절대 불가능한 것은 아니다

공공 신뢰영역과 일반 민간영역 사이의 통신 역시 물리적으로 존재할 수 없는 것은 아니다. KISA 신청 자료에서도 인증범위 밖 서비스와의 네트워크 연결 여부와 Web, API, Agent 등의 연동 방식을 명시하도록 한다.

다만 경계를 넘는 연결은 서비스의 공격면과 데이터 흐름을 넓힌다. 그래서 다음 원칙이 필요하다.

  1. 경계를 넘는 통신은 기본적으로 차단한다.
  2. 필요한 연결만 목적지·포트·프로토콜 단위로 허용한다.
  3. 어떤 데이터가 경계를 통과하는지 기록한다.
  4. 인증정보와 권한을 최소화하고 호출을 감사할 수 있어야 한다.
  5. 외부 장애나 침해가 공공서비스 내부로 확산되지 않도록 격리한다.

즉, 가운데 경계는 문이 전혀 없는 벽이 아니라 잠겨 있고 감시되는 출입구가 있는 벽에 가깝다.

공공 전용 문서 변환 Worker를 일반 고객과 공유하면 왜 문제가 될까

대량 문서 변환 API는 영역분리를 설명하기 좋은 사례다. 공공기관이 업로드한 문서를 PDF나 이미지로 변환하는 공공서비스를 운영하면서, 남는 처리 용량을 일반 민간 고객의 문서 변환에도 제공한다고 가정해 보자.

공공기관의 문서 변환 요청 ─┐
                           ├─ 같은 Worker·Queue·임시 저장소·로그
일반 고객의 문서 변환 요청 ─┘

일반 고객이 인터넷에서 API를 호출했다는 사실 자체가 문제는 아니다. 문제는 일반 고객의 문서와 변환 프로세스, 사용량 부하가 공공 전용 영역의 동일한 자원에서 처리된다는 점이다.

Worker와 처리 대기열을 공유하면 일반 고객의 대량 요청이 공공서비스의 가용성에 영향을 줄 수 있다. 변환 중 생성되는 임시 파일, 작업 메타데이터와 오류 로그도 같은 운영 경계 안에서 다뤄질 가능성이 생긴다. 이는 공공서비스와 일반 이용자용 서비스 사이에서 데이터와 프로세스의 간섭을 막는다는 영역분리 원칙을 설명하기 어렵게 만든다.

일반 고객에게도 같은 기능을 제공하려면 다음처럼 실행 영역을 나누는 것이 명확하다.

공공서비스용 API → 공공 전용 Worker·Queue·임시 저장소·로그
일반 고객용 API → 일반 상용 Worker·Queue·임시 저장소·로그

변환 코드와 배포 정의는 재사용할 수 있지만, 실행 자원과 endpoint, credential, 임시 저장소, 로그와 장애 영향 범위는 분리하는 방식이다.

CSAP 인증 사업자만 연결하면 충분할까

상대 회사가 CSAP 인증서를 가지고 있다는 사실만으로 모든 연동이 공공서비스 연동이 되는 것은 아니다. 한 사업자가 CSAP 인증 서비스와 일반 민간서비스를 함께 운영할 수 있기 때문이다.

확인해야 할 것은 회사의 인증서 보유 여부보다 실제 호출이 어느 서비스와 인증범위에서 발생하는가이다.

  • 상대방의 CSAP 인증범위에 포함된 공공서비스 요청인가
  • 일반 민간서비스에서 발생한 요청인가
  • 어떤 데이터와 프로세스가 우리 공공 전용 영역에서 처리되는가
  • 해당 연동이 양쪽의 보안 설계와 운영 절차에 반영되어 있는가

따라서 CSAP 서비스끼리만 연결한다는 문장은 보수적인 운영 원칙으로 사용할 수 있지만, 제도의 정확한 설명은 아니다. 보다 정확한 기준은 공공 전용 영역에서 일반 민간 이용자의 데이터와 프로세스를 함께 처리하지 않는 것이다.

거대한 물리망보다 거대한 신뢰 경계

CSAP를 거대한 망분리 시스템으로 바라보는 관점은 유효하다. 공공서비스와 일반 민간서비스를 좌우로 나누면 인터넷 공개, 서비스 연동과 실행 자원 분리의 차이를 한눈에 이해할 수 있다.

다만 다음 세 가지를 함께 기억해야 한다.

  • 모든 CSAP 서비스가 하나의 공통 전용망에 연결되는 것은 아니다.
  • 일반 사용자는 양쪽 영역의 공개된 서비스에 접근할 수 있다.
  • 영역 안팎의 연결은 자동 허용이 아니라 식별되고 승인된 경로로 통제된다.

결국 CSAP가 만드는 것은 하나의 거대한 물리적 폐쇄망이 아니다. 여러 기관과 클라우드 사업자, SaaS 사업자가 각자 구축한 환경에 공통의 분리 원칙을 적용함으로써 공공서비스 생태계 전체가 하나의 논리적인 망분리 구조처럼 동작하도록 만드는 신뢰 경계다.

참고 자료