network separation
내부 업무망과 업무용 시스템을 인터넷 등 외부망으로부터 물리적 또는 논리적으로 분리·차단해 외부 침입과 악성코드 유입, 내부 정보의 외부 유출을 막는 네트워크 보안 조치를 말한다.
구현 방식에 따라 물리적 망분리와 논리적 망분리로 나뉜다. 물리적 망분리는 업무망과 인터넷망의 네트워크와 단말기를 따로 구성하는 방식으로, 업무용 PC와 인터넷용 PC를 별도로 두는 것이 대표적이다. 논리적 망분리는 가상화나 가상 데스크톱 인프라(VDI) 등을 이용해 동일한 물리적 장비나 기반시설 안에서 인터넷 영역과 업무 영역을 논리적으로 분리하는 방식이다.
국내에서는 공공·금융 분야에 규제 형태로 도입되면서 널리 알려졌다. 공공부문에서는 2006년 국가사이버안전전략회의에 국가기관의 업무망과 인터넷망을 분리하는 방침이 보고된 뒤 적용 대상이 공공기관으로 확대됐다.
금융권에서는 2011년 4월 농협 전산망 마비 사태를 계기로 망분리 도입 논의가 시작됐다. 이후 2013년 3월 20일 농협은행·신한은행과 주요 방송사의 전산망이 마비된 ‘3·20 전산망 마비 사태’를 계기로 같은 해 7월 금융전산 보안 강화 종합대책이 발표되면서 의무화가 공식화됐다. 전산센터에는 2014년 말까지 물리적 망분리를 적용하고, 은행 본점·영업점은 2015년 말, 카드·증권 등 제2금융권은 2016년 말까지 단계적으로 망분리를 확대했다.
금융권의 현행 망분리 규정은 「전자금융감독규정」 제15조 제1항에 담겨 있다. 제3호는 내부통신망에 연결된 내부 업무용 시스템을 외부통신망과 분리·차단하도록 하고, 제5호는 전산실의 정보처리시스템과 이를 운영·개발·보안 목적으로 직접 접속하는 단말기를 외부망과 물리적으로 분리하도록 한다. 업무상 외부기관과 연결할 필요가 있는 경우 등에는 시행세칙에 따라 예외가 인정되지만, 자체 위험성 평가와 대체 정보보호통제, 정보보호위원회 승인 등의 요건을 충족해야 한다. 모든 임직원이나 개발자에게 일률적으로 두 대의 PC를 사용하도록 요구하는 것은 아니다.
망분리는 공격 경로를 줄이는 수단이지 모든 사이버공격을 차단하는 것은 아니다. 인터넷에 공개된 웹서버, 외부 연계시스템, 예외가 허용된 망연계 구간은 여전히 공격 대상이 될 수 있으므로 접근권한 통제, 다중인증, 이상행위 탐지, 데이터 암호화 등의 보안 조치를 함께 적용해야 한다.
클라우드와 생성형 AI 도입이 늘면서 일률적인 망분리 규제는 완화되는 방향으로 바뀌고 있다. 금융위원회는 2024년 8월 ‘금융분야 망분리 개선 로드맵’을 발표해 금융규제 샌드박스를 통한 생성형 AI와 서비스형 소프트웨어(SaaS) 활용 확대를 추진했다. 공공부문에서는 국가정보원이 업무정보를 중요도에 따라 기밀·민감·공개 등급으로 분류하고 보안 수준을 차등 적용하는 국가 망 보안체계(N2SF·National Network Security Framework)로의 전환을 추진하고 있다.
2026년 6월에는 보안 목적의 AI 활용을 위한 망분리 규제 긴급완화 대상으로 금융회사 10곳이 1차 선정됐다. 그러나 금융권 AI 해킹 사태가 발생하면서 10월 7일로 예정됐던 2차 대상기관 선정은 10월 6일 잠정 보류됐다.
영문으로는 주로 network separation이라고 한다. Network segmentation과 network segregation은 네트워크를 보안 요구 수준이나 업무 기능에 따라 여러 영역으로 나누는 일반적인 개념으로, ISO/IEC 27002:2022 통제항목 8.22 ‘Segregation of networks’가 이에 해당한다. 인터넷망과 내부 업무망의 분리·차단을 규제로 의무화한 국내 망분리와는 적용 범위가 다르다.
외부 네트워크와의 연결을 물리적으로 완전히 끊은 상태를 뜻하는 에어 갭(air gap)과도 구별된다. 물리적 망분리는 에어 갭 방식으로 구현할 수 있지만, 동일한 물리적 장비나 기반시설을 이용하는 논리적 망분리는 에어 갭에 해당하지 않는다.
금융용어사전
금융용어사전