토스, AI·소프트웨어 유입까지 보안 통제 확대
핵심 요약
토스가 자체 개발 솔루션 타이탄을 기반으로 내부 보안체계를 확장하고 있다. AI 연결은 전용 게이트웨이로 통제하고 출시 전 자동 취약점 진단을 시행한다. 공급망 방화벽은 하루 평균 약 6만건의 외부 패키지를 검사한다.
토스가 자체 개발한 보안 솔루션 ‘타이탄’을 중심으로 인공지능과 소프트웨어 공급망까지 아우르는 내부 보안체계를 구축하고 있다. 외부 제품에 의존하는 방식에서 벗어나 새로운 서비스와 기술이 도입되는 단계부터 위협을 직접 탐지하고 통제하는 구조다. 타이탄은 기획자와 보안 엔지니어, 보안 연구원, 개발자 등 내부 인력만으로 처음부터 설계됐으며 기획·개발·운영도 모두 자체적으로 맡는다.
타이탄은 임직원의 외부 인터넷 이용과 내부 시스템 접근을 두 영역으로 나눠 관리한다. 업무용 PC를 외부 침입으로부터 보호하고 위험 사이트 접속과 프로그램 사용, 회사 정보 유출을 통제하며 최신 위협 정보를 활용해 공격을 사전에 차단한다. 내부 시스템에 접속할 때는 PC의 보안 상태를 검사해 확인된 기기만 접근하도록 하고, 직원별 정보와 권한을 연계해 허용된 시스템만 이용할 수 있게 한다.
생성형 AI를 위한 통제 장치도 마련했다. 내부 AI 서비스가 외부 AI와 연결될 때는 보안 가드레일이 적용된 별도 게이트웨이를 반드시 거치도록 구성했다. 서비스 등록 단계에서는 공격 시나리오를 자동으로 생성해 출시 전 취약점을 진단하고 결과 보고서까지 작성한다. 프롬프트 인젝션 공격은 10개 유형으로 분류했으며, 점검에는 110개의 대표 공격 프롬프트를 활용하고 있다.
외부 라이브러리와 프로그램 패키지의 유입 경로는 ‘공급망 방화벽’으로 중앙화했다. 새 패키지는 곧바로 사용하지 않고 7일 동안 유예한 뒤 외부 보안 데이터베이스와 연계해 악성코드 여부를 검사하며, 하루 평균 약 6만건을 처리한다. 최근 대규모 소프트웨어 공급망 공격에서도 악성 패키지를 차단해 내부 시스템 피해를 막았다. 토스는 타이탄과 AI 보안 가드레일, 공급망 방화벽, 자체 보안 프레임워크를 ‘통합 데이터 보호 거버넌스’로 묶어 운영할 방침이다.