보안시스템구축 2026, SIEM·EDR·접근통제 운영 기준

보안시스템구축을 한 번에 끝낼 수 있는 패키지로 보면 예산과 책임이 어긋난다.
SIEM, EDR, 접근통제, WAF, 백업, DLP를 모두 사도 누가 알림을 보고 누가 예외를 승인하는지 비어 있으면 운영은 실패한다.
이 글은 NIST, CISA, CIS 같은 공개 프레임워크와 주요 보안 제품의 공식 가격·제품 문서를 기준으로 구축 범위를 나눈다.
- 보안시스템구축은 자산 목록, 계정 권한, 단말 정책, 네트워크 차단, 로그 보존을 먼저 맞춰야 한다.
- 제품 비교보다 중요한 기준은 탐지 후 조치 책임, 예외 승인자, 복구 리허설, 월비용 증가 항목이다.
- AWS WAF처럼 공개 단가가 있는 항목은 요청 수와 룰 수로 계산하고, SIEM은 일 수집 GB와 보존 기간으로 본다.
- 파일럿은 관리자 계정, 핵심 서버, 외부 공개 서비스, 고객 데이터 경로부터 좁게 시작하는 편이 안전하다.
이 글이 필요한 사람
- 방화벽과 백신은 있지만 보안관제, 계정, 로그, 백업 기준이 따로 노는 IT 담당자
- 보안시스템구축 견적을 받아야 하는데 장비 목록과 운영 범위를 분리하지 못한 구매 담당자
- 랜섬웨어, 계정 탈취, 개인정보 유출 대응을 한 프로젝트로 묶어야 하는 보안 책임자
- SIEM, EDR, WAF, IAM, DLP 중 무엇부터 해야 하는지 예산 순서를 정해야 하는 임원
- 보안 솔루션을 도입했지만 오탐, 예외, 로그 보존 비용 때문에 운영이 멈춘 조직
보안시스템구축을 제품 목록으로 시작하면 생기는 문제
NIST CSF 2.0은 사이버보안 리스크를 줄이기 위한 프레임워크로 식별, 보호, 탐지, 대응, 복구 흐름을 제공한다.
CISA의 Cross-Sector CPG는 작은 조직도 시작할 수 있는 보안 실천 항목을 우선순위로 제시한다.
이 두 자료를 견적서에 그대로 붙이라는 뜻은 아니다.
핵심은 제품명이 아니라 어떤 위험을 먼저 줄일지 정하는 것이다.
예를 들어 EDR을 먼저 사도 관리자 계정 MFA가 비어 있으면 공격자는 단말을 우회해 콘솔 권한으로 들어올 수 있다.
반대로 WAF를 세게 막아도 개발팀이 예외를 임시로 풀어둔 뒤 변경 이력을 남기지 않으면 다음 배포 때 같은 사고가 반복된다.
이 조건이면 구축 범위를 기능표가 아니라 통제표로 바꿔야 한다.
이 경우는 보류해야 한다.
자산 목록, 데이터 흐름, 관리자 권한, 로그 보존 기간이 없는데 장비 견적만 먼저 받는 경우다.
먼저 나눠야 할 5개 레이어
| 레이어 | 구축 대상 | 검증 증거 | 운영 책임 |
|---|---|---|---|
| 계정과 접근통제 | SSO, MFA, 관리자 역할, break-glass 계정 | 관리자 MFA 적용률, 권한 리뷰 이력, 퇴사자 회수 로그 | IAM 담당자와 보안 책임자 |
| 단말과 서버 | EDR, 취약점 정책, 격리 절차, 패치 기준 | 정책 버전, 탐지 이벤트, 격리 리허설 결과 | 엔드포인트 관리자와 SOC |
| 네트워크와 공개 서비스 | WAF, 방화벽, VPN 또는 ZTNA, 세그먼트 룰 | 차단 룰 변경 이력, 오탐 승인, 우회 경로 점검표 | 네트워크 관리자와 서비스 오너 |
| 로그와 관제 | SIEM, 알림 라우팅, 보존 기간, 탐지 룰 | 일 수집 GB, 알림 소유자, 대응 티켓 링크 | SOC 리더와 운영팀 |
| 데이터와 복구 | DLP, DB 암호화, 백업, 복구 훈련 | 민감정보 분류표, 복구 테스트 시간, 삭제 승인 로그 | 데이터 오너와 인프라팀 |
CISA Zero Trust Maturity Model은 신뢰를 위치가 아니라 사용자, 기기, 네트워크, 애플리케이션, 데이터 단위로 검증하라고 설명한다.
이 관점으로 보면 보안시스템구축은 경계 장비 하나가 아니라 여러 통제의 연결이다.
작은 조직은 모든 레이어를 동시에 완성하려 하지 말고 관리자 계정과 외부 공개 서비스부터 파일럿으로 묶는 편이 낫다.
공식 가격표로 보는 월비용 항목
보안 예산은 장비 구매비보다 월 반복비에서 틀어지는 경우가 많다.
공개 가격표가 있는 항목은 계산식을 먼저 만들고, 견적 비공개 항목은 계약 질문으로 남겨야 한다.
| 출처 | 공개 숫자·단위 | 견적에 넣을 항목 | 확인할 위험 |
|---|---|---|---|
| AWS WAF | $5.00 per Web ACL per month, $1.00 per rule per month, $0.60 per 1 million requests 예시 | 웹 ACL 수, 룰 수, 월 요청 수, Bot Control 또는 Fraud Control 추가 여부 | WCU 1,500 초과와 본문 검사 16KB 초과 비용을 별도로 본다. |
| AWS WAF | 추가 WCU는 500 WCU 단위로 $0.20 per million requests, 추가 body inspection은 16KB 단위로 $0.30 per million requests | 대용량 JSON API, 파일 업로드, 봇 트래픽, API Gateway 앞단 보호 | 차단보다 관찰 모드 기간이 길면 요청 비용만 먼저 증가할 수 있다. |
| Microsoft Sentinel | commitment tier는 daily data ingestion capacity를 예약하고 minimum commitment period 31 days로 안내 | 일 수집 GB, 보존 기간, 로그 필드 필터링, 워크스페이스별 분리 | 초기에는 모든 로그를 넣지 말고 탐지 가치가 높은 원천부터 넣는다. |
| Microsoft Defender for Business | up to 300 employees를 대상으로 하는 endpoint security package로 안내 | 단말 수, 서버 add-on, 취약점 관리, 정책 배포, MSP 다중 테넌트 운영 | 서버, 모바일, 외주 단말이 포함되는지 계약서에 적는다. |
| Microsoft Entra | Free plan은 Microsoft cloud subscription에 포함되며 MFA와 unlimited SSO across SaaS apps를 안내 | ID Free, P1, P2, Suite 중 어떤 권한·조건부 액세스가 필요한지 확인 | 무료 기능만으로 관리자 권한 수명주기와 위험 기반 정책이 충분한지 분리한다. |
| Cloudflare Zero Trust | free plan과 enterprise packaging을 분리해 안내 | ZTNA, SWG, CASB, RBI, DLP, 네트워크 연결 범위 | 무료 PoC와 운영 계약의 로그 보존, 지원, 정책 수가 다를 수 있다. |
| Elastic Cloud | hosted는 resource based pricing, serverless는 usage based pricing으로 안내 | 보안 로그 분석, 스토리지, 데이터 보존, 클러스터 크기 | 검색 성능을 위해 리소스를 키우면 관제비가 바로 늘 수 있다. |
이 표는 특정 제품을 추천하기 위한 가격표가 아니다.
이 글은 LLM API 입력 토큰, 출력 토큰, 캐시 토큰 USD 단가를 비교하는 글이 아니라 보안 좌석, GB, 요청 수, 룰 수 비용을 분해하는 글이다.
보안시스템구축 견적서가 좌석, GB, 요청 수, 룰 수, 외주 운영비를 따로 보여주는지 확인하기 위한 기준표다.
공개 단가가 없는 항목은 공식 가격표 미공개 또는 계약별 변동으로 표시하고, 공급사에게 산식과 포함 범위를 요구해야 한다.
보안시스템구축 RFP에 넣을 질문
RFP는 “EDR 1식, SIEM 1식”처럼 쓰면 비교가 안 된다.
공급사는 같은 단어를 써도 라이선스, 로그 보존, 구축 인력, 관제 책임을 다르게 해석한다.
- 보호 대상 자산을 사용자, 단말, 서버, 클라우드 계정, 외부 공개 URL, 데이터 저장소로 나눈다.
- 관리자 MFA, 권한 리뷰, 퇴사자 회수, break-glass 계정의 소유자를 명시한다.
- EDR 정책은 탐지 전용, 자동 격리, 수동 승인 중 어떤 단계로 시작할지 정한다.
- SIEM은 첫 달 일 수집 GB, 90일 보존, 1년 아카이브처럼 숫자로 적는다.
- WAF는 monitor, count, block 모드 전환 조건과 오탐 승인자를 적는다.
- DLP와 DB 암호화는 민감정보 분류표와 업무 예외 승인 흐름을 먼저 요구한다.
- 랜섬웨어 훈련은 계정 차단, 단말 격리, 백업 복구, 고객 공지 초안을 같은 날 리허설한다.
이 조건이면 파일럿으로 시작한다.
관리자 계정 20개, 핵심 서버 20대, 공개 서비스 3개, 주요 업무 단말 100대 정도를 한 묶음으로 검증할 수 있는 경우다.
이 경우는 범위를 줄인다.
전사 모든 로그를 첫날부터 SIEM에 넣겠다는 계획은 수집비와 오탐 대응 인력을 동시에 폭증시킨다.
실무 시나리오 1: 제조사가 랜섬웨어 이후 보안 체계를 다시 짤 때
제조사는 현장 PC, 파일 서버, ERP, 외주 유지보수 계정이 한 번에 얽힌다.
랜섬웨어 이후에는 EDR만 사는 방식보다 계정과 백업 복구를 같은 프로젝트로 묶어야 한다.
이 조건이면 관리자 MFA와 원격 접속 계정 회수를 1순위로 둔다.
다음으로 핵심 파일 서버의 백업 복구 시간을 재고, EDR 격리 정책을 파일럿 그룹에서 7일 이상 관찰한다.
WAF와 외부 공개 서비스는 monitor 모드로 시작해 정상 업무 차단을 기록한 뒤 block 전환 기준을 세운다.
반대로 복구 리허설 없이 탐지 솔루션만 추가하면 사고 후 생산 중단 시간을 줄이지 못한다.
실무 시나리오 2: SaaS 회사가 SOC와 개발팀 책임을 나눌 때
SaaS 회사는 고객 포털, 관리자 콘솔, API, CI/CD 권한이 공격 표면이다.
이 경우 보안팀은 탐지 룰만 만들고 끝낼 수 없다.
개발팀은 WAF 예외와 API rate limit 변경을 티켓으로 남겨야 하고, 인프라팀은 로그 필드와 보존 기간을 관리해야 한다.
이 조건이면 SIEM 알림마다 owner, severity, expected_action, rollback_path를 붙인다.
고객 데이터가 포함된 로그는 원문을 그대로 보내지 말고 customer_key_hash와 이벤트 ID로 연결한다.
DLP는 문서 반출만 보는 것이 아니라 관리자 콘솔의 CSV export 권한과도 연결해야 한다.
실무 시나리오 3: 중소기업이 예산을 단계별로 나눌 때
중소기업은 모든 보안 솔루션을 동시에 들이기 어렵다.
그래도 관리자 계정, 백업, 단말 보호, 외부 서비스 차단 로그는 미루기 어렵다.
이 조건이면 1단계는 MFA, EDR 파일럿, 백업 복구 테스트, 외부 공개 URL 점검으로 잡는다.
2단계는 SIEM 수집 원천을 인증 로그, EDR 알림, WAF 이벤트, 핵심 서버 로그로 좁힌다.
3단계에서 DLP, PAM, CASB, MDR 외주를 업무 위험과 예산에 맞춰 추가한다.
이 경우는 보류한다.
솔루션 이름은 많지만 내부 담당자가 매주 알림을 triage할 시간이 0시간인 경우다.
운영 체크리스트: 구축 후 매주 볼 숫자
| 지표 | 초기 기준 | 위험 신호 | 조치 |
|---|---|---|---|
| 관리자 MFA 적용률 | 100% | 예외 계정이 1개라도 늘어남 | 권한 리뷰와 break-glass 사용 이력을 확인한다. |
| EDR 미보호 단말 | 업무 단말 0대 목표 | 외주·재택·서버가 누락됨 | 자산 목록과 라이선스 범위를 맞춘다. |
| SIEM 일 수집량 | 파일럿 원천 기준 GB/day | 전주 대비 30% 이상 급증 | 필드 필터링, 중복 로그, 디버그 로그를 확인한다. |
| WAF 오탐 티켓 | block 전환 전 7일 관찰 | 정상 결제·로그인 차단 발생 | count 모드로 되돌리고 룰 조건을 좁힌다. |
| 백업 복구 시간 | 핵심 서비스별 RTO 기록 | 복구 테스트가 문서로만 남음 | 월 1회 샘플 복구와 권한 회수를 리허설한다. |
CIS Controls는 자산, 계정, 데이터, 취약점, 로그 같은 기본 통제가 반복적으로 돌아가야 한다는 관점을 제공한다.
보안시스템구축도 같은 방식으로 주간 숫자를 정해야 한다.
대시보드가 많아도 의사결정 숫자가 없으면 보안팀은 오탐 처리 조직으로 고립된다.
견적 비교용 스켈레톤
아래 템플릿은 바로 배포할 설정이 아니라 견적과 파일럿 범위를 맞추기 위한 검증 스켈레톤이다.
공식 가격표, 실제 계약서, 자산 수, 로그량, 개인정보 흐름을 채운 뒤 내부 승인표로 바꿔야 한다.
# security-system-rfp-gate.yaml
# 목적: 보안시스템구축 제안서를 제품 묶음이 아니라 통제, 로그, 책임, 비용 축으로 비교한다.
# 실제 적용 전에는 자산 목록, 개인정보 흐름, 클라우드 계정, 계약 조건을 조직 기준으로 채운다.
project:
keyword: 보안시스템구축
scope: pilot_then_expand
pilot_assets:
endpoints: 100
servers: 20
cloud_accounts: [production, staging]
critical_apps: [customer_portal, admin_console, payment_api]
controls:
identity:
required: [sso, mfa, admin_role_review, break_glass_account]
owner: security_architect
endpoint:
required: [edr_policy, tamper_protection, quarantine_runbook]
owner: endpoint_admin
network:
required: [waf, outbound_proxy_or_swg, segmentation_rule_review]
owner: network_admin
logging:
required: [siem_workspace, log_retention_days, alert_owner]
owner: soc_lead
data:
required: [dlp_policy, db_encryption_review, backup_restore_test]
owner: data_owner
acceptance_gate:
- 관리자 MFA 적용률 100% 확인
- 핵심 서버와 단말 로그가 SIEM에 24시간 이상 들어오는지 확인
- EDR 격리, 계정 잠금, WAF 차단, 백업 복구를 같은 훈련표로 리허설
- 오탐 처리 SLA와 예외 승인자를 문서화
- 월비용 증가 항목을 좌석, GB, 요청 수, 외주 운영비로 분해
#!/usr/bin/env python3
# security_stack_quote_compare.py
# 목적: 보안시스템구축 견적을 장비 가격 하나로 보지 않고 좌석, 로그, 요청, 운영 책임으로 나눈다.
# 공식 가격은 각 벤더 pricing page와 계약서 기준으로 채우며, 아래 값은 비교용 입력 슬롯이다.
from dataclasses import dataclass
@dataclass
class SecurityQuote:
name: str
users: int
endpoints: int
monthly_identity_usd: float
monthly_endpoint_usd: float
siem_gb_per_day: int
siem_usd_per_gb: float
waf_web_acls: int
waf_rules: int
waf_million_requests: int
waf_usd_per_million: float
mdr_monthly_krw: int
implementation_krw: int
def monthly_software_usd(self) -> float:
identity = self.users * self.monthly_identity_usd
endpoint = self.endpoints * self.monthly_endpoint_usd
siem = self.siem_gb_per_day * 30 * self.siem_usd_per_gb
waf = self.waf_web_acls * 5 + self.waf_rules * 1 + self.waf_million_requests * self.waf_usd_per_million
return identity + endpoint + siem + waf
def missing_cost_flags(self) -> list[str]:
flags = []
if self.siem_gb_per_day == 0:
flags.append('SIEM 일 수집 GB와 보존 기간이 비어 있음')
if self.implementation_krw == 0:
flags.append('구축, 정책 튜닝, 예외 정리 인건비가 빠짐')
if self.mdr_monthly_krw == 0:
flags.append('관제 외주 또는 내부 당직 비용을 별도 비교해야 함')
return flags
quotes = [
SecurityQuote('pilot-stack', 100, 120, 0, 0, 20, 0, 1, 19, 10, 0.60, 0, 0),
]
for quote in quotes:
print(quote.name, round(quote.monthly_software_usd(), 2), quote.missing_cost_flags())
{
"security_control_matrix": {
"purpose": "보안시스템구축 범위를 도구명이 아니라 통제 증거로 검수하기 위한 최소 매트릭스",
"must_have_evidence": [
"asset_inventory_export",
"mfa_policy_screenshot_or_api_result",
"edr_policy_version",
"waf_rule_change_log",
"siem_alert_owner_table",
"backup_restore_test_result",
"exception_approval_log"
],
"rollback_rules": {
"identity": "관리자 잠금 사고를 대비해 break-glass 계정과 회수 절차를 별도 보관",
"endpoint": "EDR 차단 정책은 파일럿 그룹에서 7일 이상 관찰 후 전체 적용",
"network": "WAF 차단 룰은 count 또는 monitor 모드로 오탐을 먼저 확인",
"logging": "SIEM 수집량 급증 시 보존 기간과 필드 필터링을 다시 산정"
}
}
}
구축 순서: 6주 파일럿
| 주차 | 해야 할 일 | 통과 기준 |
|---|---|---|
| 1주차 | 자산 목록, 관리자 계정, 외부 공개 서비스, 민감 데이터 경로를 모은다. | 보호 대상과 제외 대상이 문서로 승인된다. |
| 2주차 | MFA, EDR, WAF monitor, SIEM 수집 원천을 파일럿 범위에 연결한다. | 핵심 이벤트가 24시간 이상 누락 없이 들어온다. |
| 3주차 | 오탐, 예외, 권한 회수, 로그 필드 누락을 티켓으로 기록한다. | 예외 승인자와 만료일이 모든 티켓에 붙는다. |
| 4주차 | EDR 격리, WAF 차단, 계정 잠금, 백업 복구를 훈련한다. | 각 조치의 소요 시간과 실패 원인이 기록된다. |
| 5주차 | 월비용 산정표를 좌석, GB, 요청 수, 외주 운영비로 다시 계산한다. | 예산 증가 항목과 줄일 항목이 분리된다. |
| 6주차 | 전사 확대 범위, 보류 범위, 다음 분기 개선 범위를 결정한다. | 운영팀, 보안팀, 구매팀의 승인 기준이 맞는다. |
파일럿을 통과하려면 탐지 이벤트가 보이는 것만으로 부족하다.
누가 조치하고, 어디에 증거를 남기며, 실패했을 때 어떻게 되돌릴지가 같이 검증되어야 한다.
구매 담당자가 공급사에 물어볼 질문
- 제안 범위가 계정, 단말, 네트워크, 로그, 데이터, 백업 중 어디까지 포함되는가.
- 라이선스 단위가 사용자, 단말, 서버, GB, 요청 수, 룰 수 중 무엇인가.
- 구축비와 월 운영비에서 정책 튜닝, 오탐 처리, 예외 정리, 교육 시간이 빠져 있지 않은가.
- SIEM 로그 보존 기간과 아카이브 비용은 어떤 산식으로 늘어나는가.
- WAF와 EDR을 차단 모드로 바꾸기 전 monitor 기간과 rollback 절차는 무엇인가.
- MDR 또는 관제 외주를 붙이면 사고 대응 권한과 증거 보관 책임은 누가 가지는가.
- 계약 종료 후 로그, 탐지 룰, 정책 예외, 백업 증거를 어떤 형식으로 받을 수 있는가.
함께 보면 좋은 글
자주 묻는 질문
보안시스템구축은 방화벽 장비부터 사면 되나요?
아니요, 관리자 계정, 단말 보호, 로그 수집, 백업 복구, 외부 서비스 보호 범위를 먼저 정해야 장비 견적이 비교됩니다.
SIEM과 EDR 중 무엇을 먼저 해야 하나요?
관리자 MFA와 핵심 자산 목록이 준비되어 있다면 EDR 파일럿과 인증 로그 SIEM 수집을 같이 시작하는 편이 안전합니다.
중소기업도 Zero Trust를 바로 도입해야 하나요?
전체 전환보다 관리자 MFA, 외부 공개 서비스 접근, 중요 데이터 권한 리뷰처럼 좁은 통제부터 시작하는 방식이 현실적입니다.
보안시스템구축 견적에서 가장 자주 빠지는 비용은 무엇인가요?
로그 저장 GB, 보존 기간, 오탐 처리 시간, 정책 예외 정리, 교육, 백업 복구 훈련, 외주 관제 인수인계 비용이 자주 빠집니다.
WAF는 차단 모드로 바로 켜야 하나요?
처음에는 monitor 또는 count 모드로 정상 요청과 오탐을 확인한 뒤, 결제·로그인 같은 핵심 흐름별 rollback 절차를 준비해야 합니다.
보안 솔루션을 많이 사면 보안 수준이 자동으로 올라가나요?
아니요, 알림 소유자, 예외 승인, 권한 회수, 복구 훈련이 없으면 솔루션은 이벤트만 늘리고 실제 대응 속도는 느려질 수 있습니다.
출처와 확인일
- NIST — Cybersecurity Framework 2.0 (확인일: 2026-08-07)
- CISA — Cross-Sector Cybersecurity Performance Goals (확인일: 2026-08-07)
- CISA — Zero Trust Maturity Model (확인일: 2026-08-07)
- CIS — CIS Critical Security Controls v8 (확인일: 2026-08-07)
- Microsoft Security — Microsoft Defender for Business (확인일: 2026-08-07)
- Microsoft Security — Microsoft Sentinel pricing (확인일: 2026-08-07)
- Microsoft Security — Microsoft Entra plans and pricing (확인일: 2026-08-07)
- AWS — AWS WAF pricing (확인일: 2026-08-07)
- Cloudflare — Zero Trust and SASE plans (확인일: 2026-08-07)
- Elastic — Elastic Cloud pricing (확인일: 2026-08-07)
위 출처는 2026-08-07 기준으로 확인했으며, 가격, 포함 기능, 리전, 통신 단가, 로그 보존 조건, 라이선스 범위는 시점과 계약 방식에 따라 달라질 수 있습니다.
이 글은 일반적인 IT 보안 구축 검토 자료이며, 실제 계약, 개인정보, 규제, 침해사고 대응 판단은 공식 문서와 전문가 검토를 기준으로 최종 확인해야 합니다.








댓글
댓글 쓰기