혁신과 보안의 균형: Objective Corp가 복잡한 마이그레이션을 진행하면서 규정 준수를 유지한 방법

고객 프로필
Objective Corporation은 정보 거버넌스 및 보안 콘텐츠 관리 솔루션 분야의 글로벌 선도 기업으로, 규제 수준이 높은 산업 분야의 정부 기관 및 기업 고객을 대상으로 전문적인 서비스를 제공하고 있습니다. 전 세계적으로 약 500명의 직원을 보유하고 있으며, 다양한 제품 라인에 걸쳐 수백만 줄의 코드를 보유한 Objective Corp는 조직이 민감한 정보를 관리하는 동시에 업계 규정 및 보안 표준을 엄격히 준수할 수 있도록 지원합니다.
이 회사의 솔루션은 정보 보안, 거버넌스, 규정 준수가 절대적인 필수 요건인 정부 및 규제 대상 분야에서 특히 중요한 역할을 합니다. Objective Corp의 제품은 아시아태평양 지역, 북미, 영국 전역에서 공공 및 민간 부문의 가장 민감한 정보를 안전하게 관리하는 데 신뢰받고 있습니다.
“저희 고객사들은 보안이 단순한 기능이 아닌, 그 자체로 기반이 되는 환경에서 사업을 운영하고 있습니다. 민감한 정부 정보나 규제 대상인 기업 데이터를 취급할 때는 취약점에 대한 용납이 전혀 허용되지 않는 정책이 적용되므로, 보안 취약점이 발생할 경우 그 위험이 극도로 커집니다.” — Objective Corp
복잡한 과제: 기술 전환기에서의 보안
Objective Corp는 많은 기업용 소프트웨어 제공업체들이 공감할 만한 다각적인 기술적 과제에 직면해 있었습니다. 이 회사는 전체 제품 포트폴리오에 걸쳐 AngularJS 에서 React로 전환하는 전략적 전환을 추진하는 한편, 기존 배포 환경에 대한 엄격한 보안 기준을 동시에 유지해야 하는 상황이었습니다.
이 과제는 다음과 같은 여러 요인으로 인해 더욱 복잡해졌습니다:
1. 보안 수준이 높은 환경에서의 지원 주기 연장
Objective Corp의 정부 및 규제 산업 분야 고객들은 엄격한 인증 절차로 인해 배포 주기가 길어지는 경우가 많으며, 때로는 동일한 소프트웨어 버전을 장기간 사용하는 경우도 있습니다.
“당사의 고객사들은 인증 요건 때문에 소프트웨어 업그레이드 주기를 줄일 수 없는 경우가 있습니다. 민감한 정부 시스템을 다룰 때는 매달 업데이트를 강제로 적용할 수 없기 때문입니다. 당사는 현재 버전뿐만 아니라 수년 전의 여러 이전 버전에 대해서도 보안을 유지해야 합니다.” — Objective Corp
2. 복잡하고 방대한 코드베이스
여러 제품과 버전에 걸쳐 수백만 줄의 코드를 보유한 Objective Corp는 수년에 걸쳐 발전해 온 방대한 기술 환경을 관리하고 있었습니다.
“우리는 시장에서 서로 다른 버전이 동시에 유통되고 있는 복잡한 제품들에 걸쳐 수백만 줄에 달하는 코드를 관리하고 있습니다. 일부 고객사는 여전히 보호가 필요한 매우 오래된 버전의 당사 소프트웨어를 사용하고 있습니다.” — Objective Corp
3. 진화하는 기술 스택
이 회사는 ( Angular, AngularJS, Ember, Nuxt 등을 포함한) 다양한 기술 생태계에서 React로 표준화를 추진하기 위해 전략적인 전환을 진행 중이었습니다. 하지만 이러한 전환은 하룻밤 사이에 이루어질 수 없는 막대한 규모의 작업이었습니다.
“앞으로 React를 플랫폼으로 채택하기로 결정했지만, 전환 기간 동안 AngularJS 에 있는 시스템들을 안전하게 유지 관리해야 합니다. 모든 일을 제쳐두고 한꺼번에 모든 소프트웨어를 다시 작성할 수는 없습니다.” — Objective Corp
4. 엄격한 규정 준수 요건
Objective Corp는 특히 아시아-태평양 지역의 정부 기관에 서비스를 제공하는 업체로서, 알려진 모든 취약점을 해결해야 하는 엄격한 보안 평가 체계인 IRAP(정보 보안 등록 평가자 프로그램) 인증을 유지해야 했습니다.
“우리는 기존 코드에서 새로운 기능을 찾으려던 것이 아니었습니다. 특히 APAC 지역의 IRAP 인증을 위해 보안 태세를 유지하기 위해, 해당 취약점들이 해결되기를 구체적으로 기대하고 있었습니다.” — Objective Corp
전략적 딜레마
Objective Corp는 비즈니스에 중대한 영향을 미치는 전형적인 기술 관리 딜레마에 직면했습니다. 이 회사는 다음을 수행해야 했습니다:
- 기존의 ‘ AngularJS ’ 기반 애플리케이션에 존재하는 보안 취약점을 해결하십시오
- 정부 고객사에게 필수적인 규정 준수 인증을 유지한다
- 향후 개발을 위해 React로의 전략적 전환을 지속한다
- 미래 지향적인 사업을 위해 개발 자원을 확보해야 한다
기존 방식이었다면, AngularJS 에서 React로의 전환을 가속화하기 위해 엔지니어링 팀 전체를 6~12개월 동안 전담해야 했을 것이며, 이는 제품 로드맵과 혁신 사업에서 상당한 자원을 빼앗는 결과를 초래했을 것입니다.
“완전한 마이그레이션에는 전담 팀이 6개월에서 12개월 동안 투입되어야 할 것으로 예상했는데, 그만큼 오랫동안 팀을 다른 업무에서 뺏어둘 수는 없는 상황이었습니다. 이는 우리의 로드맵과 고객에게 새로운 기능을 제공하는 능력에 상당한 영향을 미칠 것이기 때문입니다.” — Objective Corp
해결책: 전략적 보안 유지 관리
여러 대안을 검토한 끝에, Objective Corp는 HeroDevs와 협력하여 AngularJS 기반 시스템의 무결성을 유지하면서도 전략적인 마이그레이션을 적절한 속도로 진행할 수 있는 맞춤형 보안 솔루션을 구축했습니다.
HeroDevs가 제공한 솔루션은 다음과 같습니다:
- 표적형 보안 패치: HeroDevs가 제공하는 ‘ AngularJS ’에 대한 끊임없는 지원은 애플리케이션 코드를 전면적으로 수정할 필요 없이 타사 구성 요소의 특정 취약점을 해결했습니다.
- 규정 준수 유지: 이 솔루션을 통해 애플리케이션이 정부 인증에 필요한 보안 표준을 지속적으로 준수할 수 있도록 보장했습니다.
- 자원 최적화: 이러한 접근 방식을 도입함으로써 Objective Corp는 보안 업무에 전념하는 소규모 팀을 유지하면서, 대부분의 자원을 전략적 이니셔티브에 할당할 수 있었다.
“저희는 새로운 기능을 추가하는 과정과 병행하여 기술 부채를 체계적으로 해결하는 방식을 선호합니다. HeroDevs 덕분에 보안성을 유지하면서도, 저희 비즈니스와 고객에게 적합한 속도로 마이그레이션을 계속 진행할 수 있었습니다.” — Objective Corp
구현: 혼란 최소화, 효과 극대화
HeroDevs의 솔루션 도입은 매우 효율적으로 진행되었으며, 주로 Objective Corp의 주요 제품 두 가지에 대한 빌드 환경을 변경하는 데 그쳤습니다. 이 과정은 진행 중인 개발 업무에 미치는 지장을 최소화한 채, 몇 번의 스프린트 주기 내에 완료되었습니다.
기술적 구현
이번 구현 작업은 빌드 프로세스 내의 종속성을 업데이트하여 HeroDevs가 제공하는 보안이 강화된 버전의 AngularJS 컴포넌트를 사용하도록 하는 데 중점을 두었습니다. 다음은 구현 방식에 대한 간략한 예시입니다:
// Before: bower.json with vulnerable AngularJS dependency
{
"dependencies": {
"angular": "1.6.9",
"angular-route": "1.6.9",
"angular-sanitize": "1.6.9",
"angular-resource": "1.6.9"
// other dependencies
}
}
// After: Using HeroDevs NES secured versions via npm
// package.json
{
"dependencies": {
"@herodevs/angular": "1.6.9-nes.1",
"@herodevs/angular-route": "1.6.9-nes.1",
"@herodevs/angular-sanitize": "1.6.9-nes.1",
"@herodevs/angular-resource": "1.6.9-nes.1"
// other dependencies
}
}
// Example: Main application file
// The AngularJS application code remained unchanged
angular.module('objectiveApp', [
'ngRoute',
'ngSanitize',
'ngResource',
'objectiveApp.documents',
'objectiveApp.workflow'
])
.config(['$routeProvider', function($routeProvider) {
$routeProvider
.when('/documents', {
templateUrl: 'views/documents.html',
controller: 'DocumentListCtrl'
})
.when('/documents/:id', {
templateUrl: 'views/document-detail.html',
controller: 'DocumentDetailCtrl'
})
.otherwise({
redirectTo: '/documents'
});
}]);
// Example controller - secure without any code modifications
angular.module('objectiveApp.documents', [])
.controller('DocumentDetailCtrl', ['$scope', '$routeParams', 'DocumentService', '$sce',
function($scope, $routeParams, DocumentService, $sce) {
var docId = $routeParams.id;
// Load document content
DocumentService.getDocument(docId)
.then(function(response) {
$scope.document = response;
// Use $sce.trustAsHtml - now secured without code changes
$scope.documentContent = $sce.trustAsHtml(response.content);
})
.catch(function(error) {
$scope.error = 'Failed to load document: ' + error.message;
});
// Document permissions
$scope.canEdit = false;
DocumentService.checkPermissions(docId)
.then(function(permissions) {
$scope.canEdit = permissions.write;
});
}]);
이러한 접근 방식을 통해 Objective Corp는 애플리케이션 코드를 변경하거나 광범위한 테스트 과정을 거치지 않고도 보안 취약점을 해결할 수 있었습니다.
“구현에 드는 노력은 거의 없었습니다. 주요 제품 두 가지의 빌드 환경을 약간 수정했을 뿐, 그게 전부였습니다. 이 솔루션은 기존 코드베이스와 완벽하게 통합되었습니다.” — Objective Corp
결과: 보안, 규정 준수 및 전략적 중점
HeroDevs의 솔루션 도입은 Objective Corp에 즉각적이고 상당한 이점을 가져다주었습니다:
1. 보안 태세 유지
이 솔루션은 AngularJS 구성 요소의 중대한 취약점을 효과적으로 해결하여, Objective Corp의 애플리케이션이 React로의 전략적 마이그레이션을 진행하는 동안에도 보안이 유지되도록 보장했습니다.
2. 유효한 적합성 인증서
Objective Corp는 알려진 취약점을 제거함으로써 엄격한 정부 보안 표준, 특히 아시아·태평양 지역의 정부 고객사들에게 필수적인 IRAP 인증 요건을 지속적으로 충족시켰습니다.
“특히 APAC 지역의 IRAP 인증을 위해 보안 태세를 유지하는 것은 우리 비즈니스에 있어 절대적으로 중요합니다. HeroDevs는 개발 로드맵에 차질을 주지 않으면서도 이를 달성할 수 있도록 도와주었습니다.” — Objective Corp
3. 자원 최적화
Objective Corp는 마이그레이션을 가속화하기 위해 6~12개월 동안 전담 팀을 투입하는 대신, 최소한의 자원만으로도 보안 문제를 해결하는 동시에 전략적 이니셔티브를 차질 없이 추진할 수 있었습니다.
4. 사업 연속성
이 회사는 지원 종료된 프레임워크를 사용하고 있음에도 불구하고 자사의 애플리케이션이 필요한 보안 기준을 충족하고 있음을 확신함으로써, 정부 및 규제 대상 산업 분야의 고객들에게 계속해서 자신 있게 서비스를 제공할 수 있었습니다. 신규 고객들은 이 회사의 보안 상태를 평가하는데, 취약점이 즉시 해결된 안전한 버전을 제공함으로써 이러한 우려를 해소하고 잠재적인 협력 관계를 강화할 수 있습니다.
“저희는 제3자 취약점에 대해 절대 용납하지 않는 입장을 취하고 있습니다. 이러한 명확한 보장이 있기에 고객의 보안 요구 사항에 자신 있게 ‘예’라고 답하고 다음 단계로 나아갈 수 있습니다. 특히 대부분의 고객은 보안 문제가 해결되기 전까지는 기능에 대한 논의조차 하지 않기 때문입니다.” — Objective Corp
이 문제가 중요한 이유: 혁신과 보안의 갈등
기술 부채의 균형 잡기
오브젝티브 코프(Objective Corp)의 경험은 기술 기업들이 직면한 보편적인 과제를 잘 보여줍니다. 바로 기술 부채를 해결해야 할 필요성과 혁신을 통해 앞으로 나아가야 할 당위성 사이의 균형을 맞추는 것입니다.
“모든 CTO는 똑같은 근본적인 질문에 직면합니다,”라고 Objective Corp.은 말합니다. “제한된 자원을 기존 시스템 유지 관리와 미래 구축 사이에 어떻게 배분해야 할까요? 기존 시스템이 핵심 비즈니스 기능을 뒷받침하고 있다면 이를 단순히 버릴 수는 없지만, 동시에 개발 역량의 전부를 그 시스템에 쏟아부을 수도 없습니다.”
이러한 갈등은 정부 및 규제 대상 산업에 서비스를 제공하는 조직에서 특히 심각합니다. 이 분야에서는 지원 주기가 길고 엄격한 보안 요구사항이 적용됨에 따라, 수년 또는 심지어 수십 년에 걸쳐 지속될 수 있는 장기적인 유지보수 책임이 발생하기 때문입니다.
이분법적 선택의 틀을 깨기
이 과제에 대한 기존의 접근 방식은 두 가지 선택지 중 하나를 택해야 하는 이분법적 구조를 제시합니다. 즉, 마이그레이션과 현대화를 가속화하기 위해 막대한 자원을 투입하거나, 아니면 증가하는 보안 위험과 잠재적인 규정 준수 문제를 감수해야 하는 것입니다. Objective Corp의 경험에 따르면, 이러한 이분법적 접근 방식은 불필요하게 선택의 폭을 좁히는 것으로 나타났습니다.
Objective Corp.은 “이 과정을 통해 우리가 깨달은 점은, 기술 부채 관리가 반드시 ‘전부 아니면 전무’ 식일 필요는 없다는 것”이라고 설명합니다. “중요한 보안 문제를 해결하면서도 기술 로드맵을 계속 추진해 나갈 수 있는, 보다 세밀한 접근 방식을 취할 수 있습니다.”
이러한 통찰은 조직이 기술 진화에 접근하는 방식에 지대한 영향을 미칩니다:
전략적 우선순위 설정
Objective Corp.은 “우리는 기술 이전을 단일 프로젝트로 여기는 사고방식에서 벗어나, 보안, 비즈니스 가치, 기술적 발전을 적절히 고려한 일련의 전략적 결정으로 바라보게 되었다”고 지적하며, “모든 것이 같은 속도로 진행될 필요는 없다”고 덧붙였다.
성공의 원동력으로서의 규정 준수
Objective Corp는 보안 규정 준수를 제약 요소로 보기보다는 비즈니스를 촉진하는 요소로 재정의했습니다. “기존 시스템의 보안과 규정 준수를 보장함으로써, 우리는 오히려 다른 분야에서 혁신을 위한 더 많은 여지를 마련하게 됩니다. 우리는 보안 문제를 수습하느라 끊임없이 분주하게 움직이거나, 취약점을 해결하기 위해 서둘러 시스템을 마이그레이션할 필요가 없습니다.”
파트너를 통한 역량 강화
Objective Corp.은 “HeroDevs와 같은 전문 파트너사와의 협업을 통해 우리의 역량에 대한 사고의 폭이 넓어졌다”고 밝혔습니다. “모든 솔루션을 사내에서 직접 개발할 필요는 없습니다. 프레임워크 보안과 같은 특수한 요구 사항의 경우, 적합한 파트너사가 사내에서 처리하는 것보다 더 효율적으로 더 나은 결과를 도출해 줄 수 있습니다.”
엔터프라이즈 소프트웨어의 미래 방향
보안 의식이 높은 고객에게 서비스를 제공하면서 복잡한 소프트웨어 포트폴리오를 관리하는 다른 조직들에게 Objective Corp의 접근 방식은 귀중한 지침이 됩니다:
- 보안과 기능 개발을 분리하십시오: 보안 취약점을 기능 개선과 별도로 처리하여 보다 집중적이고 효율적인 솔루션을 구현하십시오.
- 이주 작업을 사후 대응이 아닌 전략적으로 계획하십시오: 프레임워크의 지원 종료 일자가 아닌, 비즈니스 가치와 전략적 우선순위를 바탕으로 이주 일정을 수립하십시오.
- 전략적 이니셔티브에 투입되어야 할 내부 자원을 다른 데로 돌리는 대신, 특정 과제를 해결하기 위해 전문 지식을 활용하십시오.
- 혁신 지연으로 인한 기회 비용을 포함하여, 다양한 접근 방식이 미치는 전반적인 비즈니스 영향을 정량화하십시오.
“이번 경험을 통해 얻은 가장 귀중한 교훈은 보안과 규정 준수를 유지하는 것이 반드시 혁신과 발전을 희생해야만 하는 것은 아니라는 점입니다. 올바른 접근 방식과 파트너를 확보한다면 두 가지를 모두 효과적으로 달성할 수 있습니다. 정부 및 규제 대상 산업에 서비스를 제공하는 조직에게 있어 이러한 균형은 단순히 기술적인 측면에서 중요할 뿐만 아니라, 전략적인 비즈니스 우위이기도 합니다.” — Objective Corp