현직
그래비티랩스Security Owner · 2026.08 합류
주요 영역
정책 · 클라우드 · 클러스터 · 네트워크 · 엔드포인트
Team · SecuritySeoul · 오너 · 8년차
▸ 합류 / Joining
- ·머니워크를 운영하는 그래비티랩스의 첫 번째 Security Owner · 2026.08.18 첫 출근
▸ Security Architecture & Compliance
- ·ISMS-P 인증 전략·관리체계·정책/지침 수립 및 심사 대응
- ·HIPAA·GDPR 대응 체계와 Zero-Trust 아키텍처 설계
- ·CISO 수준의 전사 정보보호 거버넌스 설계
▸ Technical Security Operations
- ·AWS IAM·네트워크·접근통제 및 EDR·MDM·DLP·SIEM 구축·운영
- ·취약점·침해사고 대응 체계와 보안 로그 모니터링 자동화
▸ Backend Engineering
- ·보안 요건을 반영한 API와 헬스 데이터 처리 파이프라인 설계
- ·암호화·접근통제·감사로그 적용 및 ETL·데이터 파이프라인 협업
레브잇
|DevSecOps2024.01 — 2026.08.05
Team · 인프라Seoul · 시니어 · 6년차
▸ 클라우드 보안 / Cloud Security
- ·Datadog SIEM, CSPM, SCA 구축
- ·okta 시스템 구축 및 운영
- ·security-eks 개발 및 운영
- ·WAF, Shield Advanced 구축 및 운영
- ·tailscale VPN 구축 및 GitOps 운영
- ·teleport OSS 구축 및 운영
- ·tailscale k8s operator 구축 및 운영
- ·Kong Gateway 구축 및 운영
▸ 정책 보안 / Policy
- ·(개인)정보 수탁사 점검
- ·퇴사자 보안성 검토
- ·정보보안 온보딩 교육
- ·개인정보처리방침 개정
- ·청소년보호책임정책 제정
- ·외부 API 연동 프로세스 구성
- ·개인정보 파기 프로세스 구성
- ·외부기관 대응 (KISA, 경찰, 방통위, 공정위, 개보위)
- ·기업 리스크 산정방식 도입
▸ 비용절감을 위한 개발 / Cost
- ·Datadog Cloud Cost를 통해 AWS, EKS 비용 리포트 / 이상탐지 / 절감 추천 시스템 구축
▸ 리스크 해소를 위한 개발 / Risk Mitigation
- ·정산지급대행 서비스 API 연동 개발
- ·공개문서(청소년보호정책, 개인정보처리방침 등) 통합 웹페이지 개발
▸ 최신 성과 / Recent (2025.H2 — 2026.H1)
- ·ISMS-P 인증 심사 대응 — 정보보호 정책서 + 6대 보안 지침 직접 작성, 네트워크/개인정보 흐름도·자산 목록 정비
- ·Datadog ISMS-P 컴플라이언스 대시보드 + CSPM 룰셋 65개를 통제항목에 매핑
- ·내부 침투테스트 환경 구축 — Kali Linux on security-prod VPC + SSM/Tailscale 접근
- ·결제 웹훅(아임포트, Payple) 서명 검증 분석 → High/Critical 취약점 발견 및 조치 가이드
- ·Falco eBPF 런타임 보안 — 3개 EKS 클러스터 배포 + MITRE ATT&CK 매핑 룰
- ·Okta SSO 확장 — 어드민(dev/staging/prod) + ArgoCD SAML SSO
- ·QueryPie DB 접근 제어 (RDS · ElastiCache · IAM)
- ·Kong OSS API Gateway — 외부 API(OpenAI · BrightData 등) 프록시 중앙화
- ·Tailscale ACL 현대화 — 수동 그룹 → Okta SCIM 그룹 기반 자동화
- ·LangGraph 기반 Gov-Response-Agent — 정부 영장·사실조회 데이터 회신 반자동화 (처리 시간 大폭 단축)
- ·AI 코드 리뷰 (Claude / GPT / Gemini 3관점) + CODEOWNERS 자동 지정 (6개 리포)
- ·IaC 기반 변경 관리 — 8개 리포에서 150+ PR 머지
→ 그래비티랩스 CSO와 베이스벤처스 리크루터의 제안으로 시작해 약 3개월간 그래비티랩스의 건강 마이데이터 비전·보안 과제와 레브잇 정보보안의 최종 목표·남은 과제를 양측과 깊이 논의했습니다. 단순한 조건 비교가 아니라 정보보안 전문가로서 어디에서 더 큰 임팩트를 만들고 더 본질적인 문제를 해결할 수 있을지를 기준으로 고민한 끝에, 글로벌 건강 데이터의 신뢰 기반을 처음부터 설계하는 그래비티랩스의 첫 Security Owner 역할을 선택했습니다.
코드스테이츠
|Lead of Security2022.03 — 2023.12
Team · IS TeamSeoul · 리드 / 미드 · 4년차
▸ 인프라 보안 / Infrastructure
- ·엔드포인트 보안 솔루션 구축 [DLP, NAC, 백신]
- ·통합 IDP okta 시스템 구축
- ·SIEM, CSPM, SCA 구축
- ·방화벽 구축 [NGFW]
- ·네트워크 HA 구성
▸ 정책 보안 / Policy
- ·개인정보 처리방침 개정
- ·개인정보 흐름도 구성
- ·개인정보 내부관리계획 제정
- ·보안 정책서 제정
- ·정보보호위원회, 실무협의회 구성 및 운영
- ·정보보호 전사 교육
- ·개인정보 위수탁 대응 (KB 7개 지주, ㈜엘리스 등)
→ 클라우드와 Kubernetes 환경의 기술 보안을 처음부터 설계하고 운영할 기회를 선택했습니다.
브랜디
|HR Data Analytic2021.06 — 2022.02
Team · 성장지원본부Seoul · 미드 · 3년차
▸ Data & Automation
- ·HR 마스터 DB 및 파이프라인 구축
- ·브랜디 메인 홈페이지 데이터 분석
- ·온/오프보딩 프로세스 자동화
- ·대규모 채용을 위한 사이트 구현 및 데이터 분석
- ·Google Workspace 보안 정책 PoC 및 수립
- ·퇴사 예측 프로그램 개발 및 운영
- ·임직원 개인리뷰(MBR) 평가 시스템 개발 및 분석
- ·임직원 감정데이터 시스템 개발 및 분석
- ·임직원 강점파악 시스템 개발 및 분석
→ 데이터 직무에서는 정보보안 의사결정에 깊이 관여하기 어려웠습니다. 보안을 직접 책임지는 리드 역할로 돌아갔습니다.
Team · Security TeamSeoul · 주니어 · 2년차
▸ 인프라 보안 / Infrastructure
- ·본인신용정보관리업 최초인허가를 위한 오피스망 재설계
- ·사내 보안 솔루션 구축 (망연계, IPS, NGFW, NAC, DLP, 백신, VPN, SSL암호화, 비콘, WIPS, 맥인증, DB접근제어, SIEM, 서버접근제어)
- ·사옥이전을 위한 서버실 증설 구축
- ·서버 취약점 진단
▸ 정책 보안 / Policy
- ·내부결제 권한체계 정책 수립 및 구현
- ·정보자산 보안평가 등급제도 성립
→ 동료의 추천을 계기로 데이터 분석 업무를 경험하며 보안 외 도메인으로 전문 영역을 넓혔습니다.
넷마블(주)
|IT Infra Engineer2018.06 — 2020.05
Team · IT TeamSeoul · 주니어 · 커리어 시작 · 1년차
▸ Infrastructure
- ·개발사 네트워크 설계 및 구축
- ·부산 지스타 행사 운영을 위한 Dev App 배포환경 구축
- ·유/무형 정보자산 취합 조사
- ·VoIP 네트워크 개발 및 운영
- ·넷마블 네오 개발사 리눅스 서버 이슈 전담 대응
- ·ISMS 사후 및 갱신심사 대응
→ 인프라 운영 경험을 바탕으로 금융·핀테크 환경의 정보보안 엔지니어 역할에 도전했습니다.
레브잇 기술 인프라의 비용 최적화
레브잇 · 2024.12 — 2025.03
Impact · 연간 10억+α 절감
운영에 필요한 로그의 기준을 다시 정하고 수집 경로를 최적화했습니다. 사용하지 않는 AWS 리소스와 불필요한 네트워크 요청도 함께 정리해 인프라 비용을 낮췄습니다.
- ·올웨이즈 결제 개발 서버를 구축해 장애와 배포 실패로 발생하던 불필요한 컴퓨팅 및 로그 비용을 줄임
- ·WAF Geo-Blocking과 자동 차단 규칙으로 월 300만 건 이상의 불필요 요청을 차단하고 DTO 및 ALB 비용을 절감
- ·Datadog 로그 기준과 Lambda Forwarder 설정을 조정해 월 300만 원, 연 3,600만 원 절감
- ·AWS 리소스 정리와 설정 최적화로 월 82,330,000원, 연 987,960,000원 절감
- ·CloudWatch와 S3의 수집 범위를 조정하고 수명주기 정책을 도입
#AWS #Datadog #WAF #Cost Optimization
AWS Sagemaker 월 4천1백만원 절감
레브잇 · 2024.07 — 2024.11
Impact · 월 55% / 연 ₩498,719,880 절감
SageMaker 비용을 분석해 사용하지 않는 노트북 인스턴스를 정리하고, 운영 중인 인스턴스는 VPC 내부로 이전했습니다.
- ·VPC 내 네트워크로 SageMaker 노트북 인스턴스 이관 → DT 비용 감소 및 SageMaker 비용 월 55% 절감
- ·2024.07 기준 ₩70,139,666 → 2024.11 기준 ₩28,579,676
- ·임팩트 — 월 ₩41,559,990 절감 / 연 ₩498,719,880 절감 효과
#AWS #SageMaker #VPC #Cost Optimization
AWS 및 EKS 비용 가시화
레브잇 · 2025.07 — 2025.09
Impact · 월 $5,000 절감
AWS와 여러 EKS 클러스터의 비용 변화를 빠르게 파악할 수 있도록 관측 기준을 정하고, 리포트와 이상 탐지 및 절감 권고 기능을 구축했습니다.
- ·리더십 전체에 공유되는 리포트 비용, 특정 usage-type · node-type별로 비용 급증/급감 시 Slack 알람 구성
- ·EKS 안에 특정 namespace나 nodepool 비용이 급증하면 Slack을 통한 비용 이상탐지 알람
- ·S3 · EC2 · EKS · AWS Service의 리소스별로 왜 비용이 튀었는지를 상세히 볼 수 있는 대시보드 구성
- ·비용 절감 추천 + 버튼만 누르면 추천한 액션을 진행할 수 있도록 구성 (원클릭 액션)
- ·관련된 모든 것은 Datadog Cloud Cost를 통해 진행 — 추천으로 절감한 금액은 약 월 $5,000
#AWS #EKS #Datadog #Slack #FinOps
2024 전금법 시행령 개정 대응 — 정산지급대행 서비스 연동
레브잇 · 2024.08 — 2024.12
Impact · 연 1억+ 절감 / 사업 리스크 회피
2024년 전자금융거래법 시행령 개정에 따라 기존 정산 구조의 규제 위험을 확인했습니다. PG사가 정산 지급을 대행하도록 API와 배치 작업을 개발하고 계약 조건을 조정했습니다.
- ·가장 저렴한 계약 조건의 나이스페이먼츠 측과 건당 100원의 절감 — 연간 1억 이상의 비용절감 효과
- ·필요한 cronjob, DB, API 서버 개발
- ·보유 상태로 사업 진행 시 일시적 정산 제한 → 티메프 사건이 예민한 시기와 겹쳐 사업에 큰 타격이 입혀질 뻔한 걸 대응하여 처리
#전금법 / EFTA #PG #Cronjob #API #Compliance
정보보호 관련 정부기관 대응
레브잇 · 2024.01 — 2024.12
Impact · 과태료 4천만원 / 2년 징역 회피
KISA 정보보호 공시, 개인정보보호위원회 실태점검, 방송통신위원회 청소년보호 점검과 경찰 수사 협조 등 정기 및 긴급 대관 업무를 담당했습니다.
- ·의무 미이행 시 약 4천만원의 과태료 발생 또는 2년 징역에 해당하는 항목들에 대해 처리
- ·담당 지청과 만나 전달해야 하는 서류들 구비
#KISA #PIPC #KCC #Compliance
Impact · 「보안은 모두의 일」 — 3종 AI Agent + 셀프서비스 자동화
임직원이 반복적인 보안 요청을 직접 처리할 수 있도록 만든 사내 플랫폼입니다. 사내 정책과 도구 가이드를 검색 지식으로 구성하고, 보안 문의, 계약 검토, 정부기관 요청 대응, 권한 신청, 취약점 배포, 사고 신고와 신규 입사자 교육을 한곳에서 처리했습니다.
- ·보안 가이드 에이전트: 사내 정책과 도구 가이드를 RAG로 검색해 질문에 답변
- ·계약 검토 에이전트: NDA와 계약서 파일을 분석하고 검토 항목별 보고서를 생성
- ·정부 대응 에이전트: 사업자번호와 조회 기간을 입력받아 영장 및 사실조회 데이터를 추출하고 엑셀로 생성
- ·정책, 가이드, 도구, 플랫폼과 사고 사례를 구분해 검색용 지식 베이스로 구성
- ·MITRE 방법론을 적용한 취약점 배포 절차와 AI 코드 스캔 결과 자동 수집 기능 구현
#AI Agents #Knowledge Base #Self-Service #Claude #MITRE #RAG #Next.js #MDX
security-prod-eks 구축 및 운영
레브잇 · 2025.06 — 2025.09
Impact · 보안 리소스 통합 운영 환경
Kong Proxy, SonarQube, Snyk와 Tailscale Operator 등 보안 도구를 안정적으로 운영하기 위해 전용 EKS 클러스터를 구축했습니다. AWS 리소스는 Terraform으로 관리하고 애플리케이션은 Helm과 GitOps로 배포했습니다.
- ·GitOps-manifest와 Terraform Cloud를 통해 필요한 AWS 리소스를 생성
- ·생성된 리소스를 활용하여 서비스들이 동작할 수 있게끔 GitOps로 서비스들을 구축하고 운영
#EKS #Terraform #GitOps #Helm #Kong #Sonarqube #snyk
레브잇 리스크 분석 및 ZTNA 도입
레브잇 · 2024.01 — 2024.04
Impact · Zero-Trust 네트워크 환경 구축
입사 후 회사의 보안 위험과 업무 방식을 검토해 접근 통제를 우선 과제로 정했습니다. Okta, AWS Identity Center와 Tailscale을 연결하고 ACL 변경은 GitOps로 관리했습니다.
- ·ZTNA 환경 = 모든 접근은 기본적으로 신뢰하지 않는다는 철학을 환경에 적용
- ·AWS Identity Center를 통해 접근을 그룹화
- ·해당 IDP에 Okta를 도입해 그룹별 접근 자동화
- ·tailscale VPN 도입 — 네트워크 간섭 없이 허용된 접근만 빠르게 접근할 수 있는 환경
- ·허용에 대한 ACL도 GitOps로 운영되도록 구성
#ZTNA #Okta #Tailscale #AWS Identity Center #GitOps
Impact · 10억 매출 계약 체결
당시 약 10억원의 계약건이 시행되기 위해, KB 그룹의 개인정보 위수탁 요건사항을 충족해야 했으며, 충족하기 위해 필요한 보안 조치사항들을 계약 전까지 완료하여 계약이 체결되었습니다.
- ·필요한 정보보호시스템을 처음에 구축
- ·KB 여러 그룹사에서 전달한 체크리스트를 검토
- ·팀원과 함께 요구사항에 맞게 하나씩 조치
#KB Financial Group #Data Outsourcing #DT #B2B
Impact · 업계 최초 인허가 / 금감원 첫 클라우드 내부망 사례
뱅크샐러드가 자산관리 앱을 고객에게 계속 제공하기 위해서는 기존 스크래핑 방식에서 API 방식으로 변경이 필요했습니다. API 방식은 마이데이터 업종 취득이 필요했고, 취득을 위해 필요한 요건사항들을 최초로 인허가 받았으며, 금감원에서 최초로 내부망에 AWS 클라우드를 사용한 사례로 통과되었습니다.
- ·인프라 취약점 진단
- ·네트워크 망분리 / 네트워크 이중화 구성
- ·주요 정보보호시스템 이중화 구성
- ·필요한 보안시스템 도입
- ·정보자산 보안평가 등급제도 / 결제권한체계정책 수립
#금융 마이데이터 #금감원 #AWS #Compliance
Impact · ISMS-P 인증 취득
넷마블은 2015년 ISMS 취득, 2018년 PIMS 인증을 취득하였습니다. 그 이후 2021년에 ISMS-P로 통합되는 인증 취득을 위해 준비하였고, 고객에게 더 신뢰를 줄 수 있도록 ISMS-P 인증을 취득하는 프로젝트입니다.
- ·인프라 환경 중 NAC, DLP, 백신, 방화벽 영역의 심사 대응
- ·기존 NAC · 백신 · 방화벽 구성 중 일부 예외처리에 따른 연동 구성, 감사로그 미비 등의 영역을 심사 통과할 수 있도록 조치
#ISMS-P #Compliance
Datadog Live Seoul 2026 발표 @ Datadog
2026.04주제 · 「DevSecOps가 월 5억 이상 아낀 방법 — Datadog으로 보안과 비용을 한 번에」 (Track A-3)
요약 · 인프라(서버 1,170+대 · EKS 6 클러스터 · 보안 도구 23+) 위에서 Datadog 단일 플랫폼으로 인프라 · 비용 · 보안을 통합. 비용 절감(AWS 미사용 리소스 정리 · MongoDB Self-Hosted 전환 + DBM 모니터링)과 보안 대응(퇴사자 접근 실시간 차단 · 공격 자동 차단 · 셀러 계정 탈취 탐지 · Falco eBPF 기반 AI 에이전트 무단 생성 탐지 · Kong API Proxy로 API Key 만료 호출 탐지)을 함께 다룬 실전 사례.
결론 · “데이터를 잘 정의하고, AI 시대에 맞는 보안을 적용하는 것.”
https://www.youtube.com/watch?v=rJvtyL8JAZg&list=PLtoDdE_CaqrTcGcIQdmKcZRLMYs1Rwg_Q&index=6
Datadog KRUG (Korea User Group) 발표 @ Datadog
2025.07주제 · DevSecOps 문화 시작해보기 & 보안에도 ROI가 있다 — Datadog으로 측정하는 DevSecOps 비용 절감 효과와 리스크 가시화
요약 · 데이터독을 활용해서 정보보안에 대한 ROI를 측정한 사례를 발표했습니다.
https://datadogkrug.vercel.app/blog/20250708
데브옵스 문제 검증 @ 에듀니티랩 (Edunity Lab)
2023.11 — 2023.12에듀니티랩의 IT교육회사에서 진행하는 국비지원 교육프로그램 중, 수료하기 위해 전문가 고문으로 참여하여 작성한 문제에 대해 문제 없는지를 검증하는 프로젝트입니다.
Okta 솔루션데이 컨퍼런스 발표 @ Okta
2023.06주제 · 코드스테이츠가 Okta를 통해 꿈꾸는 DT(Digital Transformation)
요약 · 에듀테크 기업에서 정보보안팀이 Okta를 도입하기 위해 전사, 유관부서(P&C, IT개발본부)를 설득부터 실제 적용한 사례를 이야기합니다.
데이터 분석 과정 15기 수료 @ data diving
2021.10 — 2021.11통계 분석 · 파이썬 데이터 분석 라이브러리 활용 · ML 알고리즘
ICT기반 네트워크 보안 엔지니어 양성 교육 수료 @ KG ITBank
2017.10 — 2018.04네트워크 계층 프로토콜 · 클라우드 보안 프로젝트 · Kali Linux를 활용한 취약점 분석
기업 도메인 / Industry
모바일 게임 (Mobile Games) · 핀테크 (Fintech) · 패션 이커머스 (Fashion E-Commerce) · IT교육 (IT Education) · 이커머스 (E-Commerce)
인프라 도메인 / Infrastructure
임직원 PC 정보보호시스템 · 사무실 네트워크 · IDC · AWS
SaaS 도메인 / SaaS Platform
Terraform · Okta · Datadog · AWS Security Managed Service · tailscale
보안 도메인 / Security Stack
망연계 · IPS · NGFW · NAC · DLP · 백신 · VPN · SSL암호화 · 비콘 · WIPS · 맥인증 · DB접근제어 · SIEM · 서버접근제어 · CSPM · SCA · SAST · DAST · API Gateway