홈으로

김재곤Jaegon Kim

Security Owner · DevSecOps|정보보안 · 클라우드 · 클러스터

경기도 부천시 · KR

보안 정책과 엔지니어링을 함께 다루는 Security Owner입니다. 레브잇에서 Datadog 기반 운영 환경을 구축해 월 5억 원 이상의 비용을 절감하고, EKS 비용을 42% 낮췄습니다. WAF 공격은 월 최대 712건 자동 차단했고 런타임 보안 이벤트는 99% 줄였습니다. 2026년 8월 18일 머니워크를 운영하는 그래비티랩스의 첫 Security Owner로 합류했습니다.

총 경력
8년+2018.06 — 2026.08
현직
그래비티랩스Security Owner · 2026.08 합류
학력
동국대 정보보호대학원석사 · 정보보호학
주요 영역
정책 · 클라우드 · 클러스터 · 네트워크 · 엔드포인트

01경력 / Experience

그래비티랩스

|Security Owner
2026.08.18 — Present
Team · SecuritySeoul · 오너 · 8년차
합류 / Joining
  • ·머니워크를 운영하는 그래비티랩스의 첫 번째 Security Owner · 2026.08.18 첫 출근
Security Architecture & Compliance
  • ·ISMS-P 인증 전략·관리체계·정책/지침 수립 및 심사 대응
  • ·HIPAA·GDPR 대응 체계와 Zero-Trust 아키텍처 설계
  • ·CISO 수준의 전사 정보보호 거버넌스 설계
Technical Security Operations
  • ·AWS IAM·네트워크·접근통제 및 EDR·MDM·DLP·SIEM 구축·운영
  • ·취약점·침해사고 대응 체계와 보안 로그 모니터링 자동화
Backend Engineering
  • ·보안 요건을 반영한 API와 헬스 데이터 처리 파이프라인 설계
  • ·암호화·접근통제·감사로그 적용 및 ETL·데이터 파이프라인 협업

레브잇

|DevSecOps
2024.01 — 2026.08.05
Team · 인프라Seoul · 시니어 · 6년차
클라우드 보안 / Cloud Security
  • ·Datadog SIEM, CSPM, SCA 구축
  • ·okta 시스템 구축 및 운영
  • ·security-eks 개발 및 운영
  • ·WAF, Shield Advanced 구축 및 운영
  • ·tailscale VPN 구축 및 GitOps 운영
  • ·teleport OSS 구축 및 운영
  • ·tailscale k8s operator 구축 및 운영
  • ·Kong Gateway 구축 및 운영
정책 보안 / Policy
  • ·(개인)정보 수탁사 점검
  • ·퇴사자 보안성 검토
  • ·정보보안 온보딩 교육
  • ·개인정보처리방침 개정
  • ·청소년보호책임정책 제정
  • ·외부 API 연동 프로세스 구성
  • ·개인정보 파기 프로세스 구성
  • ·외부기관 대응 (KISA, 경찰, 방통위, 공정위, 개보위)
  • ·기업 리스크 산정방식 도입
비용절감을 위한 개발 / Cost
  • ·Datadog Cloud Cost를 통해 AWS, EKS 비용 리포트 / 이상탐지 / 절감 추천 시스템 구축
리스크 해소를 위한 개발 / Risk Mitigation
  • ·정산지급대행 서비스 API 연동 개발
  • ·공개문서(청소년보호정책, 개인정보처리방침 등) 통합 웹페이지 개발
최신 성과 / Recent (2025.H2 — 2026.H1)
  • ·ISMS-P 인증 심사 대응 — 정보보호 정책서 + 6대 보안 지침 직접 작성, 네트워크/개인정보 흐름도·자산 목록 정비
  • ·Datadog ISMS-P 컴플라이언스 대시보드 + CSPM 룰셋 65개를 통제항목에 매핑
  • ·내부 침투테스트 환경 구축 — Kali Linux on security-prod VPC + SSM/Tailscale 접근
  • ·결제 웹훅(아임포트, Payple) 서명 검증 분석 → High/Critical 취약점 발견 및 조치 가이드
  • ·Falco eBPF 런타임 보안 — 3개 EKS 클러스터 배포 + MITRE ATT&CK 매핑 룰
  • ·Okta SSO 확장 — 어드민(dev/staging/prod) + ArgoCD SAML SSO
  • ·QueryPie DB 접근 제어 (RDS · ElastiCache · IAM)
  • ·Kong OSS API Gateway — 외부 API(OpenAI · BrightData 등) 프록시 중앙화
  • ·Tailscale ACL 현대화 — 수동 그룹 → Okta SCIM 그룹 기반 자동화
  • ·LangGraph 기반 Gov-Response-Agent — 정부 영장·사실조회 데이터 회신 반자동화 (처리 시간 大폭 단축)
  • ·AI 코드 리뷰 (Claude / GPT / Gemini 3관점) + CODEOWNERS 자동 지정 (6개 리포)
  • ·IaC 기반 변경 관리 — 8개 리포에서 150+ PR 머지

그래비티랩스 CSO와 베이스벤처스 리크루터의 제안으로 시작해 약 3개월간 그래비티랩스의 건강 마이데이터 비전·보안 과제와 레브잇 정보보안의 최종 목표·남은 과제를 양측과 깊이 논의했습니다. 단순한 조건 비교가 아니라 정보보안 전문가로서 어디에서 더 큰 임팩트를 만들고 더 본질적인 문제를 해결할 수 있을지를 기준으로 고민한 끝에, 글로벌 건강 데이터의 신뢰 기반을 처음부터 설계하는 그래비티랩스의 첫 Security Owner 역할을 선택했습니다.

코드스테이츠

|Lead of Security
2022.03 — 2023.12
Team · IS TeamSeoul · 리드 / 미드 · 4년차
인프라 보안 / Infrastructure
  • ·엔드포인트 보안 솔루션 구축 [DLP, NAC, 백신]
  • ·통합 IDP okta 시스템 구축
  • ·SIEM, CSPM, SCA 구축
  • ·방화벽 구축 [NGFW]
  • ·네트워크 HA 구성
정책 보안 / Policy
  • ·개인정보 처리방침 개정
  • ·개인정보 흐름도 구성
  • ·개인정보 내부관리계획 제정
  • ·보안 정책서 제정
  • ·정보보호위원회, 실무협의회 구성 및 운영
  • ·정보보호 전사 교육
  • ·개인정보 위수탁 대응 (KB 7개 지주, ㈜엘리스 등)

클라우드와 Kubernetes 환경의 기술 보안을 처음부터 설계하고 운영할 기회를 선택했습니다.

브랜디

|HR Data Analytic
2021.06 — 2022.02
Team · 성장지원본부Seoul · 미드 · 3년차
Data & Automation
  • ·HR 마스터 DB 및 파이프라인 구축
  • ·브랜디 메인 홈페이지 데이터 분석
  • ·온/오프보딩 프로세스 자동화
  • ·대규모 채용을 위한 사이트 구현 및 데이터 분석
  • ·Google Workspace 보안 정책 PoC 및 수립
  • ·퇴사 예측 프로그램 개발 및 운영
  • ·임직원 개인리뷰(MBR) 평가 시스템 개발 및 분석
  • ·임직원 감정데이터 시스템 개발 및 분석
  • ·임직원 강점파악 시스템 개발 및 분석

데이터 직무에서는 정보보안 의사결정에 깊이 관여하기 어려웠습니다. 보안을 직접 책임지는 리드 역할로 돌아갔습니다.

(주)뱅크샐러드

|IT / Security Engineer
2020.05 — 2021.05
Team · Security TeamSeoul · 주니어 · 2년차
인프라 보안 / Infrastructure
  • ·본인신용정보관리업 최초인허가를 위한 오피스망 재설계
  • ·사내 보안 솔루션 구축 (망연계, IPS, NGFW, NAC, DLP, 백신, VPN, SSL암호화, 비콘, WIPS, 맥인증, DB접근제어, SIEM, 서버접근제어)
  • ·사옥이전을 위한 서버실 증설 구축
  • ·서버 취약점 진단
정책 보안 / Policy
  • ·내부결제 권한체계 정책 수립 및 구현
  • ·정보자산 보안평가 등급제도 성립

동료의 추천을 계기로 데이터 분석 업무를 경험하며 보안 외 도메인으로 전문 영역을 넓혔습니다.

넷마블(주)

|IT Infra Engineer
2018.06 — 2020.05
Team · IT TeamSeoul · 주니어 · 커리어 시작 · 1년차
Infrastructure
  • ·개발사 네트워크 설계 및 구축
  • ·부산 지스타 행사 운영을 위한 Dev App 배포환경 구축
  • ·유/무형 정보자산 취합 조사
  • ·VoIP 네트워크 개발 및 운영
  • ·넷마블 네오 개발사 리눅스 서버 이슈 전담 대응
  • ·ISMS 사후 및 갱신심사 대응

인프라 운영 경험을 바탕으로 금융·핀테크 환경의 정보보안 엔지니어 역할에 도전했습니다.

02주요 프로젝트 / Projects

레브잇 기술 인프라의 비용 최적화

레브잇 · 2024.12 — 2025.03

Impact · 연간 10억+α 절감

운영에 필요한 로그의 기준을 다시 정하고 수집 경로를 최적화했습니다. 사용하지 않는 AWS 리소스와 불필요한 네트워크 요청도 함께 정리해 인프라 비용을 낮췄습니다.

  • ·올웨이즈 결제 개발 서버를 구축해 장애와 배포 실패로 발생하던 불필요한 컴퓨팅 및 로그 비용을 줄임
  • ·WAF Geo-Blocking과 자동 차단 규칙으로 월 300만 건 이상의 불필요 요청을 차단하고 DTO 및 ALB 비용을 절감
  • ·Datadog 로그 기준과 Lambda Forwarder 설정을 조정해 월 300만 원, 연 3,600만 원 절감
  • ·AWS 리소스 정리와 설정 최적화로 월 82,330,000원, 연 987,960,000원 절감
  • ·CloudWatch와 S3의 수집 범위를 조정하고 수명주기 정책을 도입

#AWS #Datadog #WAF #Cost Optimization

AWS Sagemaker 월 4천1백만원 절감

레브잇 · 2024.07 — 2024.11

Impact · 월 55% / 연 ₩498,719,880 절감

SageMaker 비용을 분석해 사용하지 않는 노트북 인스턴스를 정리하고, 운영 중인 인스턴스는 VPC 내부로 이전했습니다.

  • ·VPC 내 네트워크로 SageMaker 노트북 인스턴스 이관 → DT 비용 감소 및 SageMaker 비용 월 55% 절감
  • ·2024.07 기준 ₩70,139,666 → 2024.11 기준 ₩28,579,676
  • ·임팩트 — 월 ₩41,559,990 절감 / 연 ₩498,719,880 절감 효과

#AWS #SageMaker #VPC #Cost Optimization

AWS 및 EKS 비용 가시화

레브잇 · 2025.07 — 2025.09

Impact · 월 $5,000 절감

AWS와 여러 EKS 클러스터의 비용 변화를 빠르게 파악할 수 있도록 관측 기준을 정하고, 리포트와 이상 탐지 및 절감 권고 기능을 구축했습니다.

  • ·리더십 전체에 공유되는 리포트 비용, 특정 usage-type · node-type별로 비용 급증/급감 시 Slack 알람 구성
  • ·EKS 안에 특정 namespace나 nodepool 비용이 급증하면 Slack을 통한 비용 이상탐지 알람
  • ·S3 · EC2 · EKS · AWS Service의 리소스별로 왜 비용이 튀었는지를 상세히 볼 수 있는 대시보드 구성
  • ·비용 절감 추천 + 버튼만 누르면 추천한 액션을 진행할 수 있도록 구성 (원클릭 액션)
  • ·관련된 모든 것은 Datadog Cloud Cost를 통해 진행 — 추천으로 절감한 금액은 약 월 $5,000

#AWS #EKS #Datadog #Slack #FinOps

2024 전금법 시행령 개정 대응 — 정산지급대행 서비스 연동

레브잇 · 2024.08 — 2024.12

Impact · 연 1억+ 절감 / 사업 리스크 회피

2024년 전자금융거래법 시행령 개정에 따라 기존 정산 구조의 규제 위험을 확인했습니다. PG사가 정산 지급을 대행하도록 API와 배치 작업을 개발하고 계약 조건을 조정했습니다.

  • ·가장 저렴한 계약 조건의 나이스페이먼츠 측과 건당 100원의 절감 — 연간 1억 이상의 비용절감 효과
  • ·필요한 cronjob, DB, API 서버 개발
  • ·보유 상태로 사업 진행 시 일시적 정산 제한 → 티메프 사건이 예민한 시기와 겹쳐 사업에 큰 타격이 입혀질 뻔한 걸 대응하여 처리

#전금법 / EFTA #PG #Cronjob #API #Compliance

정보보호 관련 정부기관 대응

레브잇 · 2024.01 — 2024.12

Impact · 과태료 4천만원 / 2년 징역 회피

KISA 정보보호 공시, 개인정보보호위원회 실태점검, 방송통신위원회 청소년보호 점검과 경찰 수사 협조 등 정기 및 긴급 대관 업무를 담당했습니다.

  • ·의무 미이행 시 약 4천만원의 과태료 발생 또는 2년 징역에 해당하는 항목들에 대해 처리
  • ·담당 지청과 만나 전달해야 하는 서류들 구비

#KISA #PIPC #KCC #Compliance

AI 기반 정보보안 셀프서비스 플랫폼 구축

레브잇 · 2025.10 — 2026.08.05

Impact · 「보안은 모두의 일」 — 3종 AI Agent + 셀프서비스 자동화

임직원이 반복적인 보안 요청을 직접 처리할 수 있도록 만든 사내 플랫폼입니다. 사내 정책과 도구 가이드를 검색 지식으로 구성하고, 보안 문의, 계약 검토, 정부기관 요청 대응, 권한 신청, 취약점 배포, 사고 신고와 신규 입사자 교육을 한곳에서 처리했습니다.

  • ·보안 가이드 에이전트: 사내 정책과 도구 가이드를 RAG로 검색해 질문에 답변
  • ·계약 검토 에이전트: NDA와 계약서 파일을 분석하고 검토 항목별 보고서를 생성
  • ·정부 대응 에이전트: 사업자번호와 조회 기간을 입력받아 영장 및 사실조회 데이터를 추출하고 엑셀로 생성
  • ·정책, 가이드, 도구, 플랫폼과 사고 사례를 구분해 검색용 지식 베이스로 구성
  • ·MITRE 방법론을 적용한 취약점 배포 절차와 AI 코드 스캔 결과 자동 수집 기능 구현

#AI Agents #Knowledge Base #Self-Service #Claude #MITRE #RAG #Next.js #MDX

security-prod-eks 구축 및 운영

레브잇 · 2025.06 — 2025.09

Impact · 보안 리소스 통합 운영 환경

Kong Proxy, SonarQube, Snyk와 Tailscale Operator 등 보안 도구를 안정적으로 운영하기 위해 전용 EKS 클러스터를 구축했습니다. AWS 리소스는 Terraform으로 관리하고 애플리케이션은 Helm과 GitOps로 배포했습니다.

  • ·GitOps-manifest와 Terraform Cloud를 통해 필요한 AWS 리소스를 생성
  • ·생성된 리소스를 활용하여 서비스들이 동작할 수 있게끔 GitOps로 서비스들을 구축하고 운영

#EKS #Terraform #GitOps #Helm #Kong #Sonarqube #snyk

레브잇 리스크 분석 및 ZTNA 도입

레브잇 · 2024.01 — 2024.04

Impact · Zero-Trust 네트워크 환경 구축

입사 후 회사의 보안 위험과 업무 방식을 검토해 접근 통제를 우선 과제로 정했습니다. Okta, AWS Identity Center와 Tailscale을 연결하고 ACL 변경은 GitOps로 관리했습니다.

  • ·ZTNA 환경 = 모든 접근은 기본적으로 신뢰하지 않는다는 철학을 환경에 적용
  • ·AWS Identity Center를 통해 접근을 그룹화
  • ·해당 IDP에 Okta를 도입해 그룹별 접근 자동화
  • ·tailscale VPN 도입 — 네트워크 간섭 없이 허용된 접근만 빠르게 접근할 수 있는 환경
  • ·허용에 대한 ACL도 GitOps로 운영되도록 구성

#ZTNA #Okta #Tailscale #AWS Identity Center #GitOps

KB금융 그룹 전사 DT 계약 체결로 인한 10억 수익창출

코드스테이츠 · 2022.10 — 2023.03

Impact · 10억 매출 계약 체결

당시 약 10억원의 계약건이 시행되기 위해, KB 그룹의 개인정보 위수탁 요건사항을 충족해야 했으며, 충족하기 위해 필요한 보안 조치사항들을 계약 전까지 완료하여 계약이 체결되었습니다.

  • ·필요한 정보보호시스템을 처음에 구축
  • ·KB 여러 그룹사에서 전달한 체크리스트를 검토
  • ·팀원과 함께 요구사항에 맞게 하나씩 조치

#KB Financial Group #Data Outsourcing #DT #B2B

금감원 마이데이터(본인신용정보관리업) 최초 인허가

뱅크샐러드 · 2021.06 — 2021.12

Impact · 업계 최초 인허가 / 금감원 첫 클라우드 내부망 사례

뱅크샐러드가 자산관리 앱을 고객에게 계속 제공하기 위해서는 기존 스크래핑 방식에서 API 방식으로 변경이 필요했습니다. API 방식은 마이데이터 업종 취득이 필요했고, 취득을 위해 필요한 요건사항들을 최초로 인허가 받았으며, 금감원에서 최초로 내부망에 AWS 클라우드를 사용한 사례로 통과되었습니다.

  • ·인프라 취약점 진단
  • ·네트워크 망분리 / 네트워크 이중화 구성
  • ·주요 정보보호시스템 이중화 구성
  • ·필요한 보안시스템 도입
  • ·정보자산 보안평가 등급제도 / 결제권한체계정책 수립

#금융 마이데이터 #금감원 #AWS #Compliance

ISMS-P 심사 대응

(주)넷마블 · 2020.01 — 2020.05

Impact · ISMS-P 인증 취득

넷마블은 2015년 ISMS 취득, 2018년 PIMS 인증을 취득하였습니다. 그 이후 2021년에 ISMS-P로 통합되는 인증 취득을 위해 준비하였고, 고객에게 더 신뢰를 줄 수 있도록 ISMS-P 인증을 취득하는 프로젝트입니다.

  • ·인프라 환경 중 NAC, DLP, 백신, 방화벽 영역의 심사 대응
  • ·기존 NAC · 백신 · 방화벽 구성 중 일부 예외처리에 따른 연동 구성, 감사로그 미비 등의 영역을 심사 통과할 수 있도록 조치

#ISMS-P #Compliance

03학력 / Education

동국대학교 국제정보보호대학원 · 석사 (M.S.) · 정보보호학 · AI · 클라우드 보안 트랙
GPA 4.27 / 4.5 (97.7 / 100)credits 30지도교수 이재우 · 졸업 2026.02.12
Seoul · 2023.03 — 2026.02
석사학위논문 / Master's Thesis

EKS 환경의 Configuration Drift와 정책 위반을 방지하는 DevSecOps IaC 프레임워크 연구

A Study on DevSecOps-Based IaC Framework for Preventing Configuration Drift and Policy Violations in EKS Environments

CNCF 4C 모델(Cloud · Cluster · Container · Code) 계층 간 정책 불일치와 Configuration Drift를 클라우드 네이티브 보안의 주요 위협으로 정의. Terraform · GitOps(Argo CD) · OPA/Gatekeeper · Conftest를 결합한 5계층 DevSecOps IaC 프레임워크를 설계해 사후 점검 모델의 한계를 극복하고, PSA 위반 · IRSA 과권한 · NetworkPolicy 부재 같은 실제 EKS 정책 불일치 사례를 분석. 끝으로 프레임워크의 통제 결과를 ISMS-P 통제항목에 매핑하여 거버넌스 자동화의 평가 기준까지 함께 제시.

지도교수 이재우 교수 · 제출 2025.12 · 인준 2026.01

#EKS·Kubernetes #ConfigurationDrift #DevSecOps #IaC·Terraform #GitOps·ArgoCD #PolicyasCode·OPA·Gatekeeper·Conftest #PSA·IRSA·NetworkPolicy #ISMS-P통제항목매핑

국가평생교육진흥원 · 공학사 (B.Eng.) · 정보보호학 전공
GPA 3.11 / 4.5 (82.9 / 100)credits 140학점은행제 · 학위수여 2021.02.25
KR · 2013.05 — 2021.02
군산제일고등학교 · 고등학교 졸업 · 이과
Gunsan · 2009.02 — 2012.02

04활동 · 발표 / Talks & Training

Datadog Live Seoul 2026 발표 @ Datadog

2026.04

주제 · 「DevSecOps가 월 5억 이상 아낀 방법 — Datadog으로 보안과 비용을 한 번에」 (Track A-3)

요약 · 인프라(서버 1,170+대 · EKS 6 클러스터 · 보안 도구 23+) 위에서 Datadog 단일 플랫폼으로 인프라 · 비용 · 보안을 통합. 비용 절감(AWS 미사용 리소스 정리 · MongoDB Self-Hosted 전환 + DBM 모니터링)과 보안 대응(퇴사자 접근 실시간 차단 · 공격 자동 차단 · 셀러 계정 탈취 탐지 · Falco eBPF 기반 AI 에이전트 무단 생성 탐지 · Kong API Proxy로 API Key 만료 호출 탐지)을 함께 다룬 실전 사례.

결론 · 데이터를 잘 정의하고, AI 시대에 맞는 보안을 적용하는 것.

https://www.youtube.com/watch?v=rJvtyL8JAZg&list=PLtoDdE_CaqrTcGcIQdmKcZRLMYs1Rwg_Q&index=6

Datadog KRUG (Korea User Group) 발표 @ Datadog

2025.07

주제 · DevSecOps 문화 시작해보기 & 보안에도 ROI가 있다 — Datadog으로 측정하는 DevSecOps 비용 절감 효과와 리스크 가시화

요약 · 데이터독을 활용해서 정보보안에 대한 ROI를 측정한 사례를 발표했습니다.

https://datadogkrug.vercel.app/blog/20250708

데브옵스 문제 검증 @ 에듀니티랩 (Edunity Lab)

2023.11 — 2023.12

에듀니티랩의 IT교육회사에서 진행하는 국비지원 교육프로그램 중, 수료하기 위해 전문가 고문으로 참여하여 작성한 문제에 대해 문제 없는지를 검증하는 프로젝트입니다.

Okta 솔루션데이 컨퍼런스 발표 @ Okta

2023.06

주제 · 코드스테이츠가 Okta를 통해 꿈꾸는 DT(Digital Transformation)

요약 · 에듀테크 기업에서 정보보안팀이 Okta를 도입하기 위해 전사, 유관부서(P&C, IT개발본부)를 설득부터 실제 적용한 사례를 이야기합니다.

데이터 분석 과정 15기 수료 @ data diving

2021.10 — 2021.11

통계 분석 · 파이썬 데이터 분석 라이브러리 활용 · ML 알고리즘

ICT기반 네트워크 보안 엔지니어 양성 교육 수료 @ KG ITBank

2017.10 — 2018.04

네트워크 계층 프로토콜 · 클라우드 보안 프로젝트 · Kali Linux를 활용한 취약점 분석

05도메인 · 기술 스택 / Domains & Stack

기업 도메인 / Industry
모바일 게임 (Mobile Games) · 핀테크 (Fintech) · 패션 이커머스 (Fashion E-Commerce) · IT교육 (IT Education) · 이커머스 (E-Commerce)
인프라 도메인 / Infrastructure
임직원 PC 정보보호시스템 · 사무실 네트워크 · IDC · AWS
SaaS 도메인 / SaaS Platform
Terraform · Okta · Datadog · AWS Security Managed Service · tailscale
보안 도메인 / Security Stack
망연계 · IPS · NGFW · NAC · DLP · 백신 · VPN · SSL암호화 · 비콘 · WIPS · 맥인증 · DB접근제어 · SIEM · 서버접근제어 · CSPM · SCA · SAST · DAST · API Gateway

06일하는 방식 / Working Principles

jaegon.dev2026-08-23 · gjg807@naver.com