뭄바이 경찰은 최근 승인되지 않은 SIP/Trunk 연결을 통해 국제 VoIP 통화가 라우팅된 것으로 의심되는 사건을 발표했습니다. 해당 통화는 정해진 경로를 우회해 국내 통화처럼 종료된 것으로 전해졌습니다. 통신 업계에서 중요한 문제는 VoIP 자체가 안전한가가 아닙니다. 음성이 완전히 IP 기반으로 전환되면 누가 트렁크를 개설할 수 있는지, 통화가 어디에서 네트워크로 들어오는지, 어떤 경계를 통과하는지, 최종적으로 어디에서 종료되는지를 기존 통신망의 물리적 제약에 기대지 않고 아키텍처, 권한, 감사를 통해 통제해야 한다는 것이 더 근본적인 문제입니다.
라우팅 우회 사건이 발생했다고 해서 VoIP 자체가 문제인 것은 아니다
SIP와 VoIP는 모두 성숙한 통신 기술입니다. 기업은 IP PBX, 컨택센터, 클라우드 통신 플랫폼, 통신사업자 음성망을 연결하기 위해 SIP 트렁크를 일반적으로 사용합니다. 문제는 음성이 IP로 전달된다는 데 있지 않습니다. 실제 핵심은 음성 경로가 승인되었는지, 식별 가능한지, 현지 통신 규정과 사업자 상호연동 규칙을 준수하는지입니다.
기술적으로 SIP 트렁크는 기존 전화망의 물리적 중계 회선을 IP 기반의 논리 연결로 전환합니다. 이를 통해 번호를 중앙에서 관리하고, 여러 지점이 음성 자원을 공유하며, 대규모 신규 배선 없이 채널을 추가하고, 클라우드 PBX를 온프레미스 전화 시스템과 더 쉽게 연동할 수 있습니다.
이러한 유연성은 위험 경계도 바꿉니다. 과거 외부 회선은 보통 명확한 물리 포트와 통신사업자 회선에 연결되어 있었습니다. 오늘날에는 SIP 계정, 인증 정보, IP 주소 또는 잘못 설정된 라우팅 정책 하나가 대량의 통화를 어디로 보낼지 결정할 수 있습니다.
따라서 기업이 “SIP 트렁크가 등록되었다”거나 “국제 통화가 연결된다”는 사실을 확인해도, 이는 연결이 동작한다는 것만 증명합니다. 전체 음성 라우팅 설계가 올바르다는 뜻은 아닙니다. 실제로 확인해야 하는 것은 통화 유입과 유출, 번호 표시, 사업자 상호연동, 접근 권한, 라우팅 변경이 모두 통제되고 있는지입니다.
국경 간 음성 트래픽을 처리하는 시스템에서는 이러한 정보가 과금, 출처 식별, 규제 추적성, 사고 조사에도 영향을 줍니다.
따라서 전문적으로 관리되는 VoIP 시스템은 단순히 “통화가 연결되는가?” 라는 질문을 넘어서 더 중요한 질문에 답해야 합니다. “이 통화가 왜 이 경로를 사용했는지 설명할 수 있는가?”
국제 음성에서 강한 경로 추적성이 필요한 이유
일반적인 사내 통화는 IP PBX와 몇 개의 LAN 구성요소만 거칠 수 있습니다. 국제 음성 트래픽은 보통 기업 통신 시스템, 통신사업자 네트워크, 국제 상호연동, 목적지 국가의 로컬 네트워크 등 더 많은 계층을 거칩니다. 경로가 길고 관련 시스템이 많을수록 라우팅 식별성의 중요성이 커집니다.
정상적인 환경에서 서로 다른 네트워크는 승인된 관계를 통해 상호연동되며, 국제 통화의 출처는 전체 통신 경로에서 올바르게 유지되어야 합니다. 중간 노드가 승인된 경로를 우회하거나 국제에서 시작된 트래픽을 다른 형태의 출처 정보로 변환하면 문제는 더 이상 음성 품질이나 프로토콜 호환성에만 국한되지 않습니다.
첫 번째 영향은 출처 투명성입니다. 관제 담당자, 통신사업자, 감사 시스템이 보는 통화 번호, 경로, 실제 유입 지점이 서로 일치하지 않으면 실제 통신 경로를 재구성하기 어려워집니다.
두 번째 문제는 과금 및 정산입니다. 국제, 국내, 사업자 간 트래픽은 일반적으로 서로 다른 정산 모델을 따릅니다. 종료 경로를 승인 없이 바꾸면 원래 해당 통화에 적용되어야 할 상업적 관계가 달라질 수 있습니다.
세 번째 문제는 규제 추적성입니다. 국경 간 통신을 합법적 모니터링이나 사고 조사 목적으로 검토해야 할 때 관리자는 어떤 네트워크가 통화를 국내로 가져왔는지, 어떤 서비스 주체가 처리했는지, 최종적으로 어떤 네트워크가 종료했는지 파악할 수 있어야 합니다. 트래픽이 예상된 라우팅 체계를 벗어나면 이러한 가시성이 사라질 수 있습니다.
따라서 대기업은 SIP 트렁크를 단순히 “인터넷을 통해 동작하는 전화 회선”으로 생각해서는 안 됩니다. SIP 트렁크는 기업 통신 환경과 외부 공중 음성망 사이의 중요한 경계입니다.
SIP 트렁크의 실제 위험은 통신 경계에서 발생하는 경우가 많다
많은 기업이 VoIP 보안을 IP PBX 비밀번호, 내선 등록, 전화 단말에 집중하지만, 트렁크는 일반적으로 단일 내선보다 훨씬 큰 권한을 가진다는 점을 간과합니다.
일반 내선은 제한된 목적지에만 전화할 수 있도록 허용될 수 있습니다. 반면 SIP 트렁크는 조직 전체의 주요 외부 유입·유출 경로 역할을 하는 경우가 많습니다. 트렁크 인증 정보, 허용된 IP 범위, 라우팅 정책이 침해되거나 잘못 설정되면 한 대의 전화가 아니라 전체 음성 플랫폼에 영향이 미칠 수 있습니다.
첫 번째 일반적인 위험은 신원과 권한 경계가 불분명하다는 점입니다. 구축 후에도 남아 있는 테스트 계정, 회수되지 않은 파트너 접근 권한, 여러 시스템이 공유하는 인증 정보는 사후 조사를 어렵게 만듭니다. 문제가 생기면 관리자는 “이 경로를 누가 만들었는가?”라는 기본 질문조차 빠르게 답하지 못할 수 있습니다.
두 번째 위험은 불필요한 네트워크 노출입니다. 명확한 접근 제어, 출처 제한, 경계 보호 없이 SIP 서비스를 공용 인터넷에 직접 공개하면 플랫폼은 지속적으로 스캔, 비정상 등록 시도, 자동 통화 활동에 노출됩니다.
세 번째 문제는 지나치게 허용적인 라우팅입니다. 테스트 중 편의를 위해 넓은 번호 범위, 목적지, 출처 네트워크가 동일한 트렁크를 사용하도록 허용할 수 있습니다. 배포 후 이러한 임시 규칙을 제거하지 않으면 누구도 완전히 이해하지 못하고 아무도 바꾸고 싶어 하지 않는 레거시 설정으로 점차 남게 됩니다.
더 미묘한 위험도 있습니다. 통신 플랫폼 자체가 침해되지 않았더라도 제3자 접근이 통제되지 않을 수 있습니다. 클라우드 통신 제공업체, 시스템 통합업체, 원격 유지보수 팀, 통신사업자 인터페이스는 프로젝트의 여러 단계에서 접근 권한이 필요할 수 있습니다. 이런 권한에 명확한 수명주기가 없다면 통신 경계는 시간이 갈수록 넓어집니다.
따라서 SIP 트렁크 보안은 강력한 비밀번호 하나로 끝나지 않습니다. 실제로 관리해야 하는 것은 누가 연결할 수 있는지, 어디에서 연결하도록 허용되는지, 어떤 목적지로 전화할 수 있는지, 어떤 경로를 수정할 수 있는지, 모든 변경이 기록되는지입니다.
VoIP 보호는 개별 장치에서 경계 통제로 이동해야 한다
IP PBX에 뚜렷한 취약점이 없더라도 안전하지 않은 음성 아키텍처 안에 놓일 수 있습니다. 현대 기업 VoIP는 데이터센터가 인터넷 접근을 관리하는 것과 같은 엄격함으로 음성 경계를 관리해야 할 필요가 점점 커지고 있습니다.
SBC, 즉 세션 보더 컨트롤러는 이러한 아키텍처에서 일반적으로 사용되는 구성요소입니다. 기업 음성 환경과 통신사업자, 클라우드 통신 서비스 또는 다른 SIP 네트워크 사이에 배치되어 세션 설정, 시그널링 출처, 미디어 경로, 접근 정책을 제어합니다.
SBC의 역할은 NAT 트래버설이나 서로 다른 SIP 벤더 간 상호운용 문제를 해결하는 데 그치지 않습니다. 더 중요한 것은 핵심 PBX 앞에 명확한 경계를 만든다는 점입니다. 외부 네트워크는 모든 내부 내선이나 음성 서버를 직접 볼 필요가 없고, 내부 시스템도 임의의 출처에서 들어오는 SIP 요청을 무조건 수락할 필요가 없습니다.
이 경계에서는 출처 IP 제한, 트렁크 인증, 접근 제어, 세션 수 제한, 비정상 행동 탐지 등 추가 통제를 적용할 수 있습니다. 고정 네트워크 주소를 가진 알려진 통신사업자가 트렁크를 제공한다면, 허용 출처 범위는 편의를 위해 불필요하게 넓게 두지 말고 서비스에 실제로 필요한 범위로 제한해야 합니다.
TLS와 SRTP 같은 암호화 메커니즘도 중요합니다. TLS는 전송 중 SIP 시그널링을 보호하고, SRTP는 미디어 스트림을 보호해 네트워크 경로에서 직접 가로채거나 변조할 위험을 줄입니다.
그러나 암호화를 라우팅 승인과 혼동해서는 안 됩니다. 암호화는 통화 전송을 보호하지만 경로 자체가 합법적인지를 자동으로 판단하지 않습니다. TLS로 보호되더라도 잘못 라우팅된 통화는 여전히 잘못 라우팅된 통화입니다.
네트워크 분할도 중요합니다. 음성 서버, SBC, 관리 플랫폼, 일반 사무용 단말은 실제 역할과 권한에 따라 분리해야 합니다. 특히 관리 인터페이스를 모든 업무 단말과 동일한 접근 범위에 노출해서는 안 됩니다.
목표는 보안 장비를 계속 추가하는 것이 아닙니다. 외부 음성 트래픽이 기업 내부로 들어올 때마다 명확하게 정의되고 통제된 경계를 반드시 거치게 만드는 것입니다.
통화 데이터는 방화벽보다 먼저 문제를 드러내는 경우가 많다
음성 시스템은 많은 일반 IT 시스템에 비해 한 가지 장점이 있습니다. 거의 모든 업무 상호작용이 식별 가능한 트래픽 패턴을 남깁니다.
통화 상세 기록(CDR), SIP 로그, 트렁크 세션 수, 목적지 분포, 통화 시간, 실패율은 현재 트래픽이 정상적인 업무 패턴과 일치하는지 운영팀이 판단하는 데 도움을 줍니다.
예를 들어 평소 몇 개 국가와만 통신하던 기업에서 업무 시간 외에 낯선 국제 목적지로 대량의 통화가 갑자기 발생할 수 있습니다. 평소 트래픽이 적은 트렁크가 장시간 전체 채널 용량으로 동작하거나, 특정 지점의 발신량이 과거 기준선을 크게 초과할 수도 있습니다.
이러한 징후만으로 사기를 자동으로 입증할 수는 없지만, 각각은 추가 조사를 해야 할 충분한 이유입니다.
문제는 많은 조직이 CDR을 보관하면서도 월말 청구서 대조 때에만 확인한다는 점입니다. 서버에 로그가 있어도 경보 규칙이 없을 수 있습니다. 단순히 기록을 보유하는 것과 실제로 감사 가능한 통신 환경을 운영하는 것은 전혀 다릅니다.
더 성숙한 방법은 정상적인 음성 활동의 기준선을 먼저 만들고, 이후 업무 패턴에서 크게 벗어나는 행동을 모니터링하는 것입니다. 운영팀은 개별 통화를 들을 필요가 없습니다. 통화량, 시간대, 목적지, 라우팅 동작, 계정 활동을 확인해 이상 징후를 식별할 수 있습니다.
설정 변경도 감사 추적에 포함해야 합니다. 누가 트렁크를 추가했는가? 누가 국제 라우팅 규칙을 변경했는가? 변경 전후 설정은 어떠했는가? 왜 변경했는가?
이 질문들에 답할 수 있다면 VoIP 플랫폼은 단순히 “로그를 보유한” 수준에서 책임 추적, 조사, 사고 후 검토를 지원하는 환경으로 발전합니다.
기업은 국제 VoIP 구축 시 우선순위를 다시 정해야 한다
많은 VoIP 프로젝트는 통화를 먼저 연결하고, 다음으로 음성 품질을 최적화한 뒤, 보안과 운영 통제를 나중에 추가하는 순서를 따릅니다. 소규모 폐쇄형 LAN에서는 한동안 문제가 없어 보일 수 있습니다. 하지만 공용 SIP 트렁크, 국경 간 음성, 제3자 클라우드 통신이 도입되면 배포 후에 보안과 규정 준수를 추가하는 방식은 수정 비용을 크게 높일 수 있습니다.
더 나은 방법은 아키텍처 단계에서 통신사업자와 트렁크 출처를 식별하고, 어떤 시스템이 공중 음성망과 상호연동할 수 있는지 정의한 다음 SBC와 네트워크 경계를 설계하는 것입니다.
번호 계획, 국제 발신 권한, 발신 라우팅 정책도 같은 단계에서 설계해야 하며, 일시적인 운영 환경 변경을 반복하면서 점차 누적해서는 안 됩니다.
구매 단계에서도 채널 용량과 분당 요금만 봐서는 안 됩니다. 기업은 공급자가 어떤 인증 방식, IP 제한, 통화 기록, 이상 경보, 기술 지원을 제공하는지, 분쟁이나 조사 상황에서 충분한 라우팅 데이터를 제공할 수 있는지 확인해야 합니다.
제3자 시스템 통합도 같은 방식으로 관리해야 합니다. 설치와 시운전 중 임시로 부여한 접근 권한이 자동으로 영구 권한이 되어서는 안 됩니다. 엔지니어가 현장을 떠나거나 서비스 제공업체가 변경되거나 프로젝트가 인수인계된 뒤에는 트렁크 계정, 원격 접근, 관리 권한을 다시 검토해야 합니다.
보안 사고가 국제 VoIP의 가치를 낮추는 것은 아닙니다. 이 기술은 여전히 다중 지점 음성 상호연동을 단순화하고, IP PBX, 컨택센터, 모바일 클라이언트, 클라우드 통신 서비스가 더 쉽게 함께 동작하도록 해줍니다.
하지만 통신 시스템이 더 유연해질수록 경계는 더 명확하게 정의되어야 합니다.
기업이 실제로 고민해야 할 질문은 VoIP를 사용할지 말지가 아니라, 모든 외부 음성 경로가 알려진 출처, 정의된 권한, 완전한 기록, 명확한 운영 책임자를 갖도록 어떻게 보장할 것인가입니다.
SIP 트렁크를 일반 네트워크 연결이 아니라 기업 통신의 핵심 경계로 관리하면 VoIP의 유연성과 운영 통제를 동시에 확보할 수 있습니다.
자주 묻는 질문
SIP 트렁크를 사용하는 모든 기업에 전용 SBC가 필요한가요?
반드시 그렇지는 않습니다. 일부 IP PBX, 클라우드 통신 플랫폼, 통신사업자 서비스에는 이미 일정한 세션 경계 기능이 포함되어 있습니다. 핵심은 출처 제한, 세션 제어, 토폴로지 은닉, 로그 기록, 비정상 트래픽 보호, 구축에 필요한 상호운용 기능을 제공하는지 확인하는 것입니다. 이러한 기능이 부족하다면 전용 SBC가 큰 가치를 제공할 수 있습니다.
TLS와 SRTP가 승인되지 않은 국제 VoIP 라우팅을 막아주나요?
아닙니다. TLS와 SRTP는 주로 전송 중인 시그널링과 미디어를 보호합니다. 라우팅 승인, 통신사업자 규정 준수, 기업 접근 제어를 대신하지 않습니다. 통화가 안전하게 암호화되어 있어도 잘못된 경로나 승인되지 않은 경로로 전송될 수 있으므로, 암호화와 라우팅 거버넌스는 별도로 관리해야 합니다.
비정상 Caller ID가 나타나면 자동으로 VoIP 사기를 의미하나요?
아닙니다. 착신 전환, 번호 정규화, PBX 설정, 통신사업자 상호연동 방식 모두 Caller ID 표시에 영향을 줄 수 있습니다. 비정상 Caller ID가 나타났을 때는 표시된 번호만 보는 것보다 SIP 시그널링, CDR 데이터, 트렁크 출처, 실제 업무 통화 흐름을 함께 분석하는 것이 더 신뢰할 수 있습니다.
실험실에서 정상 동작한 SIP 트렁크가 운영 환경에서는 왜 위험을 만들 수 있나요?
실험실 환경은 보통 소수의 계정, 고정 IP 주소, 단순한 라우팅 규칙만 포함합니다. 운영 네트워크에는 공용 접근, 제3자 유지보수, 여러 지점, 발신 권한, 수년간 누적된 설정 변경이 추가됩니다. 위험은 초기 통화 시험 자체보다 시간이 지나면서 시스템이 어떻게 운영되는지에서 발생하는 경우가 많습니다. 따라서 운영 환경 검수에서는 기본 통화 품질뿐 아니라 권한, 라우팅 정책, 로그, 경보, 설정 변경 통제도 확인해야 합니다.