LayerZero 인프라 전반에 걸쳐 SOC 2 감사 통과

LayerZero 전체 인프라 SOC 2 Type 1과 Type 2 완료
크로스체인 메시징 프로토콜 LayerZero가 전체 인프라를 대상으로 SOC 2 Type 1과 Type 2 검증을 모두 완료했다고 9월 8일 밝혔다. 블록체인 사이에서 자산과 데이터를 전달하는 핵심 인프라의 내부 통제가 적절하게 설계돼 있는지뿐 아니라 일정 기간 실제 운영 과정에서도 해당 통제가 효과적으로 작동했는지를 외부 감사 절차를 통해 검증받았다.
이번 SOC 2 검증은 미국공인회계사협회 AICPA가 마련한 Trust Services Criteria를 기준으로 진행됐다. LayerZero가 밝힌 검증 범위에는 보안과 가용성, 기밀성과 관련된 내부 통제가 포함됐다.
SOC 2는 서비스 기업의 시스템과 내부 통제를 평가하는 감사 체계다. 기업이 보안 정책을 갖고 있다고 자체적으로 선언하는 것과 달리 독립적인 감사인이 정해진 기준에 따라 시스템과 통제 절차를 검토하고 그 결과를 보고서로 작성한다.
AICPA의 Trust Services Criteria는 보안과 가용성, 처리 무결성, 기밀성, 개인정보 보호 등 서비스 조직의 정보시스템을 평가하기 위한 영역을 제시한다. LayerZero는 이번에 자사 전체 인프라를 대상으로 보안과 가용성, 기밀성 관련 통제를 검증받았다고 밝혔다.
Type 1은 통제 설계 Type 2는 실제 운영까지 검증
SOC 2 Type 1과 Type 2의 가장 큰 차이는 감사 대상 기간이다. Type 1은 특정 시점을 기준으로 기업의 시스템과 내부 통제가 적절하게 설계되고 구축돼 있는지를 검토한다. 필요한 보안 절차와 접근 통제, 운영 체계가 감사 기준에 맞춰 마련돼 있는지를 확인하는 방식이다.
Type 2는 여기에서 한 단계 더 나아간다. 특정 시점의 시스템 상태만 평가하지 않고 일정한 관찰 기간 동안 해당 통제가 실제 운영 환경에서도 효과적으로 작동했는지를 검토한다. 기업이 문서상으로 보안 정책을 갖추고 있는지만 보는 것이 아니라 실제 업무와 인프라 운영 과정에서 지속적으로 적용됐는지를 확인한다.
LayerZero가 Type 1과 Type 2를 모두 확보했다는 것은 전체 인프라에 적용된 내부 통제의 설계와 구축 상태뿐 아니라 일정 기간 동안의 운영 효과까지 SOC 2 감사 대상이 됐다는 의미다.
특히 여러 블록체인을 연결하는 LayerZero의 사업 구조에서는 인프라 가용성과 보안 관리가 서비스 운영의 핵심 영역에 해당한다. LayerZero는 서로 독립된 블록체인 사이에서 메시지를 전달할 수 있도록 하는 상호운용성 프로토콜을 운영하며 스테이블코인과 토큰화 자산, 각종 온체인 데이터를 여러 네트워크에서 이동시키는 데 사용되고 있다.
기관용 블록체인 인프라 확대 속 보안 체계 강화
LayerZero는 최근 개인 이용자가 사용하는 일반적인 크로스체인 애플리케이션뿐 아니라 금융기관과 기업이 사용할 수 있는 블록체인 상호운용 인프라로 사업 범위를 확대하고 있다. 기관이 자체적인 보안 정책을 유지하면서 여러 블록체인을 연결할 수 있도록 메시지 검증 구조를 구성하는 방식이다.
LayerZero는 프로토콜의 보안 구조를 개발자와 기관이 직접 구성할 수 있는 모듈형 방식으로 설계하고 있다. 애플리케이션이 어떤 검증자를 사용할지와 메시지 검증에 필요한 조건을 직접 설정할 수 있도록 해 모든 이용자가 하나의 공통 보안 구성에 의존하는 구조를 피했다.
이번 SOC 2 검증은 이러한 프로토콜 자체의 스마트컨트랙트 보안 감사와는 성격이 다르다. SOC 2는 특정 스마트컨트랙트 코드에서 취약점을 찾아내는 감사가 아니라 LayerZero를 운영하는 조직과 관련 인프라의 보안·가용성·기밀성 통제가 어떻게 설계되고 실제로 운영되는지를 평가하는 체계다.
LayerZero는 자사 발표에서 SOC 2를 기업의 보안 관행을 평가하는 사실상의 표준으로 설명했다. 금융회사나 대형 기업이 외부 기술 사업자를 도입할 때 보안과 데이터 관리 체계를 점검하는 과정에서 SOC 2 보고서를 요구하는 사례가 있어 기관 대상 인프라 사업에서는 주요 실사 자료 가운데 하나로 활용된다.
크로스체인 인프라 기관 활용 확대
LayerZero는 여러 기관과 기업이 블록체인 네트워크를 연결하는 데 자사 기술을 사용하도록 관련 사업을 확대하고 있다. 최근에는 한국의 디지털자산 커스터디 업체 BDACS가 원화 스테이블코인 KRW1의 크로스체인 확장을 위해 LayerZero의 Omnichain Fungible Token 표준을 채택했다.
OFT 구조에서는 토큰을 하나의 블록체인에 각각 독립적으로 발행하는 대신 연결된 네트워크 전체에서 통합된 공급량을 유지하면서 체인 사이를 이동하도록 설계할 수 있다. LayerZero에 따르면 해당 표준은 스테이블코인과 여러 토큰화 자산의 크로스체인 배포에 사용되고 있다.
LayerZero는 Citadel Securities와 DTCC, Intercontinental Exchange, Google Cloud, ARK Invest 등 금융 및 기술 분야 기업들과도 관련 사업 및 협력을 진행해 왔다. 전통 금융기관과 대형 기업의 온체인 인프라 참여가 늘어나는 과정에서 기술적인 블록체인 연결 기능과 함께 기존 기업 보안 실사에서 요구되는 운영 통제 체계를 갖추는 작업도 진행하고 있다.
SOC 2 자체는 법률에 따라 모든 블록체인 사업자가 의무적으로 받아야 하는 규제 승인이 아니다. 정부 기관이 LayerZero의 프로토콜이나 ZRO 토큰을 승인했다는 의미도 아니다. 이번에 완료된 것은 AICPA Trust Services Criteria에 따라 LayerZero의 전체 인프라에 적용된 내부 통제에 대해 수행된 Type 1과 Type 2 검증이다.
LayerZero는 Type 1을 통해 특정 시점의 내부 통제 설계를, Type 2를 통해 일정 기간 해당 통제가 실제로 운영된 상태를 검증받았다고 밝혔다. 보안과 가용성, 기밀성을 포함한 전체 인프라에 대한 두 SOC 2 보고서를 확보하면서 기관 및 기업 고객을 대상으로 한 크로스체인 인프라 확대 과정에 운영 보안 검증 체계를 추가했다.
댓글 0
첫 댓글을 남겨보세요.