통합 제품 팀
더 많은 작업
- Integrated Product Team; IPT, 통합 제품 개발팀
- 개발, 보안, 운영, 품질, 조달, 사용자 대표처럼 서로 다른 기능 분야의 사람들이 한 팀으로 모여 제품이나 사업의 수명 주기 전체를 함께 책임지는 조직 방식
통합 제품 팀은 미국 국방부(DoD)의 무기 체계·정보 시스템 획득(acquisition) 관리에서 자리 잡은 개념이다. 기능 부서마다 순서대로 일을 넘기면(설계 → 생산 → 시험 → 운영 지원) 뒤 단계에서 앞 단계의 결정을 뒤집는 일이 잦고, 문제를 늦게 발견해 비용과 일정이 커진다. 국방부는 이를 줄이기 위해 통합 제품·프로세스 개발(IPPD, Integrated Product and Process Development)이라는 관리 기법을 도입했고, IPT는 그 핵심 수단이다.
국방부 획득 교육기관의 용어집은 IPPD를 다학제 팀을 이용해 모든 핵심 획득 활동을 동시에 통합하고 설계·제조·지원 가능성 프로세스를 최적화하는 관리 기법으로, IPT를 적절한 기능 분야의 대표들이 함께 일하며 사업을 성공시키고 문제를 찾아 해결하고 시의적절한 의사결정 건의를 하는 팀으로 정의한다. CISSP 출제 기준 8.1은 SDLC에 보안을 통합하는 항목 중 하나로 '통합 제품 팀(IPT)'을 명시한다.
- 교차 기능 구성: 개발자만이 아니라 보안, 운영, 품질 보증, 시험 평가, 조달·계약, 재무, 실제 사용자 대표가 처음부터 참여한다.
- 수명 주기 책임: 개념 단계부터 개발, 생산·배포, 운영 지원, 폐기까지 같은 팀이 책임을 이어 간다.
- 동시 공학: 설계와 생산·시험·지원 계획을 순차가 아니라 동시에 진행해 늦은 단계의 재작업을 줄인다.
- 권한 위임: 팀 대표가 소속 부서를 대신해 결정할 권한을 가져야 한다. 대표가 매번 본부 승인을 받아야 한다면 통합 효과가 사라진다.
- 공동 목표: 각 기능 부서의 목표보다 제품의 비용·성능·일정 목표를 우선한다.
국방부 획득 체계에서는 IPT를 수준별로 나눈다.
| 유형 | 역할 |
|---|---|
| 총괄 IPT(OIPT, Overarching IPT) | 전략 지침, 사업 평가, 쟁점 해결을 맡는다. |
| 실무 IPT(WIPT, Working-level IPT) | 사업 쟁점을 찾아 해결하고 사업 현황을 판단하며 획득 개선 기회를 찾는다. |
| 사업 IPT(PIPT, Program-level IPT) | 사업 실행에 집중하며, 계약 후에는 정부와 업체 대표가 함께 참여할 수 있다. |
IPT에 보안 담당자가 처음부터 들어간다는 것은 보안이 '마지막 검사관'에서 '설계 참여자'로 바뀐다는 뜻이다.
| 수명 주기 단계 | 보안 담당이 IPT에서 하는 일 |
|---|---|
| 개념·요구 | 보호 대상 자산과 데이터 분류, 규제 요구, 보안 요구사항을 정의한다. 위협 모델링을 시작한다. |
| 조달·계약 | 공급업체 보안 요구(보안 개발 실무, SBOM, 취약점 공개 정책)를 계약서에 넣는다. |
| 설계·개발 | 보안 설계 원칙을 적용하고, 아키텍처 결정에 보안 위험을 제시한다. |
| 시험·평가 | 보안 시험 계획을 세우고 결과를 위험 관점에서 해석한다. 운영 승인(인가) 자료를 준비한다. |
| 운영·유지보수 | 취약점 관리, 변경 관리, 사고 대응 요구가 운영 설계에 반영되었는지 확인한다. |
| 폐기 | 데이터 완전 삭제와 자산 폐기 절차를 계획한다. |
보안 담당이 팀 안에 있으면 보안 요구가 비용·일정과 같은 자리에서 저울질된다. 보안팀이 밖에서 나중에 검토하면 이미 굳은 설계에 덧대는 비싼 보완 통제만 남는다.
| 구분 | 통합 제품 팀(IPT) | 데브옵스 교차 기능 팀 |
|---|---|---|
| 출발점 | 미국 국방부 획득 관리, 대형 하드웨어·시스템 사업 | 인터넷 서비스 기업의 개발·운영 협업 문화 |
| 범위 | 제품·사업 수명 주기 전체(조달, 생산, 군수 지원 포함) | 소프트웨어 서비스의 개발·배포·운영 |
| 구성원 | 기술, 보안, 품질, 계약, 재무, 사용자 대표 | 개발자, 운영(SRE), 품질, 보안(데브섹옵스) |
| 주기 | 다년 사업 단계와 마일스톤 | 짧은 반복과 지속 배포 |
| 의사결정 | 계층형 IPT 구조와 공식 검토 | 팀 자율과 자동화된 정책 |
| 공통점 | 기능 부서 간 벽을 허물고, 늦은 발견에 따른 재작업을 줄이며, 품질과 보안을 처음부터 함께 책임진다 | 같음 |
SAFe의 애자일 릴리스 트레인도 '솔루션을 정의·구축·검증·출시·운영하는 데 필요한 모든 역량을 갖춘 교차 기능 조직'이라는 점에서 같은 발상을 대규모 애자일에 적용한 것으로 볼 수 있다.
- IPT의 핵심은 다양한 기능 분야가 처음부터 함께, 수명 주기 전체를 책임진다는 것이다. 보안을 SDLC 초기에 통합하는 조직적 수단으로 나온다.
- "보안팀이 개발 완료 후 검토한다"보다 "보안 담당을 IPT 구성원으로 처음부터 참여시킨다"가 더 좋은 답이다.
- IPT 대표에게는 소속 부서를 대신해 결정할 권한이 있어야 한다.
- 데브옵스 교차 기능 팀과 목적은 같지만, IPT는 조달·계약·운영 지원까지 포함하는 더 넓은 획득 관리 개념이다.
- Glossary: Integrated Product Team – Warfighting Acquisition University (옛 Defense Acquisition University 사이트)
- Glossary: Integrated Product and Process Development – Warfighting Acquisition University
- NIST SP 800-218, Secure Software Development Framework (SSDF) Version 1.1 – NIST