Center for Internet Security (CIS)는 Critical Security Controls 가 조직이 사이버 보안을 개선하는 데 도움이 되도록 게시합니다. 버전 8에서 Control 6은 접근 제어 관리(이전 버전에서는 이 주제를 Control 4와 Control 14의 조합으로 다뤘습니다)를 다룹니다.
엄선한 관련 콘텐츠:
통제 6은 액세스 관리에 관한 모범 사례를 제공하며, 특히 관리 권한의 통제된 사용을 중심으로 사용자 권한을 관리하기 위한 보안 가이드라인을 설명합니다. 모범 사례에서는 각 사용자에게 권리를 다음에 따라 부여해야 합니다.principle of least privilege — 각 사용자는 할당된 작업을 수행하는 데 필요한 최소 권한만 가져야 합니다. 이는 계정 소유자가 고의 또는 실수로 할 수 있는 피해를 제한하고, 계정을 장악한 공격자가 미칠 수 있는 범위도 최소화합니다.
안타깝게도 조직은 편리하다는 이유로 필요한 것보다 더 많은 권한을 계정에 부여하는 경향이 있습니다. 예를 들어, 특정 계정이 필요로 하는 정확한 권한을 파악한 뒤 사용자를 적절한 그룹에 추가하는 것보다, 컴퓨터에서 해당 계정을 로컬 Administrators 그룹에 추가하는 편이 훨씬 쉽습니다. 또한 조직 내에서 사용자가 역할을 바꾸게 되면 사용자가 더 이상 필요로 하지 않는 권한을 철회해야 함에도, 의사소통 부족과 표준 절차의 부재로 인해 이를 놓치는 경우가 많습니다. 그 결과 기업은 데이터 손실, 다운타임, 그리고 컴플라이언스 실패에 대해 불필요한 위험에 노출됩니다.
이러한 위험을 완화하기 위해 CIS Control 6은 강력한 액세스 제어 관리를 구축하기 위한 8가지 가이드라인을 제공합니다.
6.1 액세스 부여 프로세스를 수립합니다.
조직에 사용자가 입사할 때와 역할이 변경될 때 사용자에게 액세스 권한을 부여하기 위한 명확한 프로세스를 마련하면 최소 권한 원칙을 적용하고 유지하는 데 도움이 됩니다. 이상적으로는 프로세스를 가능한 한 자동화하고, 서로 다른 역할(및 역할 내 서로 다른 수준)에 연결된 네트워크의 서로 다른 자산과 장치에 대한 표준 권한 세트를 미리 정해 두어야 합니다.
6.2 액세스 권한 회수 프로세스를 수립합니다.
조직은 더 이상 필요하지 않은 액세스 권한을 회수하지 못하는 경우가 많아 공격과 악용에 노출됩니다. 예를 들어, 퇴사한 직원의 계정이 즉시 비활성화되거나 삭제되지 않으면 해당 개인이나 계정 자격 증명을 탈취한 누구든지 해당 권한을 악용할 수 있습니다.
사용자가 조직 내에서 역할을 변경할 때도 접근 권한의 회수가 종종 필요합니다. 이는 강등되는 경우뿐 아니라, 같은 수준 내의 이동(lateral moves)이나 승진(promotion)에도 해당됩니다. 예를 들어 영업에서 마케팅으로 이동한 사용자는 더 이상 영업팀이 사용하는 데이터와 애플리케이션에 접근할 정당한 업무상 필요가 없을 수 있습니다. 마찬가지로, 경험 많은 개인이 관리 역할로 이동하면 기존 권한 중 일부는 회수하고 새로운 권한 중 일부는 추가해야 할 가능성이 큽니다.
6.3 외부에 노출된 애플리케이션에는 MFA를 요구합니다.
다중 인증(MFA)은 공격자가 탈취한 자격 증명을 무용지물로 만들기 때문에 모범 사례입니다. MFA를 사용하면 사용자는 사용자 ID/비밀번호 조합과 같이 하나 이상의 인증 요소(예: 보안 코드가 포함된 이메일 전송 코드 등) 중 두 가지 이상을 제공해야 합니다. 두 번째 인증 요소가 없으면, 악의적인 공격자는 요청된 데이터, 시스템 또는 서비스에 대한 액세스가 거부됩니다.
제어 항목 6.3은 고객, 비즈니스 파트너 및 기타 연락처가 사용하는 도구 등 외부에 노출된(인터넷에 공개된) 모든 소프트웨어 애플리케이션에 대해 MFA를 요구할 것을 권장합니다.
6.4 원격 네트워크 액세스에는 MFA를 요구합니다.
이 보호 조치는 이전 조치에 기반을 두고 있으며, 사용자가 원격으로 연결을 시도할 때마다 MFA를 권장합니다. 오늘날 많은 조직이 원격 및 하이브리드 근무자를 다수 보유하고 있기 때문에, 이 방식은 특히 중요합니다.
6.5. 관리(Administrative) 액세스에는 MFA를 요구합니다.
CIS의 제6.5항에 따르면, 조직이 보유한 관리자 계정 역시 MFA의 추가 보안이 필요합니다. 이러한 계정은 IT 자산에 대한 특권(Privileged) 액세스를 부여하며, 민감한 데이터뿐 아니라 서버와 데이터베이스 같은 핵심 시스템의 구성(configuration)까지 포함하는 경우가 많기 때문입니다.
6.6. 인증 및 인가(authentication and authorization) 시스템의 목록을 수립하고 유지합니다.
더 높은 수준에서, 조직은 모든 인증 및 인가(authentication and authorization) 시스템을 추적할 필요가 있습니다. 목록은 최소한 연 1회 검토하고 업데이트해야 합니다. 또한 이 목록은 보안에 유익할 뿐 아니라, 조직이 규제 준수(regulatory compliance)를 달성하는 데에도 도움이 될 수 있습니다.
6.7. 액세스 제어(access control)를 중앙 집중화합니다.
중앙 집중화된 액세스 제어(Centralized access control)는 사용자가 동일한 인증 정보(credentials)를 사용하여 서로 다른 애플리케이션, 시스템, 웹사이트 및 도구에 액세스할 수 있게 해줍니다. 단일 로그인(Single sign-on, SSO)은 중앙 집중화된 액세스 제어의 한 예입니다.
여러 제공업체가 중앙 집중식 액세스 제어 및 Identity Management 제품을 제공하며, 이를 통해 기업은 사용자 액세스를 단순화하고 보안을 강화하며 기업의 IT 운영을 효율화할 수 있습니다.
6.8. 역할 기반 액세스 제어를 정의하고 유지한다.
각 사용자에게 직접 권한을 할당해 적절한 액세스를 개별적으로 부여하고, 시간이 지나면서 그 권한을 계속 최신 상태로 유지하려는 방식은 액세스 제어 관점에서 결코 확장 가능한 접근 방식이 아닙니다. 대신 통제 6.8에서는 역할 기반 액세스 제어( RBAC )의 구현을 권장합니다. 즉, 조직에서 정의한 역할에 액세스 특권을 할당한 다음 각 사용자를 해당 역할의 구성원으로 만듭니다. 역할과 그에 연관된 권한은 최소 연 1회 검토하고 업데이트해야 합니다.
요약
액세스 권한을 통제하는 것은 민감한 데이터, 애플리케이션 및 기타 IT 자산을 보호하는 데 매우 중요합니다. 핵심 액세스 제어 프로세스에는 사용자가 액세스를 요청할 수 있고 데이터 소유자가 해당 요청을 승인 또는 거부할 수 있게 하는 워크플로우, 그리고 데이터 소유자가 자신의 데이터에 대한 액세스 권한을 정기적으로 검토하고 수정할 수 있게 하는 프로세스가 포함됩니다.
권한 있는 계정은 특별한 주의가 필요합니다. 소유자가 이를 오용하거나 공격자가 침해하면 심각한 피해가 발생하기 때문입니다. Netwrix PAM solution 는 관리자가 특정 작업을 완료하는 데 필요한 권한을 정확히 동적으로 부여하고, 그 권한을 즉시 자동으로 제거함으로써 권한 있는 액세스 제어를 간소화합니다. 따라서 조직은 거의 모든 상시(standing) 권한 있는 계정을 제거할 수 있어 공격 표면(attack surface area)을 크게 줄이고, 기존 금고(vault) 중심 솔루션의 운영 오버헤드와 책임 부담을 피할 수 있습니다. 또한, Netwrix PAM solution 은 비용 효율적이며 직관적이고 배포가 쉽습니다.
공유하기
더 알아보기
저자 소개
Dirk Schrader
보안 연구 부문 VP
Dirk Schrader는 Netwrix의 레지던트 CISO(EMEA)이며 보안 연구 부문 VP입니다. CISSP (ISC²) 및 CISM (ISACA) 자격증을 보유한 IT 보안 분야 25년 경력의 베테랑으로, 사이버 위협에 대응하는 현대적 접근 방식으로서 사이버 복원력을 발전시키기 위해 노력하고 있습니다. Dirk는 커리어 초기에 기술 및 지원 역할에서 시작해, 이후 대규모 다국적 기업과 소규모 스타트업 모두에서 영업, 마케팅, 제품 관리 직무로 자리를 옮기며 전 세계의 사이버보안 프로젝트에 참여해 왔습니다. 그는 사이버 복원력을 달성하기 위해 변화 관리와 취약점 관리의 필요성을 다룬 수많은 글을 게재해 왔습니다.