Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

부실한 액세스 관리로 인한 10가지 보안 위험과 이를 완화하는 방법

부실한 액세스 관리로 인한 10가지 보안 위험과 이를 완화하는 방법

Jul 18, 2024

안전한 액세스 관리는 단지 강력한 비밀번호 정책 과 다단계 인증(MFA)만을 의미하지는 않습니다. 디지털 자산을 보호하기 위한 통합적이고 포괄적인 접근을 만들어내는 다양한 프로세스와 도구가 포함됩니다. 액세스를 효과적으로 관리하려면 조직은 지속적인 모니터링, 적응형 액세스 제어, 사용자 생성 및 회수(프로비저닝·드프로비저닝)를 위한 자동화 워크플로 같은 전략을 도입해야 합니다. 하지만 이러한 프로세스를 갖추더라도 시스템은 여전히 보안 위험에 직면할 가능성이 큽니다. 그렇다면 어떻게 하면 이를 효과적으로 보호할 수 있을까요?

아래에서는 조직이 엄격한 액세스 관리 프로세스 를 갖추고 있더라도 흔히 마주치는 10가지 일반적인 보안 취약점을 정리하고, 이를 효과적으로 대응하기 위한 전략을 제시합니다.

1. 무단 액세스

무단 액세스란 허가 없이 시스템, 데이터 또는 서비스와 같은 리소스에 개인이나 그룹이 접근하는 것을 말합니다. 이는 도난당한 자격 증명, 취약한 비밀번호 정책, 약한 접근 제어 등 여러 이유로 발생할 수 있습니다. 무단 액세스는 다음과 같은 심각한 보안 영향을 초래할 수 있습니다. 예를 들어 데이터 침해 또는 데이터 유출, 법적 문제, 금전적 손실, 그리고 민감한 개인정보를 취급하는 경우 고객 신뢰의 상실 등이 있습니다.

조직은 다음 두 가지 사이버 보안 전략을 적용함으로써 무단 액세스의 위험을 줄일 수 있습니다:

  • 다중 요소 인증(MFA). MFA는 모든 사용자가 여러 형태의 신원을 제공하도록 요구함으로써 무단 액세스를 방지하는 데 도움이 되는 신원 및 액세스 관리(IAM) 전략입니다.
  • 강력한 비밀번호 정책. 강력한 비밀번호 정책 은 직원 모두가 시스템용 비밀번호를 생성할 때 여러 규칙을 따르도록 요구합니다. 이러한 정책에는 특수 문자, 문자, 숫자를 포함하고 추측하기 어려운 긴 비밀번호를 요구할 수 있습니다. 또한 직원들이 때때로 비밀번호를 업데이트하거나 변경하도록 하는 정책(정기적인 비밀번호 변경)을 도입할 수도 있습니다.

권장 도구: Netwrix Privilege Secure. Netwrix Privilege Secure 조직이 비밀번호를 안전하게 관리하고, 적절한 비밀번호 정책을 적용하며, 권한이 있는(특권) 액세스를 관리하고 비밀번호 사용을 감사하도록 돕습니다.

2. 내부자 위협

이름에서 알 수 있듯이 내부자 위협 은 직원과 계약자 등 조직 내부의 개인이 만들어내는 보안 위험을 의미합니다. 이러한 내부자는 대개 정당한 액세스 권한을 갖고 있지만, 민감한 데이터를 훔치는 것처럼 의도적으로 시스템에 위협이 될 수 있으며, 또는 데이터가 실수로 유출되는 것처럼 의도와 무관하게 위험을 초래할 수도 있습니다.

내부자 위협으로 인해 발생하는 위험을 완화하기 위해 내부자 위협 에 대해 조직은 다음과 같은 프레임워크를 구현해야 합니다:

Identity Governance and Administration (IGA):

IGA 조직 내에서 사용자 신원과 액세스 권한을 관리하고 통제하기 위한 프레임워크입니다. 이는 role-based access control (RBAC)를 활용하여 조직 내에서 사용자의 역할에 따라 사용자 권한을 관리함으로써, 사용자가 업무를 수행하는 데 필요한 범위의 적절한 액세스 권한만 갖도록 보장합니다. 내부 위협의 위험을 줄이기 위해 IGA는 또한 정기적인 액세스 검토를 촉진해 사용자의 액세스 권리가 정확하고 최신 상태인지 확인하는 데 도움을 줄 수 있습니다. 액세스 검토를 통해 직원이나 이전 직원과 같은 내부자가 악용할 수 있는 불필요하고 오래된 또는 과도한 권한을 식별하고 해지할 수 있습니다.

Privileged Access Management (PAM)

PAM 는 중요 시스템과 민감한 데이터에 대한 권한이 높은(특권) 사용자의 액세스를 제어하고 모니터링하는 사이버보안 전략입니다. 이는 일시적 계정(ephemeral accounts) 사용을 가능하게 하는데, 일시적 계정은 중요 시스템에 대한 임시이며 시간 제한이 있는 액세스를 제공함으로써 내부자에 의한 데이터 유출 및 침해의 위험을 줄여줍니다. PAM 솔루션은 강력한 인증 방법, principle of least privilege 및 포괄적인 세션 모니터링과 보고를 포함한 도구와 전략을 제공하여 security breaches 예: 인사이더 위협과 같은 보안 침해의 위험을 줄입니다.

3. 권한 상승(Privilege Escalation)

권한 상승 란 악의적인 행위자(외부자 및 내부자)가 접근 제어를 우회하거나 자격 증명을 탈취하거나 악성코드를 사용하는 등 불공정한 방법으로 더 높은 수준의 액세스 권한 또는 권한을 획득하는 것을 의미합니다. 시스템 내부에 들어가면 공격자는 수직 권한 상승 을 통해 더 높은 권한을 얻으려고 시도하거나, 수평 권한 상승을 통해 동등한 권한을 가진 계정에 접근할 수 있습니다.

권한 상승을 탐지하는 것은 보통 어렵습니다. 시스템이 여전히 이러한 위협 행위자를 정상 사용자인 것처럼 식별할 수 있기 때문입니다. 따라서 특권 계정을 모니터링하는 것만으로는 효과가 충분하지 않을 수 있습니다. 보안을 강화하고 권한 상승을 없애려면 다음을 구현하세요:

  • 최소 권한 원칙(POLP). 최소 권한 원칙 은 사용자 접근을 업무를 수행하는 데 필요한 데이터나 리소스로만 제한함으로써 공격 표면을 최소화하고 잠재적 피해를 줄여줍니다. 최소 권한 원칙을 강제하는 것은 규정 준수를 달성하고 유지하는 데에도 중요한 역할을 합니다. 많은 컴플라이언스 표준에서는 특히 특권 액세스를 가진 사용자의 경우, 직무 기능에 따라 민감 데이터에 대한 접근을 제한하도록 요구합니다.

권장 솔루션: Netwrix’s Privileged Access Management 소프트웨어는 조직이 최소 권한 원칙을 구현 및 다음과 같은 중요한 액세스 관련 전략(예: just-in-time access, 상황 기반 MFA, 세션 모니터링)을 적용하는 데 도움이 될 수 있습니다.

4. 취약한 비밀번호 관리

인증이 제대로 이루어지지 않으면 무단 액세스의 위험이 커지고 보안 침해가 발생할 가능성도 높아질 수 있습니다. 몇 가지 일반적인 예는 다음과 같습니다:

  • 약한 비밀번호 사용
  • 기본 비밀번호를 변경하지 않음
  • 비밀번호를 자주 변경하지 않음
  • 비밀번호를 올바르거나 안전하게 저장하지 않음
  • 예측 가능한 비밀번호 패턴 사용

데이터 침해 위험을 줄이기 위해 조직은 사용자 계정을 지속적으로 모니터링하고 효과적인 비밀번호 정책을 적용해야 합니다. 이는 비밀번호 사용에 대한 포괄적인 가시성 , 정기적인 업데이트의 강제 적용, 그리고 적절한 인증 조치를 필요로 합니다. 그 예시는 다음과 같습니다:

  • 강력한 비밀번호 요구 사항을 적용하세요. 다음과 같은 정책을 구현하고 복잡한 비밀번호를 요구하도록 하세요.
  • MFA를 활성화하세요. 조직은 보안을 강화하기 위해 비밀번호 외에 추가 인증 단계를 요구해야 합니다.
  • 비밀번호를 정기적으로 감사하세요. 약하거나 유출된 비밀번호를 식별하기 위해 정기적인 감사를 수행하는 것이 중요합니다.
  • 비밀번호 관리 도구를 사용하세요: 사용자의 비밀번호를 안전하게 보호하는 가장 좋은 방법 중 하나는 비밀번호 관리 솔루션을 도입해 비밀번호를 효과적으로 저장, 생성, 교체(로테이션)하는 것입니다. 이러한 솔루션은 실시간 모니터링, 감사(감사/로깅) 기능, 중앙 집중식 사용자 자격 증명 관리 등 포괄적인 기능을 제공합니다.

5. 접근 감사 및 모니터링 부족

사용자 활동에 대한 가시성이 부족하면 조직이 매우 큰 보안 취약점을 가지게 될 수 있습니다. 적절한 모니터링이 없으면 조직의 시스템에 대한 무단 또는 비정상적인 액세스가 오랫동안 탐지되지 않은 채로 남아, 네트워크 장애와 같은 심각한 피해를 초래할 수 있습니다.

지속적인 모니터링 시스템 내에서 이상한 액세스 동작을 탐지하기 위해 권장됩니다. 정기적인 접근 감사(감사/로깅)를 수행하면 조직이 어떤 사용자가 시스템과 데이터에 접근하는지 효과적으로 추적하는 데 도움이 되며, 침해가 어디에서 시작되었을 가능성이 있는지 추적하는 데 필수적입니다. 규모가 큰 조직의 경우, 올바르게 수행하지 않으면 접근 모니터링이 큰 어려움이 될 수 있습니다. 이때 자동화된 감사 및 보고 도구를 사용하면 프로세스를 간소화하고 의심스러운 활동에 대해 실시간 경고를 제공하는 데 도움이 됩니다.

권장 도구: Netwrix Auditor 다양한 IT 환경 전반의 액세스를 모니터링하는 자동화된 감사 및 보고 기능을 제공하여, 민감한 데이터에 대한 가시성과 제어를 유지하는 데 도움이 됩니다.

엄선한 관련 자료:

6. 미흡한 퇴사(권한 회수) 처리 프로세스

직원이나 계약자가 조직을 떠나는 경우, 즉시 해당 사용자의 액세스 권한을 종료해야 합니다. 이는 간단해 보일 수 있지만, 액세스 관리 프로세스가 미흡한 조직은 이러한 권한을 해지(회수)하기 위한 정책이 없을 수 있습니다. 이러한 Identity management 관리상의 소홀함은, 여전히 시스템에 액세스 권한이 있는 고아(방치된), 관리되지 않거나 모니터링되지 않는 Identity로 인해 발생하는 보안 위험에 조직이 노출될 수 있습니다.

표준화된 퇴사(권한 회수) 처리 프로세스는 이러한 위험을 완화하는 데 도움이 됩니다. 아래는 시작을 위한 예시입니다:

  • 조직의 사이트, 사용자, 리소스를 위한 중앙 리포지토리를 만들 수 있고, 시스템 활동을 한눈에 볼 수 있는 통합 관점을 제공하는 솔루션을 사용하세요. 그런 다음, 사용자에 대한프로비저닝 및 해제(제거)를 자동화해 이동자(movers), 퇴사자(leavers), 신규 입사자(joiners) 간 전환을 관리함으로써 역할 조정과 액세스 업데이트를 원활하게 수행하여 보안과규정 준수 기준을 유지하고 생산성을 높이세요.

권장 솔루션: Netwrix의 Identity and Governance Administration 솔루션은 HRIS와 같은 공신력 있는 소스에서 동기화된 데이터를 기반으로 프로비저닝 및 디프로비저닝을 자동화하고, 재배치자(movers), 신규 입사자(joiners), 퇴사자(leavers)를 관리할 수 있어 휴면 계정과 관련된 보안 위험 및 비용을 최소화합니다.

7. 오래된 시스템 및 소프트웨어

보안이 취약한 원인은 레거시 시스템에 의존하는 액세스 관리 전략 때문일 수도 있습니다. 이러한 오래된 시스템의 액세스 제어 및 보안 조치에 대한 가시성이 부족하면, 취약점이 있음에도 불구하고 무심코 계속 그 시스템에 의존하게 될 수 있습니다. 그 결과 조직의 운영에 영향을 주는 보안 문제가 발생할 수 있습니다.

다음과 같은 방법을 적용하면 오래된 시스템과 관련된 위험을 완화할 수 있습니다:

  • 시스템을 정기적으로 업데이트하고 패치를 적용하십시오. 그러면 취약점이 신속하게 대응되고 보안 공백이 최소화됩니다.
  • 더 나은 보안 제어 기능을 갖춘 최신 플랫폼이나 제품으로 시스템을 마이그레이션하세요. 시스템을 마이그레이션하거나 통합하는 일은 큰 작업이지만, 최신 보안 시스템은 고급 기능과 내장된 방어 메커니즘을 제공하여 오래된 취약점에 노출될 가능성을 줄여줍니다. 또한 알림이 표시되면 소프트웨어를 항상 업데이트하는 것이 중요합니다. 이러한 업데이트와 핫픽스는 악의적인 행위자가 악용할 수 있는 소프트웨어 버그와 보안 취약점을 해결합니다.

8. 사용자 교육 부족

사용자 활동은 조직이 직면하는 가장 큰 보안 취약점 중 하나입니다. 직원은 피싱 링크를 클릭하거나 비밀번호를 공유하거나 민감한 정보를 잘못 처리하는 등의 행동을 통해 의도치 않게 보안을 손상시킬 수 있습니다. 경우에 따라 이러한 위험은 가시성 부족에서 비롯됩니다. 사용자가 비밀번호 정책을 준수하는지조차 확인할 수 없다면, 추가 교육이 필요한지도 알 수 없습니다.

사용자 교육이 부족해지는 것을 막기 위한 가장 분명한 방법은 모든 직원에게 정기적인 보안 교육을 의무화하는 것입니다. 이는 매월, 분기별 또는 매년 형태로 진행할 수 있습니다. 보안 교육 프로그램은 또한 조직이 액세스 제어 정책을 적용할 때 사용자가 겪을 수 있는 우려 사항과 과제를 파악하는 데 도움이 됩니다.

9. 섀도 IT

섀도 IT 직원들이 IT 부서의 인지나 승인 없이 사용하는 기술(하드웨어와 소프트웨어 모두)을 의미합니다. 보안 액세스 관리 시스템이 없으면 섀도 IT가 장기간 탐지되지 않은 채로 존재할 수 있으며, 그 결과 데이터 유출과 컴플라이언스(규정 준수) 이슈로 이어질 가능성이 있습니다. 조직에서 승인되지 않은 기술 사용을 자제하도록 직원들에게 경고하는 엄격한 정책을 시행함으로써 섀도 IT를 피할 수는 있지만, 이것만으로는 충분하지 않을 수 있습니다. 직원들은 얻게 될 효율성과 편의성 때문에 여전히 기존 제한을 우회해야 할 수도 있습니다. 따라서 다음과 같은 방식으로 선제적(프로액티브) 접근 방식을 구현하는 것이 가장 좋습니다:

이러한 보안 관행은 네트워크 트래픽을 모니터링하고 승인되지 않은 애플리케이션 및 장치를 식별하는 데 도움이 됩니다. 이를 통해 IT 팀은 보안 위험에 신속히 대응하고 조직의 기술 환경에 대한 통제력을 유지할 수 있습니다.

권장 도구: Netwrix Threat Manager 는 조직이 IT 생태계에서 비정상적인 동작을 효과적으로 모니터링하고 대응하도록 돕습니다. Netwrix를 사용하면 일반 사용자 행동의 프로필을 구축하고, 권한 있는 사용자를 민감 대상으로 태그하여 의심스러운 활동에 즉시 대응할 수 있도록 위협 탐지를 세밀하게 조정할 수 있습니다.

10. 포괄적인 액세스 관리 전략의 부재

많은 조직이 보안 문제를 발생한 뒤에 대응하고 해결하는 ‘사후 대응형’ 보안 접근 방식을 채택합니다. 하지만 안타깝게도 침해 사고가 한 번 발생하면 이미 너무 늦은 경우가 많습니다. 보안에 대한 선제적 접근은 침해로 현실화되기 전에 잠재적인 위협을 예측한다는 의미입니다. 이를 위해서는 위에 나열된 모든 위험 요소를 사전에 점검하고 대응하여 변화하는 위협에 앞서야 합니다. 선제적으로 대응하면 조직의 방어력을 강화하고 침해 발생 가능성을 최소화하며, 민감한 데이터와 자산을 효과적으로 보호할 수 있습니다.

포괄적인 액세스 관리 전략 을 구현하려면 명확한 정책을 수립하고 정기 감사를 수행하며 자동화를 활용하는 한편, 비즈니스 목표 및 규제 요구 사항과도 일치시켜야 합니다. 관련 작업을 자동화하는 강력한 액세스 관리 솔루션을 도입하는 것은 시스템을 보호하고 보안 위험에 앞서 대응하는 가장 쉬운 방법입니다.

자주 묻는 질문(FAQ)

시스템 액세스 관리는 무엇인가요?

시스템 액세스 관리는 조직의 특정 업무를 수행하기 위해 리소스, 데이터 및 디지털 시스템을 사용할 수 있는 사람을 제어합니다.

액세스 관리의 예는 무엇인가요?

액세스 관리의 한 예는 조직의 네트워크를 보호하기 위한 다중 인증(MFA)입니다. MFA를 구현하면 네트워크에 접근하기 전에 사용자가 비밀번호 또는 PIN과 일회성 코드(one-time code)처럼 여러 가지 인증 방법을 항상 제공해야 합니다.

액세스 관리 제어 시스템이란 무엇인가요?

액세스 관리 제어 시스템이란 조직 내에서 리소스나 데이터에 접근하려는 사용자에게 권한을 부여하거나 회수하는 데 사용되는 어떤 기술이든 의미합니다.

시스템 액세스 제어의 예는 무엇인가요?

시스템 액세스 제어의 한 예는 휴대전화를 잠금 해제해야 하는 경우입니다. 비밀번호 또는 PIN을 입력하거나, 지문 또는 얼굴 인식을 사용하거나, 패턴을 제공해야 할 수 있습니다.

사이버보안에서 IAM의 몇 가지 예는 무엇인가요?

IAM의 몇 가지 예:

  • MFA
  • 단일 로그인(Single sign-on, SSO)
  • Privileged access management (PAM)
  • 위험 기반 인증

공유하기

더 알아보기

저자 소개

Asset Not Found

Craig Riddell

Field CISO NAM

Craig는 아이덴티티 및 액세스 관리에 특화된 수상 경력이 있는 정보보호 리더입니다. Netwrix에서 Field CISO NAM으로 재직하던 이전 역할에서 그는 privileged access management, zero standing privilege, Zero Trust 보안 모델 등 경험을 바탕으로 아이덴티티 솔루션을 현대화하는 데 폭넓은 전문성을 활용했습니다. Netwrix에 합류하기 전 Craig는 HP와 Trend Micro에서 리더십 직책을 맡았습니다. 그는 CISSP 및 Certified Ethical Hacker 자격증을 모두 보유하고 있습니다.