Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

관리자 액세스 권한 감사 5단계

관리자 액세스 권한 감사 5단계

Mar 27, 2024

관리자 및 고권한(상승된 권한)을 가진 계정은 비즈니스와 IT 기능 모두에 필요하지만, 조직에 상당한 위험을 초래합니다. 부주의하거나 불만을 품은 내부자 또는 공격자에게 맡겨지면, 특권 자격 증명은 데이터 유출, 인프라 장애, 그리고 컴플라이언스 위반으로 이어질 수 있습니다.

Forrester에 따르면, 놀라울 정도로 80%의 데이터 유출에는 특권 계정이 포함됩니다. 이 위험을 줄이는 핵심은 privileged access management (PAM)에 대한 최신 접근 방식입니다. 비밀번호 금고 같은 전략을 사용해 수백~수천 개의 강력한 계정이 오용되지 않도록 유지하려고 애쓰는 대신, 존재하는 특권 계정의 수를 절대 최소로 줄일 수 있어—결과적으로 위험을 크게 낮출 수 있습니다. 다음은 실행해야 할 단계입니다.

1단계. 특권(Privileged) 액세스 권한이 있는 모든 계정을 찾습니다

첫 번째 단계는 모든 특권(Privileged) 계정을 찾아내는 것입니다. 어떤 계정은 Domain Admins 같은 강력한 보안 그룹의 구성원인 경우처럼 식별하기 쉽습니다. 하지만 일부 계정은 상대적으로 덜 명확합니다. 실제로 대부분의 조직에서는 모든 특권 엔타이틀먼트(privileged entitlements) 중 절반 이상이 알려져 있지 않은 것으로 추정됩니다. 특히 DBAs 같은 하위 수준의 관리자나, 매우 민감한 데이터나 시스템에 접근 권한이 있는 비즈니스 사용자는 쉽게 잊어버리기 쉽습니다.

작업을 단순화하려면 모든 사용자 계정을 다음 그룹으로 분류하는 것을 고려해 보세요:

  • 관리자/루트/슈퍼 사용자
  • 인프라/애플리케이션/파워 사용자
  • CEO/CFO/CISO/상급 비즈니스 사용자
  • 직원/일반 사용자

3단계. 각 계정의 목적을 파악하기 위해 담당자와 협업합니다.

각 권한 계정의 소유자를 인터뷰하여 해당 계정이 무엇에 사용되는지, 어떤 액세스 권한이 필요한지, 그리고 지금도 여전히 필요한지 확인합니다. 다음은 물어볼 수 있는 몇 가지 질문입니다:

  • 해당 계정의 목적은 무엇인가요? 무엇을 수행하는 데 사용되나요?
  • 해당 작업을 수행하는 데 필요한 권한만 부여되어 있나요?
  • 여러 사람이 계정을 공유하는 경우, 개인별 책임성은 어떻게 보장하나요?

4단계. 더 이상 필요하지 않은 계정을 제거합니다

계정 소유자의 승인 후, 상시(지속) 액세스가 필요하지 않은 특권 계정을 가장 중요한 리소스부터 우선순위를 정해 제거하세요. 우선순위를 정하려면 다음과 같은 요소를 고려합니다:

  • 계정이 액세스할 수 있는 리소스 — 예를 들어 도메인 컨트롤러에 액세스할 수 있는 계정은 프린트 서버를 관리하는 데 사용되는 계정보다 더 중요합니다.
  • 그 리소스가 저장되는 위치는— 테스트 랩을 위한 관리 계정은 운영 환경에 있는 계정보다 중요도가 낮을 가능성이 큽니다.
  • 리소스의 민감도는— 해당 계정이 규제 대상 금융 데이터나 개인 건강 기록에 접근할 수 있나요? 아니면 CRM 또는 ERP 같은 필수 애플리케이션에 접근할 수 있나요?

삭제할 수 없는 계정은 해당 기능을 수행하는 데 필요한 최소 권한으로 접근 권한을 줄이세요. 특히 서비스 계정은 과도하게 권한이 부여된 경우가 많다는 점에 유의하세요.

5단계. 제로 스탠딩 특권(Zero standing privilege, ZSP) 구현

이제 실제로 목적이 있는 것으로 확인된 일련의 고권한 계정만 남게 됩니다. 하지만 이 계정들은 가끔만 사용하더라도, 24/7 언제든 오용될 위험이 있습니다.

최신 PAM 솔루션을 통해 이러한 위험한 상시 권한을 just-in-time (JiT) 액세스로 교체할 수 있습니다 . JiT를 구현하는 방법은 두 가지가 있습니다:

  • 일시적 계정 — 사용자가 권한 상승이 필요한 작업을 수행해야 하는 경우, 작업을 완료하는 데 필요한 시간만 존재하는 계정을 생성합니다.
  • 일시적인 권한 상승 — 또는 사용자 기존 계정에 작업 수행에 필요한 권한을 부여한 뒤, 작업이 완료되는 즉시 해당 권한을 제거할 수도 있습니다.

Netwrix가 도울 수 있는 방법

Netwrix의 Privileged Account Management 솔루션은 모든 엔드포인트에 걸쳐 특권 계정에 대한 동적이고 지속적인 가시성을 제공하여, 관리되지 않는 권한을 지속적으로 발견하고 제거함으로써 공격 표면을 축소할 수 있게 해줍니다. 당사 솔루션은 기존의 일반적인 특권 계정을 just-in-time(필요 시점) 특권 액세스로 대체하여, 관리자 생산성을 저하시키지 않으면서도 보안을 한층 강화합니다. 특권 사용자 세션을 모니터링하고 기록함으로써 Netwrix Privilege Secure 는 조사 활동을 지원하고 감사 요구 사항을 충족하며 책임성을 확립합니다. 또한 이 솔루션은 맞춤형 대시보드를 통해 조직이 공격 표면을 시각화, 분석, 관리할 수 있도록 지원하여, 사용자 편의성을 희생하지 않으면서도 책임성과 보안 간의 격차를 해소합니다.

특권 액세스의 평온을 실현하다

IT 생태계에 존재하는 모든 특권 ID를 파악하고 ZSP 접근 방식으로 대체하면 보안, 규정 준수 및 비즈니스 연속성에 대한 위험을 크게 줄일 수 있습니다. 결국 특권 계정이 존재하지 않는다면, 그것은 손상(유출)될 수도 없습니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Martin Cannard

제품 전략 부사장(VP)

Martin Cannard는 Netwrix의 Field CTO로, 스타트업과 엔터프라이즈 소프트웨어 조직 전반에서 30년 이상의 경험을 바탕으로 활동하고 있습니다. 그는 Identity, 액세스 및 권한 관리에 특화되어 있으며, 하이브리드 및 클라우드 환경 전반에서 보안을 강화하도록 조직을 돕는 검증된 이력을 보유하고 있습니다. Martin의 역할은 고객의 과제와 제품 혁신 사이의 격차를 연결하는 것으로, 글로벌 기업에 대해 부상하는 사이버 보안 트렌드를 자문하고 Netwrix 포트폴리오의 미래를 구체화하는 데도 기여합니다.

널리 인정받는 사고 리더이자 글로벌 무대에서 자주 강연하는 Martin은 제로 트러스트 전략, Identity 우선 보안, 현대적 사이버 회복탄력성의 진화에 대한 인사이트를 공유합니다. 그의 실용적인 접근 방식은 복잡한 보안 개념을 위험을 줄이고 비즈니스 민첩성을 가능하게 하는 실질적인 솔루션으로 전환하도록 돕습니다.