정체성 및 액세스 관리(Identity and Access Management) 평가를 위한 핵심 질문
Aug 26, 2025
정체성 및 액세스 관리(Identity and Access Management, IAM) 평가는 조직이 보안, 컴플라이언스, 사용성을 균형 있게 제공하는 솔루션을 선택하는 데 도움을 줍니다. 평가해야 할 핵심 기능에는 배포 모델, 온보딩 및 계정 비활성화(Deprovisioning), 역할 기반 액세스 제어, 자동화 워크플로우가 포함됩니다. Zero Trust 지원, 비밀번호 관리, MFA, SSO, BYOD 호환성입니다. 강력한 IAM 도구는 또한 권한 남용과 보안 공백을 방지하면서 미래의 비즈니스 요구 사항을 충족할 수 있도록 모니터링, 감사(Auditing), 컴플라이언스 보고, 확장성까지 제공해야 합니다.
적절한 정체성 및 액세스 관리(Identity and Access Management, IAM) 솔루션을 선택하는 것은 중요한 작업입니다. 조직은 사용자 계정과 기타 정체성을 올바르게 관리하고, 데이터, 애플리케이션 및 기타 리소스에 대해 정확히 필요한 수준의 액세스 권한을 갖도록 보장해야 합니다. 결국 사용자가 필요로 하는 모든 권한을 갖지 못하면 업무를 수행할 수 없고 비즈니스 프로세스에 문제가 발생합니다. 반대로 계정에 권한이 지나치게 많으면 계정 소유자 또는 계정을 장악한 공격자에 의해 악용될 수 있으며, 그 결과 보안 침해와 컴플라이언스 위반으로 이어질 수 있습니다.
수작업 프로세스는 오류가 발생하기 쉽고 현대 조직의 요구를 충족하도록 확장하기도 불가능하므로, 조직에는 목적에 맞게 설계된 IAM 솔루션이 필요합니다. 이 문서는 후보 IAM 도구를 평가할 때 반드시 확인해야 할 핵심 신원(Identity) 기반 접근 관리 질문을 자세히 설명합니다.
IAM 솔루션을 선택할 때 확인할 사항
조직에 가장 적합한 IAM 솔루션을 선택하려면, 각 후보 도구에 대해 다음의 핵심 측면을 반드시 평가해 보세요:
- 배포 모델
- 사용자 온보딩, 오프보딩, 재프로비저닝
- 역할 기반 접근 제어
- 자동화된 워크플로
- Zero Trust 지원
- 셀프 서비스(Self-service)를 포함한 비밀번호 관리
- 다양한 애플리케이션 지원과 API
- 패스워드 없이 인증하는 방식을 포함한 인증 방법
- 단일 로그온(SSO) 지원
- 개인 소유 기기(BYOD) 지원
- 사용자 경험에 미치는 영향
- 가용성과 신뢰성
- 모니터링, 감사 및 보고
- 컴플라이언스 요구 사항 및 업계 표준 준수
- 미래의 요구를 충족할 수 있는 역량
- 가격 책정 모델
배포 모델
검토해야 할 첫 번째 IAM 질문 중 하나는 배포 모델입니다. 솔루션이 온프레미스인지, 클라우드인지, 하이브리드인지 확인하세요. 각 방식에는 장단점이 있습니다.
온프레미스 vs 클라우드
온프레미스와 클라우드 IAM 배포 모델의 주요 차이점은 다음과 같습니다.
| On-Premises | Cloud |
|---|---|---|
|
Capital expenditure |
You need to supply the server, hardware, and software needed to host the solution. |
None |
|
Maintenance |
You need to manage solution updates, server hardware and software, storage, and data backups. |
The vendor maintains the IAM solution and underlying infrastructure. |
|
Control |
The IAM solution and underlying infrastructure are entirely under your control. On-premises security software gives organizations complete control over their security infrastructure. They can customize configurations, policies, and settings according to their specific needs and requirements without relying on a third-party provider. |
The vendor determines when to roll out updates and modify the infrastructure. |
|
Access |
You access the solution locally, with no internet required. |
You can access the solution anytime through a web browser, so a reliable internet connection is needed. |
|
Deployment time |
Deployment is slower since you need to prepare one or more servers and install the solution. However, the time varies dramatically by vendor. |
Deployment is much faster but still requires feature enablement and configuration. |
|
Customization |
On-prem solutions are highly customizable. |
Cloud solutions are less customizable. |
|
Data Sovereignty |
Organizations have full control over their data and where it resides. This is particularly important for businesses operating in industries with strict regulatory compliance requirements or concerns about data privacy and sovereignty. |
Data is kept in the cloud and it may be stored in multiple locations around the world, depending on the provider’s infrastructure. This can raise concerns about compliance with data sovereignty laws and regulations, as data might cross international borders. |
|
Security Compliance |
On-premises solutions may offer easier compliance with industry regulations and standards because organizations have direct oversight and control over their security measures. This can simplify the audit process and provide assurance to stakeholders. |
Organizations are responsible for ensuring that their use of cloud services complies with industry and regulatory standards. |
|
Network Performance |
On-premises security solutions can offer faster network performance since they operate within the organization’s local network infrastructure. This can be advantageous for latency-sensitive applications or environments where network bandwidth is a concern. |
Cloud-based solutions might introduce latency compared to on-premises solutions, especially if the cloud services are hosted in distant data centers. |
|
Data Isolation |
On-premises solutions keep data within the organization’s physical boundaries, reducing the risk of data exposure or unauthorized access that may be associated with transmitting data over the internet to a cloud service provider. |
It depends on the cloud provider’s ability to safeguard the data from external and internal threats. |
하이브리드
하이브리드 IAM 솔루션은 최신 조직의 요구를 충족하기 위해 온프레미스 및 클라우드 기반 IAM 접근 방식의 요소를 모두 결합합니다. 이 솔루션은 온프레미스 ID 저장소(예: Active Directory)와 클라우드 기반 ID 저장소(예: Azure AD 및 AWS Directory Service) 간의 디렉터리 동기화를 지원하며, 온프레미스와 클라우드 환경 모두에 대해 사용자 라이프사이클을 중앙에서 관리할 수 있도록 합니다. 이러한 옵션은 규제 대상이거나 기타 민감한 데이터에 대해 로컬 제어를 유지하면서 비용을 최소화하는 데 도움이 됩니다.
사용자 온보딩, 오프보딩 및 재프로비저닝
모든 IAM 시스템의 주요 기능은 각 사용자가 보안 위험을 최소화하면서 업무를 수행할 수 있도록 리소스에 대한 적절한 액세스 권한을 갖도록 보장하는 것입니다. 따라서 후보 솔루션이 신규 사용자의 온보딩을 효율적이고 정확하게 지원하는지, 그리고 사용자가 조직을 떠날 때 계정을 삭제 또는 비활성화하거나 애플리케이션, 파일 공유, 데이터베이스 및 기타 리소스에 대한 액세스 권한을 철회함으로써 액세스 권한을 신속하게 제거할 수 있는지 평가해야 합니다.
또한 사용자가 역할을 변경하거나 새로운 기술이 도입될 때 솔루션이 액세스 권한을 조정하는 데 도움이 되는지 확인하십시오. 아울러 적절한 이해관계자가 자신이 소유한 리소스에 대한 액세스 권한을 손쉽게 검토하고 수정할 수 있는 인증(어테스테이션) 프로세스를 찾아, 보안 정책 및 규정에 대한 지속적인 준수를 보장하는지 점검해야 합니다.
역할 기반 액세스 제어
예비 IAM 솔루션이 역할 기반 액세스 제어( RBAC )를 제공하는지 반드시 확인하세요. RBAC은 널리 사용되는 전략으로, 프로비저닝을 훨씬 더 단순하고 훨씬 더 정확하게 만듭니다. RBAC을 사용하면 액세스 권한을 사용자에게 직접 할당하지 않는데, 이는 복잡하고 종종 과도한 권한으로 이어집니다. 대신, 유사한 액세스 요구 사항을 가진 사용자 그룹, 직무 기능 또는 책임을 나타내는 일련의 역할을 생성합니다. 예를 들어 역할에는 Admins, Helpdesk Technicians, Managers 등이 있습니다. 각 역할에는 권한 집합이 할당됩니다. 예를 들어 Helpdesk Technician의 역할은 특정 데이터를 읽고 수정하고, 사용자 비밀번호를 재설정하는 등의 권한을 부여받을 수 있습니다.
해당 프레임워크가 구축되면 사용자에게 권한을 부여하는 일은 적절한 역할을 할당하는 것만큼이나 간단해집니다. 그 결과, 신규 사용자는 업무를 수행하는 데 필요한 액세스 권한을 빠르게 정확히 부여받을 수 있습니다. 또한 조직 내에서 사용자의 직무 기능이 변경되면, 재프로비저닝은 역할 할당을 변경하는 것만으로 처리됩니다. 그리고 새 애플리케이션이나 데이터 저장소가 추가되거나 기존 시스템이 제거될 때는, 관련 역할에 대한 권한을 업데이트하면 올바른 모든 사용자의 액세스가 적절히 최신 상태로 유지됩니다.
자동화된 워크플로
워크플로는 IAM 시스템에서 사용자 프로비저닝 및 디프로비저닝, 액세스 요청 및 승인, 액세스 검토 같은 프로세스를 자동화할 수 있기 때문에 매우 유용합니다. 필요하신 작업에 대해 미리 정의된 템플릿 또는 커스터마이즈 가능한 사전 구축 워크플로를 제공하는 도구를 찾아보세요. 예를 들어, 액세스 요청 및 승인 워크플로를 사용하면 사용자가 셀프 서비스 포털이나 티켓팅 시스템을 통해 액세스 요청을 제출할 수 있고, 액세스 요구사항, 정당성(사유), 기간을 지정하기 위한 필수 항목이 포함된 커스터마이즈 가능한 요청 양식을 제공할 수도 있습니다.
보다 폭넓게는, 관리자가 코딩 없이도 워크플로의 단계, 조건, 의사결정 지점, 작업(액션)을 정의할 수 있는지 확인하세요. 또한 워크플로를 HR, 티켓팅 및 기타 시스템과 통합하여 부서 간 프로세스를 자동화할 수 있는지도 확인해야 합니다.
Zero Trust 지원
Zero Trust는 초기 액세스 시에만 인증을 요구하는 것이 아니라, 사용자에게 정기적으로 재인증을 수행하도록 요구하는 최신 보안 모델입니다. 따라서 적응형 인증 메커니즘을 통합하고 연합(페더레이션) ID 관리를 지원하는 IAM 시스템을 찾으세요. 또한 관리 권한이 높은 계정(예: 관리자 및 시스템 계정)에 대해 추가적인 관리와 모니터링을 제공할 수 있도록 privileged access management (PAM) 기능을 제공하는지 확인하세요.
셀프 서비스(Self Service)를 포함한 비밀번호 관리
IAM 솔루션에는 강력한 비밀번호 관리 기능이 필요합니다. 평가해야 할 주요 기능은 다음과 같습니다:
- 강력한 password policies를 적용할 수 있는 기능(복잡성 요구, 흔하고 쉽게 추측되거나 유출(손상)된 비밀번호의 사용 차단 포함)
- 금지된 비밀번호에 대한 제외(차단) 목록을 유지할 수 있는 기능
- 사용자가 잊어버린 비밀번호를 재설정하고, 비밀번호를 변경하며, 계정을 잠금 해제할 수 있도록 하는 셀프서비스 기능
- 셀프서비스 옵션을 사용할 수 없는 경우를 대비해 헬프데스크가 지원하는 비밀번호 재설정 기능
- MFA 솔루션과의 통합을 통해 비밀번호 재설정, 변경 또는 복구 시 멀티팩터 인증을 강제
- 실패한 로그인 시도의 임계값을 설정하면 알림이 트리거되어 무차별 대입(브루트포스) 공격에 신속하게 대응할 수 있는 기능
폭넓은 애플리케이션 지원 플러스 API
IAM 솔루션에 투자하기 전에 온프레미스 및 클라우드 기반을 모두 포함해 다양한 팀에서 사용하는 모든 애플리케이션을 지원하는지 확인하세요. 특히, 다음과의 호환성을 확인해야 합니다:
- 사용자 인증을 위한 Active Directory, LDAP 또는 Azure AD 같은 디렉터리 서비스
- 업무 생산성 도구
- CRM 시스템
- 협업 플랫폼
- 맞춤형 애플리케이션
- AWS, Entra, Google Cloud Platform 같은 클라우드 서비스
- Salesforce, Office 365, G Suite 같은 SaaS 애플리케이션
또한 IAM 솔루션이 REST 원칙을 준수하는 API를 제공하여 다른 시스템 및 서비스와의 손쉬운 통합과 상호 운용이 가능해야 합니다. OAuth, OpenID Connect, SAML, JSON Web Tokens (JWT), SCIM과 같은 업계 표준 프로토콜 및 형식을 지원해야 합니다.
비밀번호 없는 인증을 포함한 인증 방법
단순한 사용자 이름 + 비밀번호 인증에만 국한되지 않는 솔루션을 찾으세요. 일부 IAM 솔루션은 인증 앱과 지문, 얼굴 인식, 망막 스캔 같은 생체 인식 등 10가지 이상 다양한 MFA 방법을 제공합니다. 사용자에게 쉽고 편리한 옵션이 있는지 확인하세요. 이상적으로는 MFA가 적응형이어야 하며, 맥락(상황) 요인이 위험 증가를 시사할 때만 사용자에게 추가 인증을 요구해야 합니다.
공격자는 종종 유출된 자격 증명을 사용해 네트워크 내에서 초기 거점을 확보하므로, 일부 조직에서는 아예 비밀번호를 없애려는 움직임이 있습니다. 이제 일부 IAM 솔루션은 비밀번호 없는 인증(Passwordless authentication)을 제공하며, 이는 생체 인식 같은 MFA 요소와 더불어 물리적 위치, 장치 정보, IP 주소 같은 맥락 정보에 기반해 사용자를 인증합니다.
단일 로그온(Single Sign-On, SSO) 지원
SSO를 지원하는 IAM 솔루션을 선택하면, 사용자는 하나의 로그인 자격 증명 세트로 여러 시스템에 접근할 수 있습니다. 이 기능은 업무 프로세스를 간소화하고, 사용자가 여러 비밀번호를 기억해야 하는 부담을 덜어줍니다.
다만 SSO는 부적절한 접근의 위험을 높일 수 있으므로, MFA에 적응형 접근 방식을 결합할 수 있는지 반드시 확인하세요.
BYOD 지원
오늘날 많은 조직이 직원이 업무에 자신의 기기를 사용할 수 있도록 하는 bring-your-own-device(BYOD) 정책을 운영하고 있습니다. BYOD 정책이 있거나 도입을 고려 중이라면, IAM 솔루션이 iOS, Android, Windows를 포함한 다양한 운영 체제를 지원하는지 확인하세요.
사용자 경험에 미치는 영향
오늘날 대부분의 사람들은 기술로부터 빠르고 번거롭지 않은 결과를 기대합니다. 사용자 도입 속도를 높이려면 사용자에게 원활한 경험을 제공하는 IAM 솔루션을 찾으세요. 특히 사용자가 개인 정보를 업데이트하고, 자신의 비밀번호를 재설정하고, 계정을 잠금 해제하는 등 작업을 스스로 처리할 수 있는 셀프 서비스 옵션이 있는지 확인하는 것이 좋습니다. 이러한 기능은 비즈니스 생산성을 높일 뿐만 아니라 헬프데스크 업무량도 줄여줍니다.
가용성과 신뢰성
IAM 솔루션의 가용성에 문제가 있으면 사용자는 로그인하고 업무를 수행하는 데 필요한 네트워크 리소스에 액세스할 수 없게 되어, 반드시 진행해야 하는 핵심 비즈니스 프로젝트가 중단될 수 있습니다. 문제를 방지하려면 다음 사항을 확인하세요:
- 지속적인 가용성을 보장하기 위한 이중화 구성 요소 및 페일오버 메커니즘 지원
- 로드 밸런서와의 통합을 통해 여러 IAM 서버 또는 인스턴스에 들어오는 트래픽을 분산하여 리소스 활용을 최적화하고 성능 병목을 완화
- Kubernetes 또는 Docker와 같은 컨테이너 오케스트레이션 플랫폼을 사용한 IAM 구성 요소의 컨테이너화 배포 지원으로 민첩성과 리소스 활용을 향상
- IAM 구성 데이터, 사용자 프로필, 액세스 정책에 대한 정기 백업을 수행하고 데이터 손실 또는 시스템 장애 발생 시 복원 기능을 제공하는 능력
공급업체에 제품의 무료 평가판을 요청하고, 신뢰성과 가용성 요구사항을 충족하는지 확인하기 위해 철저히 테스트하세요.
모니터링, 알림, 보고
IAM 솔루션이 실시간으로 활동을 모니터링하고, 여러 번의 로그인 실패 또는 비정상적인 위치나 장치에서의 액세스처럼 의심스러운 행위나 패턴을 안정적으로 식별하는 이상 징후 탐지 기법을 제공하는지 확인하세요. 잠재적인 보안 사고나 정책 위반에 대해 알림을 설정할 수 있는지도 점검합니다. 로그가 사용자 식별자, 타임스탬프, IP 주소, 수행된 작업과 같은 중요한 세부 정보를 모두 기록하는지 보장하세요.
사용자 권한(엔터틀먼트), 권한(퍼미션), 역할 할당에 대한 보고서를 손쉽게 생성할 수 있는 기능과, 중요한 정보를 빠르게 이해할 수 있게 해주는 대화형 분석 대시보드 및 시각화 도구가 제공되는지 확인하세요.
컴플라이언스 의무 및 업계 요구사항 준수
조직이 준수해야 하는 모든 규제 프레임워크를 IAM 솔루션이 준수하는지 확인하세요. 예를 들어 GDPR, HIPPA, PCI DSS, SOX, FERPA, 및 CCPA 등이 있습니다. 일반적인 요구 사항에는 전송 중 및 저장 중 모두에서 개인 데이터(사용자 자격 증명 포함)를 보호하는 것과, IAM 시스템 내에서 민감 데이터의 기밀성, 무결성, 가용성을 보호하는 것이 포함됩니다. 또한 해당 솔루션은 강력한 인증, 접근 제어, 암호화를 통해 데이터에 대한 액세스를 안전하게 관리해야 합니다. 준수 보고 및 규제 기관의 문의를 지원하기 위해 IAM 정책, 절차, 구성, 보안 제어에 대한 포괄적인 이력을 유지해야 합니다.
미래의 요구 사항을 충족할 수 있는 역량
IAM 소프트웨어와 같은 핵심 솔루션을 도입할 때는, IT 환경과 보안 요구 사항, 그리고 위협 환경이 변화하더라도 그 솔루션이 지속적으로 가치를 제공할 것인지 확신하고 싶을 것입니다. 솔루션을 평가할 때 확인해야 할 주요 질문은 다음과 같습니다:
- 공급업체가 안정적이고 신뢰할 수 있나요?
- 필요한 기술 역량을 갖추고 있나요?
- 증가하는 부하와 사용자 규모를 처리하도록 쉽게 확장하기 위해 더 많은 서버 또는 노드를 추가할 수 있나요?
- 해당 벤더는 제품의 수명 주기 전반에 걸쳐 우수한 지원을 제공할 준비가 되어 있나요?
- 해당 솔루션이 정기적인 패치와 개선 사항을 받게 되나요?
- 수년에 걸쳐 비용 대비 효율적일까요?
가격 책정 모델
IAM 솔루션은 가격 책정 방식이 서로 다릅니다. 일반적으로 다음 두 가지 모델이 있습니다:
- 사용자당 라이선스 비용 — 실제로 귀하의 조직에서 근무하는 사용자 수에 대해서만 비용을 지불하므로, 사용자 기반이 늘거나 줄어들면 비용도 함께 변동됩니다. 다만 일부 솔루션에는 최소 사용자 수가 적용될 수 있음을 염두에 두세요.
- 사전 정의된 패키지 — 특정 사용자 수만큼 비용을 지불합니다. 이 경우 다른 패키지로 업그레이드하는 데 시간이 걸릴 수 있으므로, 신규 직원에 대비할 수 있도록 여유분을 두는 것을 고려해 보세요.
Netwrix가 어떻게 도울 수 있는지
Netwrix Directory Manager 는 다양한 유용한 기능을 제공하는 선도적인 ID 및 액세스 관리 솔루션입니다.
다음을 통해 Netwrix Directory Manager가 다른 제품들과 차별화됩니다:
- 원활한 사용자 온보딩 — Netwrix Directory Manager는 HR 데이터베이스 또는 기타 소스에서 정보를 가져와, 수 분 내에 디렉터리에 새 사용자를 자동으로 프로비저닝합니다. 최고의 신뢰성과 정확성을 제공합니다.
- 즉각적인 사용자 오프보딩 — 사용자가 퇴사하면 데이터, 애플리케이션 및 기타 IT 리소스에 대한 해당 사용자의 모든 액세스를 빠르게 중지할 수 있습니다.
- 지능형 인증 및 SSO — Netwrix Directory Manager는 강력한 인증을 제공하며 단일 사인온(SSO)을 지원합니다.
- 셀프 서비스 — 셀프 서비스 포털을 통해 비즈니스 사용자는 헬프데스크에 문의하는 번거로움 없이 프로필을 최신 상태로 유지하고, 비밀번호를 재설정하고, 계정을 잠금 해제하는 등 다양한 작업을 손쉽게 처리할 수 있습니다.
- 비활성 계정의 자동 비활성화 — 사용자가 정기적으로 프로필을 검증하도록 요구할 수 있습니다. 검증에 실패하면 Netwrix Directory Manager가 해당 계정을 자동으로 비활성화하고 잠급니다.
- 비밀번호 복잡도 옵션 — Netwrix Directory Manager를 사용하면 조직에 맞는 수준에서 비밀번호 복잡도 요구사항을 설정할 수 있습니다. 기억하기 쉬운 수준부터 거의 떠올릴 수 없을 정도의 수준까지 조정할 수 있습니다.
- 상세 보고서 — Netwrix Directory Manager에는 사용자, 그룹, 컴퓨터에 대한 100개 이상의 보고서와 함께 사용자 활동에 대한 더 많은 보고서가 포함되어 있습니다.
- BYOD 지원 — 사용자는 Android 및 iOS 기기를 포함해 자신의 기기에서 일반적인 작업을 수행할 수 있습니다. 예: 프로필 검증, 계정 관리, 워크플로 요청 승인 등.
- 간소화된 사용자 경험 — 셀프서비스 포털을 통해 비즈니스 사용자는 헬프데스크에 연락하는 번거로움 없이 프로필을 최신 상태로 유지하고, 비밀번호를 재설정하며, 계정을 잠금 해제하는 등 다양한 작업을 처리할 수 있습니다.
- 높은 가용성과 신뢰성 — 직접 확인해 보세요. 무료 체험판.
- 미래의 요구에 대응할 수 있는 역량 — Netwrix는 비즈니스 요구가 변화하고 새로운 위협이 등장하는 상황에서도 솔루션을 최신 상태로 유지해 온 탄탄한 실적을 가진 업계 선도 기업입니다.
자세히 알아보거나 무료 체험판을 시작하려면 https://www.netwrix.com/products/directory-manager
공유하기
더 알아보기
저자 소개
Jonathan Blackwell
소프트웨어 개발 책임자
2012년부터 엔지니어이자 혁신가인 Jonathan Blackwell은 엔지니어링 리더십을 제공해 Netwrix GroupID를 Active Directory 및 Azure AD 환경에서 그룹 및 사용자 관리 분야의 최전선에 올려놓았습니다. 개발, 마케팅, 영업에서의 그의 경험을 통해 Jonathan은 Identity 시장과 구매자가 생각하는 방식까지 완전히 이해할 수 있습니다.