Identity and access management (IAM)는 조직 내의 각 사용자가 업무를 수행하는 데 필요한 데이터, 시스템 및 기타 리소스에만 접근할 수 있도록 보장함으로써 보안에 중요한 역할을 합니다. 이 문서는 IAM 솔루션의 핵심 기능과 IAM 평가를 통해 보안, 규정 준수, 그리고 비즈니스 연속성에 필수적인 위험을 파악하는 방법을 설명합니다. 이어서 IAM 모범 사례와 조직에 적합한 IAM 솔루션을 선택하기 위한 가이드를 제공합니다.
IAM이란?
ID 및 액세스 관리 솔루션은 누가 무엇에 접근할 수 있는지 통제하는 데 도움이 됩니다. 이 솔루션은 누가 시스템에 접근할 수 있는지(인증)와 사용자가 어떤 리소스에 접근할 수 있는지(권한부여)를 파악하는 데 중점을 두며, 시간이 지남에 따라 사용자와 해당 권한을 관리합니다.
사용자마다 개별적으로 액세스 권한을 부여하는 대신(이는 리소스가 많이 들고 오류가 발생하기 쉽습니다), 대부분의 최신 IAM 솔루션은역할 기반 액세스 제어(role-based access control, RBAC) 방식을 사용합니다. 조직은 Helpdesk Technician, Sales Team, Contractor 같은 직무 기능에 맞춰 여러 역할을 정의하고, 각 역할에 해당 권한을 부여합니다. 개별 사용자는 하나 이상의 역할을 할당받고, 그 역할에 따른 권한을 상속받습니다.
RBAC은 다음의 모든 핵심 IAM 프로세스에서 단순성, 투명성, 정확성을 보장하는 데 도움이 됩니다:
- 프로비저닝(Provisioning) — 새 사용자에게 필요한 액세스를 부여하려면 적절한 역할을 할당합니다.
- 재프로비저닝(Reprovisioning) — 사용자의 책임이 변경되면 더 이상 필요하지 않은 역할 할당을 제거하고, 현재 직위에 필요한 모든 역할을 추가합니다.
- 프로비저닝 해제 — 사용자가 조직을 떠나면 역할 할당을 제거해 해당 사용자의 액세스 권한을 종료합니다.
일부 IAM 솔루션은 상시 사용되는 특권 계정을 대체해 위험을 줄입니다. 필요한 작업을 수행하는 데 필요한 액세스만 제공하고, 이후 자동으로 삭제되는 온디맨드 계정을 사용하기 때문입니다.
Netwrix Identity Manager는 코드 없이 하이브리드 Active Directory 및 Entra ID 전반의 조이너-무버-리버 워크플로를 자동화합니다. 데모를 요청하세요.
IAM 위험 평가란 무엇이며, 왜 필요할까요?
취약한 지점이 어디인지, 무엇을 우선순위로 다뤄야 하는지 알기 전에는 보안을 개선할 수 없습니다. ID 및 액세스 관리(Identity and Access Management) 평가는 해결해야 할 핵심 영역을 파악하는 데 도움이 됩니다.
일반적인 IAM 위험과 대응 방안
IAM 위험 평가를 통해 조직의 보안과 규정 준수를 강화하기 위해 개선이 필요한 다양한 문제를 파악할 수 있습니다. 아래는 일상적으로 발견되는 사례와 그에 해당하는 대응 방안입니다.
과도한 접근 권한
- 발견: 역할과 권한, 사용자 역할 할당, 그리고 직접 할당된 모든 권한을 검토하여 시스템 또는 데이터에 대해 정당한 근거 없이 접근 권한이 부여된 계정을 찾아보세요.
- 대응 방안: 모든 사용자가 업무를 수행하는 데 필요한 특정 시스템과 데이터에만 접근할 수 있도록 액세스 제어를 검토하고 업데이트하세요. 역할 기반 액세스 제어를 적용하면 least privilege principle를 보다 정확하게 강제하기가 쉬워집니다.
휴면 계정
- 탐지: 장기간 사용되지 않은 계정을 확인합니다.
- 대응: 악의적인 행위자가 해당 계정을 오용하지 못하도록 비활성 계정을 비활성화하거나 삭제합니다. 사용자가 장기간 휴가를 떠나거나 조직을 퇴사할 때 계정이 즉시 비활성화 또는 삭제되도록 보장하는 프로세스를 구현하세요.
규정 준수 격차
- 탐지: 조직이 적용받는 규제 또는 업계 표준을 충족하지 못하는 IAM 프로세스와 제어 항목이 있는지 확인합니다.
- 대응 조치: IAM 정책과 절차를 관련 규정 및 표준에 맞추세요. 정기 감사를 수행하여 지속적인 준수 여부를 확인합니다.
약한 비밀번호 정책
- 탐색: 비밀번호 정책을 검토하여 길이, 복잡성, 비밀번호 재사용과 관련된 요구 사항 등 현재의 보안 모범 사례를 준수하는지 확인합니다.
- 대응 조치: 강력한 비밀번호 정책을 구현하여 복잡하고 고유한 비밀번호를 요구합니다. 추가적인 보안 계층을 더하고 제로 트러스트 보안 모델로 나아가기 위해서는 위험도에 따라 다요소 인증(MFA)이 선택적으로 필요합니다.
일관되지 않은 IAM 정책
- 탐지(Discovery): 조직 전반에서 IAM 정책이 일관되지 않게 적용되고 있는지 확인합니다.
- 대응(Remediation): IAM 정책을 표준화하고 모든 부서와 사용자 그룹에 일관되게 적용되도록 합니다. 정책 및 업데이트 사항에 대해 직원들에게 교육을 제공하세요.
부적절한 모니터링 및 로깅
- 탐지(Discovery): 보안 사고의 탐지 및 조사를 방해할 수 있는 IAM 활동에 대한 모니터링과 로깅이 충분하지 않은지 확인합니다.
- 대응(Remediation): 의심스러운 활동을 실시간으로 탐지하고 신속하게 조사할 수 있도록 모니터링 및 로깅 기능을 강화합니다. 자동 알림을 구현하고 로그를 정기적으로 검토하세요.
타사 액세스 위험
- 발견: 벤더, 계약업체, 그리고 타사 애플리케이션 및 서비스에 부여된 모든 액세스를 검토하십시오.
- 개선: 시간 제한이 있는 액세스, 정기 감사, 엄격한 활동 모니터링을 포함해 타사 액세스를 위한 강력한 통제를 구현하십시오.
IAM 위험 관리 전략
효과적인 IAM 위험 관리는 다음 요소를 포함합니다:
- 위험 식별 — 보호가 필요한 자산을 파악하기 위해 정기적인 감사와 시스템 인벤토리를 수행합니다. 자동화된 데이터 분류 솔루션 은 온프레미스 및 클라우드 환경 전반에서 민감 정보의 정확한 식별과 라벨링을 보장하는 데 도움이 됩니다. 또한 책임 당사자는 사용자 액세스 권한을 자주 평가하고 수정하며, 과도한 액세스 권한과 유휴(고아) 계정 같은 IAM 취약점을 발견하기 위해 스캐닝 도구를 활용해야 합니다.
- 위험 평가— 각 식별된 IAM 위험에 대해, 관련 데이터의 민감도와 필요한 액세스 수준 같은 요소를 고려하여 잠재적 영향과 발생 가능성을 평가합니다.
- 위험 완화— 위험을 완화하는 방법은 여러 가지가 있습니다. MFA와 강력한 비밀번호 정책을 적용하면 신원이 손상되는 것을 방지하는 데 도움이 됩니다. RBAC을 사용하면 최소 권한 원칙을 엄격하게 집행하여, 손상된 계정이 초래할 수 있는 피해를 제한할 수 있습니다.
- 위험 모니터링 — 정상적인 사용자 행동의 기준선을 설정하고, 사용자 활동을 지속적으로 추적·분석하여 보안 위협을 시사할 수 있는 이상 행위를 식별합니다.
IAM 위험 평가를 수행하는 방법
IAM 위험 평가는 다음 단계를 포함합니다:
목표와 범위를 정의하세요:
- 핵심 자산 파악: 조직에 중요한 시스템, 애플리케이션, 데이터가 무엇인지 결정하세요.
- 목표 설정: 취약점 식별, 규정 준수 보장, 보안 태세 강화 등 평가를 통해 달성하고자 하는 목표를 결정하세요.
- 범위 정의: 어떤 부서, 사용자 그룹, 시스템이 평가에 포함될지 등 경계를 설정하세요.
정보 수집:
- 역할 정보: 어떤 역할이 정의되어 있는지, 그리고 해당 역할에 어떤 권한이 부여되었는지 확인합니다.
- 사용자 데이터: 사용자와 해당 사용자의 액세스 권한에 대해 필요한 정보를 모두 수집합니다.
- 액세스 포인트: 사용자가 시스템과 데이터에 액세스할 수 있는 모든 진입 지점을 식별합니다.
- 기존 IAM 운영 방식: 현재의 IAM 정책, 절차 및 통제를 식별하고 검토합니다.
자산(디스커버리) 스캔 수행:
- 자동화 도구부터 시작: 네트워크와 시스템을 스캔하여 모든 사용자와 그들의 액세스 권한을 파악하려면 관련 자동화 도구를 활용하세요.
- 수동 점검으로 보완: 중요한 영역에 대해 수동 검토를 반드시 포함하여 취약점이 누락되지 않도록 하세요.
엄선한 관련 콘텐츠:
[무료 가이드] 데이터 디스커버리 및 분류로 효과적인 정보 거버넌스 구축위험과 취약점 식별:
- 액세스 위반: 승인되지 않은 액세스 또는 모든 수립된 액세스 정책에서의 일탈 여부를 확인합니다.
- 과도한 권한: 업무 요구 사항을 초과하거나 더 이상 필요하지 않은 액세스 권한을 보유한 사용자를 식별합니다.
- 휴면 계정: 보안 위험을 초래할 수 있는 비활성 계정을 찾습니다.
- 컴플라이언스 격차: IAM 관행, 관련 규제 요구 사항, 업계 표준을 검토하여 서로 일치하는지 확인하세요.
결과 평가:
- 위험 분류: 확인된 위험을 심각성과 잠재적 영향에 따라 분류합니다.
- 근본 원인 분석: 확인된 취약점의 근본 원인을 파악해 문제를 해결합니다.
시정(복구) 계획 수립:
- 조치 우선순위 지정: 즉각적인 주의가 필요할 가능성이 높은 고위험 영역을 우선순위로 처리합니다.
- 완화 전략 수립: 접근 제어를 업데이트하고 최소 권한을 적용하며 모니터링 메커니즘을 개선하는 등, 확인된 위험을 완화하기 위한 전략을 수립합니다.
- 정책 업데이트: 위험을 완화하고 격차나 취약점을 해결하기 위해 IAM 정책과 프로세스를 어떻게 수정할지 결정합니다.
시정 조치 실행:
- 기술적 통제: 소프트웨어 업데이트, 취약점 패치, 접근 제어 재구성 등 필요한 기술적 조정을 적용합니다.
- 교육 및 인식 제고: 새로운 정책과 절차에 대해 직원 교육을 실시합니다.
모니터링 및 검토:
- 지속적인 모니터링: 새로운 위협을 빠르게 탐지하고 대응할 수 있도록 지속적인 모니터링 활동을 구축합니다.
- 정기 점검: IAM 정책, 프로세스, 통제를 정기적으로 검토하여 효과적이며 조직의 요구사항과 일치하도록 합니다.
문서화 및 보고:
- 평가 보고서: 각 IAM 위험 평가 동안의 조사 결과, 분석, 그리고 수행한 시정/개선 조치 내용을 상세히 담은 종합 보고서를 작성합니다.
- 이해관계자 커뮤니케이션: 관련 이해관계자와 결과를 공유하여 지속적인 IAM 개선을 위한 지원을 확보합니다.
IAM 보안 모범 사례
IAM 보안에 대한 모범 사례를 준수하는 것은 조직 전반의 위험 노출을 줄이고 규제 표준을 준수하는 데 필수적입니다. 주요 모범 사례는 다음과 같습니다:
- 모든 원격 사용자와 중요한 권한을 보유한 역할의 개인에게 MFA를 의무화하십시오.
- 다음이 필요합니다: 일시적인 권한 상승 자격 증명 민감한 정보에 접근하거나 관리 작업을 수행하기 위해.
- 공격자가 악용할 수 있는 오 misconfiguration(잘못된 구성)을 정기적으로 점검하십시오.
- 불필요한 계정, 역할, 권한 및 정책을 즉시 제거하세요.
- 모든 액세스 활동에 대한 자세한 감사 로그를 유지하세요.
- 최신 보안 위협으로부터 보호하고 새로운 보안 기능에 액세스할 수 있도록 IAM 도구를 정기적으로 업데이트하세요.
- 팀이 최신 보안 트렌드, 위협, 기술 발전에 대해 계속 인지할 수 있도록 하고, IAM 정책과 운영 방식을 자주 검토 및 업데이트하여 효과를 극대화하세요.
자신에게 맞는 IAM 도구를 선택하는 방법
IAM 도구를 선택하는 과정은 조직의 고유한 요구 사항을 세부적으로 평가하는 것부터 시작해야 합니다. 고려해야 할 요소에는 사용자 수, 역할의 복잡성, 보호가 필요한 데이터의 민감도 등이 포함됩니다. 민감한 데이터를 자주 처리하는 HR 및 재무 부서 등에서 인사이트를 수집하여 그들의 필요와 난점을 충분히 파악하세요. 또한 해당 솔루션이 향후 요구 사항을 충족할 수 있도록 확장 가능하며, 관련 업계 또는 정부 규정에 대한 준수(compliance)를 가능하게 하는지 확인하십시오.
후보를 추린 뒤에는 기능성과 그것이 운영 효율성과 사용자 경험에 미치는 영향을 평가하기 위해 파일럿 테스트를 수행하십시오. 또한 공급업체의 지원 체계와 서비스 수준 계약(SLA)이 조직의 지원 및 신뢰성 기준을 충족하는지 확인해야 합니다.
Netwrix가 도와드릴 수 있는 방법
Netwrix IAM 솔루션 정체성(Identity)과 액세스(Access)를 탁월하게 가시화하고 제어할 수 있습니다. 다음을 얻을 수 있습니다:
- 잠재적 위협을 식별하기 위한 강력한 감사(auditing) 및 행위 이상(behavior anomaly) 분석 기능
- 빠르고 효과적인 대응을 가능하게 하는 맞춤형 알림
- GDPR 같은 규정을 비롯해 GDPR, HIPAA, 및 SOX에 대한 준수 여부를 보장하고 입증하는 데 도움이 되는 상세 보고서
- RBAC를 사용한 자동 사용자 프로비저닝으로, 관리 부담을 크게 줄이면서 액세스 권한을 빠르고 정확하게 업데이트할 수 있습니다
- MFA와 강력한 비밀번호 관리를 포함한 강력한 보안 조치
- 간편한 인터페이스와 다른 시스템 및 애플리케이션과의 원활한 통합
공유하기
더 알아보기
저자 소개
Tyler Reese
제품 관리 부사장, CISSP
소프트웨어 보안 업계에서 20년이 넘는 경력을 쌓아온 Tyler Reese는 오늘날 기업이 직면한 빠르게 변화하는 아이덴티티 및 보안 과제에 대해 깊이 잘 알고 있습니다. 현재 그는 Netwrix Identity and Access Management 포트폴리오의 제품 디렉터로 재직 중이며, 시장 동향을 평가하고 IAM 제품 라인의 방향을 설정하는 일을 포함해 궁극적으로는 엔드 유저의 요구를 충족하는 역할을 담당하고 있습니다. 그의 전문 경력은 Fortune 500 기업을 대상으로 한 IAM 컨설팅부터 대형 D2C(Direct-to-Consumer) 기업의 엔터프라이즈 아키텍트로 일한 경험까지 폭넓게 이어져 있습니다. 그는 현재 CISSP 자격증을 보유하고 있습니다.