Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

최신 IAM 솔루션으로 규정 준수의 복잡성 탐색하기

최신 IAM 솔루션으로 규정 준수의 복잡성 탐색하기

Jul 10, 2024

효과적인 identity and access management (IAM)는 데이터 보안과 규제 준수 모두에 매우 중요합니다. 각 개인이 자신의 역할을 수행하는 데 필요한 비즈니스 시스템, 애플리케이션 및 데이터에만 접근할 수 있도록 하려면, 신원과 해당 접근 권한을 면밀히 관리하는 것이 필수입니다. IAM은 계정 소유자에 의한 우발적인 데이터 노출 또는 삭제의 위험을 줄이는 동시에, 사용자 계정을 침해한 악의적인 행위자가 초래할 수 있는 피해를 제한합니다. identity and access management 표준을 준수하면 이러한 보안 조치를 한층 더 강화할 수 있습니다.

대부분의 사용자가 사내에서 업무를 수행할 때만 회사 리소스에 접근하던 시절에는, 효과적인 IAM을 구축하는 일이 훨씬 더 단순했습니다. 오늘날 조직은 여러 클라우드 환경, IoT 기기, AI 시스템 전반에 분산된 데이터와 애플리케이션에 의존하고 있습니다. 그 결과, 신원과 사용자 접근 권한을 관리하는 일은 훨씬 더 복잡해졌습니다.

사이버보안에서 핵심적인 역할을 하므로, IAM은 HIPAA 및 FERPA와 같은 업종별 법률부터 data privacyGDPR 같은 보호 관련 법률에 이르기까지 다양한 규정 준수에 필수적입니다. 이러한 모든 규정은 고객 정보와 기타 민감한 데이터를 보호하기 위해 신원과 액세스 권한을 엄격하게 통제할 것을 요구합니다. 준수하지 않으면 심각한 처벌과 조직의 평판 손상으로 이어질 수 있습니다.

이 글에서는 최신 IAM 솔루션이 조직이 보안과 규제 준수の 두 가지를 모두 보장하는 데 어떻게 도움이 되는지 살펴봅니다.

핵심 IAM 프로세스

IAM이 어떻게 작동하는지 쉽게 이해하는 방법은 다음 세 가지로 기억하는 것입니다:

  • 인증은 사용자가 시스템에 액세스할 수 있도록 허용하기 전에 사용자의 신원을 확인하는 과정입니다.
  • 권한 부여는 인증된 사용자가 어떤 리소스에 액세스할 수 있는지, 그리고 해당 리소스를 가지고 어떤 작업을 수행할 수 있는지를 제어하는 과정입니다.
  • 계정 관리(어카운팅)은 잠재적 위협을 파악하고, 컴플라이언스 감사를 통과하며, 정확한 청구를 가능하게 하는 등 다양한 목적을 위해 사용자 활동을 추적하는 과정입니다.

IAM 및 컴플라이언스 규정

컴플라이언스 규정 목록은 지속적으로 늘어나고 있지만, 많은 조직에 영향을 미치는 7가지 의무 사항은 다음과 같습니다:

  • Sarbanes-Oxley (SOX)는 미국 상장사가 투자자를 사기 행위로부터 보호하기 위해 엄격한 재무 기록 보관과 보고를 하도록 요구합니다. 주요 요구 사항에는 모든 재무 시스템과 데이터에 대한 강력한 접근 통제와, 모니터링 및 보고를 위한 포괄적인 감사 로그(감사 추적)가 포함됩니다.

  • Gramm-Leach-Bliley Act (GLBA)는 금융기관이 접근 통제, 암호화, 안전한 인증과 같은 데이터 보호 조치를 도입하여 소비자 정보의 기밀성과 무결성을 보호하도록 요구합니다.

  • Health Insurance Portability and Accountability Act (HIPAA)는 의료 제공자와 그 파트너가 환자의 건강 정보(PHI)를 부적절한 접근 또는 공개로부터 보호하도록 요구합니다. PHI의 개인정보 보호와 보안을 위해 접근 통제, 감사 및 인증 조치의 구현을 의무화합니다.

  • Payment Card Industry Data Security Standard (PCI DSS)은 신용카드 정보를 처리, 저장 또는 전송하는 모든 회사에 적용됩니다. 카드 소지자 데이터(Cardholder data)를 보호하기 위해 강력한 접근 통제의 구현, 네트워크에 대한 정기적인 모니터링 및 테스트, 그리고 포괄적인 보안 관리 모범 사례를 의무화합니다.

  • General Data Protection Regulation (GDPR)는 EU 거주자의 데이터를 저장하거나 처리하는 모든 조직에 적용되는 EU 법입니다. 해당 정보를 보호하기 위해 접근 통제와 데이터 암호화 등 적절한 기술적 및 조직적 조치를 구현하도록 요구합니다.

  • Family Educational Rights and Privacy Act (FERPA) 는 학생의 교육 기록에 대한 개인정보를 보호하고, 해당 기록과 관련해 학부모와 학생에게 특정 권리를 부여하는 미국의 연방 법률입니다. 교육 기관은 인가된 사람만이 학생 기록에 접근할 수 있도록 접근 통제를 구현하고, 접근 기록을 유지해야 합니다.

  • NERC Critical Infrastructure Protection (NERC CIP) 는 북미 대규모 전력 시스템에서 중요 기반 시설의 물리적 보안과 사이버 보안을 보호하기 위해 설계되었습니다. 사이버 위협으로부터 보호하기 위해 중요 기반 시설 시스템에 대한 엄격한 접근 통제, 정기적인 감사, 접근 모니터링을 요구합니다.

eBook 다운로드:

IAM 컴플라이언스의 과제

오늘날 아이덴티티 및 접근 관리(IAM) 컴플라이언스를 달성하고 유지하는 일은 여러 측면에서 어렵습니다. 가장 큰 장애물은 오늘날의 하이브리드 IT 인프라 가 포함하는 다양한 온프레미스 시스템, 클라우드 서비스, 모바일 기기, 전자 데이터 리포지토리의 방대한 복잡성입니다. 클라우드 기술의 도입이 늘어날수록 공격 표면이 확대되고 가시성이 저하되어, 컴플라이언스에 따라 규제 대상 데이터를 식별하고 보호하는 능력까지 방해받을 수 있습니다.

또한 최신 IAM 솔루션을 위해 설계된 적이 없는 레거시 시스템과의 통합 필요성 때문에, 전체 환경 전반에 걸쳐 IAM 정책과 액세스 제어를 일관되게 구현하기가 어렵습니다. 마지막으로 조직은 계속 성장하고 변화하며, 사용자·애플리케이션·디바이스가 지속적으로 추가되는 한편 다른 항목은 제거되므로, 규정 준수 요구사항을 충족하기 위해 정확한 프로비저닝을 유지하는 데 어려움이 따를 수 있습니다.

IAM 성공을 위한 우선순위 설정은 매우 중요합니다

모든 사람과 모든 대상을 안전하게 지키는 작업이 막막하게 느껴질 수 있지만, 사이버보안 사고방식에 파레토 원칙을 적용하는 것이 중요합니다. 이 원칙은 80/20 규칙이라고도 하며, 대략 결과의 80%가 원인의 20%에서 발생한다는 내용을 담고 있습니다. 이는 다음을 포함하여 여러 영역에 걸친 신원 거버넌스 및 액세스 관리에 적용됩니다:

  • 사용자 계정 — 소수의 사용자(예: 20%)가 불균형적으로 많은 수의 액세스 권한(예: 80%)을 보유합니다.
  • 애플리케이션 — 민감도, 중요도 또는 액세스 권한을 가진 사용자의 수로 인해, 소수의 애플리케이션이 가장 높은 위험을 초래합니다.
  • 관리자 계정 — 일반적으로 소수의 특권 계정이 조직 내 고위험 활동의 대부분을 수행하는 책임을 맡고 있습니다.

따라서 효과적인 사이버 보안은 우선순위 설정과 집중에 달려 있습니다. 즉, 위험의 대부분을 차지하는 상대적으로 소수의 영역에 대해 ID 및 액세스 관리를 간소화하는 것입니다. IAM 노력을 사용자, 애플리케이션 및 특권 계정의 핵심 20%에 집중하면 조직 전체의 액세스 위험 노출 중 상당 부분을 완화할 수 있습니다. 이러한 위험 기반 접근 방식은 리소스를 효율적으로 사용하고, 위험 완화 속도를 높이며, 보안을 강화하고, 컴플라이언스도 더 잘 이행할 수 있게 해줍니다.

IAM 컴플라이언스에서의 자동화

HIPAA, PCI-DSS 및 GDPR과 같은 많은 규정은 직원의 신분이 변경되거나 조직을 떠날 때 액세스 권한을 회수(박탈)해야 하는 특정 기한을 의무화합니다. 이는 자동화가 적용되는 대표적인 사례입니다. identity management solutions로 사용자 비활성화(디프로비저닝) 프로세스를 자동화하면, 직원이 퇴사하거나 역할이 변경되는 시점에 액세스 권한이 적시에 그리고 일관된 방식으로 회수되도록 보장할 수 있어 사람의 실수로 인한 위험을 줄일 수 있습니다. 자동화된 워크플로는 사전에 정의된 규칙과 정책에 따라 사용자 계정을 비활성화하고, 액세스 특권을 회수하며, 사용자를 관련 그룹이나 시스템에서 제거하는 등 필요한 조치를 트리거할 수 있습니다.

IAM 자동화가 컴플라이언스에 도움이 되는 다른 방법은 다음과 같습니다.

  • 위협 탐지 및 대응 — 자동화된 시스템은 사용자 액세스 패턴의 기준선을 설정하고 사용자 활동을 모니터링 의심스러운 편차가 있는지 확인하여, 보안 팀이 컴플라이언스 위반으로 이어지기 전에 위협을 즉시 차단할 수 있도록 적시에 대응할 수 있게 해줍니다. 일부 솔루션은 위험한 세션을 즉시 종료하고 관련 계정을 비활성화하는 등 자동화된 대응 조치를 제공하기도 합니다.

  • 로깅 — 모든 액세스 요청, 승인 및 변경 사항을 자동으로 로깅하면, 규제 요구사항에 대한 준수 여부를 입증하는 데 필수적인 명확하고 상세한 감사 추적(audit trail)을 제공할 수 있습니다.

  • 보고 — 자동화 도구는 컴플라이언스 감사를 용이하게 하기 위한 상세 보고서를 제공할 수 있으며, 또한 모든 IAM 실무가 최신 규정과 표준을 준수하는지 확인하기 위한 정기적인 검토도 지원합니다.

더 넓게 보면, 자동화는 IAM 도구가 24/7 지속적으로 사용자를 위해 작동하도록 하여 모든 시스템과 애플리케이션에 걸쳐 액세스 정책이 일관되게 강제 적용되도록 돕습니다. 또한 최신 IAM 솔루션은 직무 분리(segregation of duties) 같은 다른 규제 요구사항을 준수하도록 지원하는데, 이는 사기와 실수의 위험을 줄이기 위해 어떤 한 개인도 핵심 프로세스에 대해 과도한 통제력을 갖지 않도록 보장한다는 의미입니다. 그리고 암호화와 다중 인증(MFA) 등 데이터 보호 규정을 준수하는 데 필요한 기능도 자주 제공합니다.

IAM 표준 및 프로토콜

신원과 액세스 권한을 관리하기 위해 IAM 솔루션은 다음과 같은 일련의 공통 표준과 프로토콜에 의존합니다:

  • OAuth 2.0는 비밀번호를 노출하지 않고서도 타사 애플리케이션이 사용자 계정에 대해 제한된 액세스를 얻을 수 있게 해주는 인증을 위한 오픈 표준입니다. OAuth 2.0은 토큰을 발급하여 리소스에 대한 액세스를 허용합니다.
  • OpenID Connect (OIDC) 는 OAuth 2.0 위에 구축된 인증 프로토콜입니다. 권한 서버에서 수행된 인증을 바탕으로 애플리케이션이 사용자의 신원을 검증할 수 있도록 표준화된 방법을 제공합니다.
  • Security Assertion Markup Language (SAML) 는 당사자 간(일반적으로 신원 공급자와 서비스 공급자) 인증 및 권한 부여 데이터를 교환하기 위한 XML 기반 표준입니다. 이를 통해 단일 로그인(SSO) 기능을 제공하여 사용자가 단 한 세트의 자격 증명으로 여러 애플리케이션에 액세스할 수 있게 합니다
  • Kerberos 는 신뢰할 수 있는 키 배포 센터(Key Distribution Center, KDC)가 발급한 티켓을 사용함으로써 클라이언트-서버 애플리케이션에 대해 강력한 인증을 제공하며, 비밀번호 가로채기 및 재전송(Replay) 공격의 위험을 줄여줍니다.
  • LDAP (Lightweight Directory Access Protocol) LDAP는 분산된 디렉터리 정보 서비스를 액세스하고 유지 관리하기 위한 오픈형, 벤더 중립 프로토콜입니다. LDAP는 사용자 데이터의 중앙 저장소를 제공하고 보안 인증 및 권한 부여 프로세스를 가능하게 함으로써 IAM에서 핵심적인 역할을 합니다.

규정 준수를 위한 특정 IAM 솔루션

전 세계의 다양한 산업 분야에서 조직들은 IAM 솔루션을 활용해 규정 준수 사항을 유지하고 이를 입증합니다. 은행과 보험사는 접근 관리의 중앙화를 위해 이를 도입하고, 직무 분리 원칙을 적용하며, 감사 추적을 제공하여 재무 보고의 무결성을 보장합니다. 의료 기관은 HIPAA가 요구하는 대로 환자 데이터를 보호하기 위해 역할 기반 접근 제어(RBAC), MFA, 상세한 액세스 로깅과 같은 IAM 기능을 채택합니다. 더 넓게는 결제 카드 결제를 허용하는 조직이 카드 소유자 데이터 보호에 필요한 세분화된 접근 제어와 privileged access management (PAM), 그리고 지속적인 모니터링 기능을 제공하기 위해 IAM 솔루션을 구현합니다.

아래는 검토해볼 만한 주요 IAM 솔루션 몇 가지입니다.

  • Microsoft Entra ID —Microsoft Entra ID는 단일 로그인(SSO), 다중 요소 인증(MFA), 조건부 액세스를 제공하는 강력한 아이덴티티 및 액세스 관리 솔루션으로, 보안과 사용자 편의성을 동시에 향상시킵니다. 액세스 검토 및 privileged identity management를 위한 고급 아이덴티티 거버넌스 도구를 통합하여 GDPR, HIPAA, SOX와 같은 표준을 준수하도록 돕습니다. Microsoft 365 및 Azure와 원활하게 통합되는 Entra ID는 포괄적인 보고 및 로깅 기능을 제공하여, 조직이 클라우드 인프라 전반에서 사용자 아이덴티티와 권한을 관리할 수 있게 지원합니다.
  • Netwrix AuditorNetwrix Auditor 는 SOX, HIPAA, GDPR, PCI DSS, GLBA 같은 규정에 따라 조직의 IT 환경 전반에서 포괄적인 가시성, 제어, 보고 기능을 제공함으로써 IAM 컴플라이언스를 강화합니다. 사용자 활동을 추적하며, 권한 변경 및 액세스 이벤트를 포함해 위협을 식별합니다. 의심스러운 활동에 대한 실시간 알림을 통해 신속한 대응이 가능하여 컴플라이언스를 유지하고 피해를 최소화하는 데 도움이 됩니다. 손쉬운 액세스 검토를 통해 많은 규정에서 요구하는 최소 권한 모델을 유지하기 위해 권한을 감사하고 필요에 따라 조정할 수 있습니다. 상세한 감사 로그와 컴플라이언스 보고서는 보고와 감사에 용이합니다. 또한 Netwrix Auditor 는 다른 IAM 솔루션과 통합되어 액세스 제어에 대한 단일한 관점을 제공함으로써 컴플라이언스 관리를 간소화합니다.
  • SailPoint IdentityIQ — SailPoint IdentityIQ 는 액세스 권한의 정확한 프로비저닝을 보장하는 데 도움이 되도록 포괄적인 액세스 요청 및 인증 프로세스를 제공합니다. 또한 정책 집행과 위험 관리 기능을 포함해 보안 격차를 탐지하고 완화함으로써 GDPR, SOX, FERPA 같은 규정 준수에 지원합니다. 그 밖에도 강력한 정책 관리 및 집행, 상세한 액세스 분석, 위험 평가, 자동화된 사용자 프로비저닝 및 프로비저닝 해제 기능이 포함됩니다. 이 솔루션은 직무 분리와 최소 권한 액세스 제어도 제공합니다.

결론

최신의 신원 및 액세스 관리(IAM) 컴플라이언스 솔루션은 강력한 통제 및 모니터링 기능을 제공하여 조직이 신원 및 액세스 관리 표준과 규제 요구 사항을 충족하도록 돕습니다. IAM 솔루션을 통해 조직은 사용자 신원을 효과적으로 관리하고 액세스 권한을 제어함으로써 규제 대상 데이터와 민감한 시스템이 불법적인 액세스로부터 보호되도록 보장할 수 있습니다. 지속적인 모니터링, 자동화된 프로비저닝, 상세한 감사 로그 같은 기능은 조직이 다양한 규정에 대한 컴플라이언스를 입증하고 운영과 평판을 보호하는 데 도움이 됩니다. IT 환경의 복잡성이 계속해서 진화하는 가운데, 조직이 복잡한 컴플라이언스 요구 사항의 연결망을 헤쳐 나가고 소중한 디지털 자산을 보호하기 위해서는 강력한 IAM 솔루션에 투자하는 것이 점점 더 중요해지고 있습니다.

공유하기

더 알아보기

저자 소개

Tyler Reese

제품 관리 부사장, CISSP

소프트웨어 보안 업계에서 20년이 넘는 경력을 쌓아온 Tyler Reese는 오늘날 기업이 직면한 빠르게 변화하는 아이덴티티 및 보안 과제에 대해 깊이 잘 알고 있습니다. 현재 그는 Netwrix Identity and Access Management 포트폴리오의 제품 디렉터로 재직 중이며, 시장 동향을 평가하고 IAM 제품 라인의 방향을 설정하는 일을 포함해 궁극적으로는 엔드 유저의 요구를 충족하는 역할을 담당하고 있습니다. 그의 전문 경력은 Fortune 500 기업을 대상으로 한 IAM 컨설팅부터 대형 D2C(Direct-to-Consumer) 기업의 엔터프라이즈 아키텍트로 일한 경험까지 폭넓게 이어져 있습니다. 그는 현재 CISSP 자격증을 보유하고 있습니다.