Identity Governance and Administration이란 무엇인가요?
Identity governance and administration(IGA)는 조직이 정체성(Identity)과 해당 액세스 권한을 관리하고 모니터링할 수 있도록 돕는 데 초점을 둔 보안 분야입니다. 이는 포괄적인 identity and access management(IAM) 전략의 핵심 구성 요소입니다.
강력한 identity governance and administration을 위해서는 함께 작동하는 신중하게 설계된 정책, 절차 및 소프트웨어 솔루션의 세트가 필요합니다. 예를 들어 IGA의 핵심 요소 중 하나는, 아이덴티티 라이프사이클 전반에 걸쳐 사용자와 그 액세스 권한이 정확하게 프로비저닝되도록 보장하는 것입니다. 이는 일반적으로 다양한 아이덴티티 관련 도구와 프로세스를 포함합니다.
IGA의 이점
효과적인 IGA identity governance 전략은 다양한 이점을 제공할 수 있습니다. 특히 조직은 다음의 모든 목표를 달성할 수 있습니다.
보안 강화
클라우드 기반 기술과 원격 근무의 확산으로 디지털 아이덴티티를 적절히 관리하는 것이 그 어느 때보다 중요해졌습니다. 결국 모든 사용자 계정은 가치 있는 데이터, 애플리케이션 및 기타 IT 리소스에 접근할 수 있으며, 이러한 권한은 계정 소유자가 오용하거나 계정을 손상(탈취)한 공격자가 악용할 수 있습니다.
IGA 사이버 보안 솔루션은 아이덴티티 계층에서의 공격 표면을 줄여줍니다. 예를 들어, 조직이 모든 계정에 대해 principle of least privilege 원칙을 엄격하게 적용할 수 있도록 함으로써, 사용자가 업무를 수행하는 데 실제로 필요한 리소스에 대해서만 액세스 요청이 승인되도록 돕습니다. 또한 아이덴티티 관련 액세스 위험을 더 완화하기 위해 IGA는 불필요한 계정을 즉시 비활성화하거나 삭제되도록 보장합니다.
사용자와 IT 팀의 생산성 향상
품질이 검증된 IGA 솔루션은 사용자 액세스와 관련된 여러 워크플로를 간소화하고 나아가 자동화하여, 비즈니스 사용자와 IT 담당자 모두의 생산성을 높여줍니다. 예를 들어 사용자 계정의 자동 프로비저닝은 IT 팀의 시간이 많이 소요되는 작업을 제거하는 동시에, 신입 직원이 첫날부터 자신의 역할을 바로 시작할 수 있도록 해줍니다. 마찬가지로 셀프서비스 비밀번호 재설정 기능은 헬프데스크에 걸리는 콜(문의) 수를 줄이는 동시에 사용자가 빠르게 업무로 복귀할 수 있게 합니다.
현대적인 업무 인력을 강화하고 보안하기
효과적인 IGA는 오늘날의 원격(재택) 업무 인력을 지원하기 위해 필수입니다. 클라우드 워크로드의 광범위한 도입은 전통적인 네트워크 기반 방어의 효과를 제한했고, 정체성(identity)이 새로운 경계(perimeter)가 되었습니다. 탄탄한 IGA 전략을 통해 조직은 정체성 관련 액세스 위험을 완화하고, 직원들이 중요 데이터와 기타 리소스를 손상시키지 않으면서 원격으로 업무를 수행할 수 있도록 할 수 있습니다.
규제 준수 보장
HIPAA, SOX, PCI DSS 같은 오래된 규정과, GDPR 같은 보다 최근의 준수 의무에는 정체성 관리와 관련된 요구 사항이 포함되어 있습니다. IGA 보안 솔루션은 여러 시스템 전반에서 규제 대상 데이터에 대한 액세스를 정확하게 프로비저닝하는 것부터, 정체성과 권한에 대한 모든 변경 사항을 철저히 로깅하고 보고하는 것까지—조직이 이러한 준수 요구 사항을 충족하도록 돕는 다양한 기능을 제공합니다.
비용 절감
앞서 언급한 것처럼 계정 프로비저닝과 비밀번호 관리 같은 작업을 간소화하면 사용자 생산성을 높이고 IT 팀의 부담을 줄일 수 있으며, 이는 곧 조직의 재무 성과에도 도움이 됩니다. 예를 들어, 헬프데스크로 걸려오는 전화량을 최소화하면 추가 인력을 채용할 필요성을 완화할 수 있습니다.
IGA는 보안을 강화함으로써 추가적인 비용 절감 효과를 제공합니다. 데이터 침해의 평균비용은 2023년에 445만 달러에 도달했습니다. IGA 솔루션은 가장 흔한 원인인 손상된 사용자 자격 증명(compromised user credentials)을 해결함으로써 침해 사고를 당할 위험을 줄이는 데 도움을 줍니다. 또한 계정이 침해되더라도, 최소 권한의 원칙에 따라 접근 권한이 엄격하게 제한되기 때문에 피해가 상대적으로 덜 심각해질 수 있습니다.
IGA에 대한 오해
이제 신원 및 접근 거버넌스에 대해 흔히 알려진 몇 가지 오해를 바로잡아 보겠습니다.
오해 1: IGA 소프트웨어는 우리 애플리케이션에 적용할 수 없다.
현재 제공되는 IGA 사이버 보안 제품은 매우 많습니다. 그중 상당수는 클라우드 기반 환경과 온프레미스 환경 모두에서 효과적인 정체성 거버넌스를 제공합니다. 그 결과, 기성 또는 맞춤형 애플리케이션 거의 대부분에 대한 액세스를 더 안전하게 하는 데 도움이 될 수 있습니다.
오해 2: IGA, IAM, PAM 사이에는 차이가 없다.
IGA vs IAM vs PAM 는 흔히 생기는 혼동이지만, 쉽게 정리할 수 있습니다:
- IAM — IGA보다 더 넓은 보안 분야로, 아이덴티티 및 액세스 관리(IAM)는 정체성을 관리하고 모니터링하는 전반, 해당 정체성의 권한, 그리고 액세스 활동의 모든 측면을 포함합니다.
- IGA — IGA는 IAM의 한 요소이며, 디지털 아이덴티티와 그 액세스 권한에 대한 거버넌스에 특히 초점을 둡니다.
- PAM — IGA와 마찬가지로, privileged access management (PAM)는 더 광범위한 IAM 전략의 핵심 요소입니다. PAM 솔루션은 관리자에게 할당되는 계정과 같이, 권한이 매우 높은 계정을 조직이 관리하고 보호하도록 돕습니다.
오해 3. IGA는 우리 조직에 꼭 필요하지 않다.
디지털 리소스를 사용하는 모든 조직은 해당 리소스에 접근하는 신원을 올바르게 관리(거버넌스)해야 합니다. 그렇지 않으면 조직은 비용이 많이 드는 data breach 사고, 비즈니스 중단 및 컴플라이언스 위반 위험이 더 커집니다.
오해 4: IGA는 HIPAA 또는 기타 컴플라이언스 요구 사항을 지원하지 않는다.
IGA는 HIPAA를 포함해 사실상 모든 산업 표준과 규제 요구 사항을 준수하는 데 필수적입니다. 결국 대부분의 규정이 지향하는 핵심 목적은 민감한 데이터에 누가 접근할 수 있는지 조직이 긴밀히 관리하도록 하는 것, 즉 효과적인 identity governance and administration(신원 거버넌스 및 관리)을 구현하는 것입니다.
올바른 IGA 솔루션 선택
강력한 identity governance 및 identity administration을 제공하려면 IGA 도구에서 다음 기능을 제공해야 합니다.
- 쉽고 효과적인 identity governance — IGA 솔루션은 identity management 프로세스를 중앙에서 통합하여 모니터링, 분석 및 보고가 더 쉽게 이루어지도록 해야 합니다. 이를 통해 데이터 관리 워크플로가 단순해지는 동시에 강력한 보안과 더 쉬운 규정 준수를 가능하게 합니다.
- 최소 권한 액세스의 강제 — IGA 도구는 각 사용자가 업무를 완료하는 데 필요한 정확한 액세스 권한을 쉽게 부여할 수 있도록 해야 합니다. 이 목표를 달성하기 위해 IGA 도구는 종종 역할 기반 액세스 제어(role-based access control, RBAC)를 사용합니다.
- 자동화 — 최고의 IGA 솔루션은 계정 프로비저닝 및 비밀번호 관리와 같은 반복 작업을 간소화하고, 나아가 자동화합니다. 이러한 자동화는 정확성과 신뢰성을 향상시키는 동시에 IT 팀의 업무 부담을 줄여 비용 절감 효과를 제공합니다.
- 사용 편의성 — IGA 도구는 비즈니스 사용자와 IT 전문가 모두를 위해 신원 거버넌스 프로세스를 단순화해야 합니다.
Netwrix IGA 솔루션: Netwrix Directory Manager 및 Netwrix Identity Manager
Netwrix IGA solution 은 위에 자세히 설명된 모든 기능은 물론 그 이상의 기능을 제공하는 두 가지 제품으로 구성됩니다.
Netwrix Directory Manager 그룹과 사용자 계정의 관리를 간소화합니다. 예를 들어, 이를 통해 다음을 수행할 수 있습니다:
- HRIS 플랫폼과 같은 권한 있는 소스의 데이터를 동기화하여 사용자 계정을 자동으로 생성(프로비저닝)하고 해제(디프로비저닝)합니다.
- 사용자의 현재 속성에 따라 그룹 멤버십을 동적으로 결정하는 쿼리를 정의하여, 오류가 발생하기 쉬운 수작업 없이 액세스 권한을 최신 상태로 유지하세요
- 사용자가 자신의 비밀번호를 안전하게 재설정할 수 있도록 설정하세요
Netwrix Identity Manager 는 사용자가 조직에 입사하거나 퇴사하고 역할이 변경될 때 액세스 권한을 관리하기 위한 엔드투엔드 솔루션입니다. 예를 들어, 이를 통해 다음을 수행할 수 있습니다:
- 계정 프로비저닝, 재프로비저닝, 디프로비저닝을 자동화
- 누가 무엇에 접근 권한을 가져야 하는지 가장 잘 아는 사람들에게 액세스 검토를 맡기세요
- 권한에 대한 위험한 변경 사항을 알림으로 받으세요
- 맞춤형 보고서의 폭넓은 세트를 사용해 컴플라이언스를 입증하세요
결론
강력한 IGA 전략은 정교한 사이버 공격의 공세로부터 현대의 분산형 IT 생태계를 방어하는 데 필수적입니다. 품질 높은 IGA 도구는 디지털 ID가 어떤 것이 존재하는지, 그리고 해당 ID에 어떤 액세스 권한이 있는지를 정확하게 제어할 수 있도록 함으로써 보안을 강화하고 컴플라이언스를 용이하게 합니다. 또한 프로비저닝과 비밀번호 관리 같은 작업을 간소화하고 자동화하여 생산성을 높여줍니다.
FAQ
ID 거버넌스 및 관리(IGA)란 무엇인가요?
IGA는 디지털 ID와 해당 접근 권한을 관리하는 데 초점을 둔 보안 분야입니다. 탄탄한 IGA 전략에는 보안, 컴플라이언스, 생산성을 향상시키기 위해 함께 작동하는 정책, 절차, 도구가 포함됩니다.
ID 거버넌스 및 관리(IGA)가 중요한 이유는 무엇인가요?
IGA를 통해 조직은 공격 표면을 줄이고, 워크플로를 자동화하여 비즈니스 사용자와 IT 팀의 생산성을 높이며, 규제 의무와 업계 표준을 달성하고 이를 입증할 수 있습니다.
IGA와 IAM의 차이점은 무엇인가요?
IGA보다 더 넓은 보안 영역인 identity and access management (IAM)는 신원(Identity), 해당 권한(Privileges), 그리고 접근 활동(Access activity)을 관리하고 모니터링하는 모든 측면을 포괄합니다. IGA는 디지털 신원과 그 접근 권한에 대한 거버넌스를 제공하는 IAM의 핵심 요소입니다.
공유하기
더 알아보기
저자 소개
Tyler Reese
제품 관리 부사장, CISSP
소프트웨어 보안 업계에서 20년이 넘는 경력을 쌓아온 Tyler Reese는 오늘날 기업이 직면한 빠르게 변화하는 아이덴티티 및 보안 과제에 대해 깊이 잘 알고 있습니다. 현재 그는 Netwrix Identity and Access Management 포트폴리오의 제품 디렉터로 재직 중이며, 시장 동향을 평가하고 IAM 제품 라인의 방향을 설정하는 일을 포함해 궁극적으로는 엔드 유저의 요구를 충족하는 역할을 담당하고 있습니다. 그의 전문 경력은 Fortune 500 기업을 대상으로 한 IAM 컨설팅부터 대형 D2C(Direct-to-Consumer) 기업의 엔터프라이즈 아키텍트로 일한 경험까지 폭넓게 이어져 있습니다. 그는 현재 CISSP 자격증을 보유하고 있습니다.