Privileged Access Management (PAM)
권한이 높은 액세스 관리를 위한 Privileged Access Management (PAM) 모범 사례는 시간이 지나며 보안을 강화하기 위해 발전해 왔습니다. 전통적으로 조직에서는 관리자가 필수 작업을 수행할 수 있도록 수십 개 또는 심지어 수백 개의 특권 계정을 유지해 왔습니다. 이러한 특권 자격 증명은 소유자에 의해 오용되거나 공격자에게 탈취당할 수 있어 심각한 보안 위험입니다.
위험을 줄이기 위해 PAM 도구는 처음에 자격 증명 금고와 같은 기법을 사용해 해당 계정을 잠그는 데 집중했습니다. 그 결과 복잡하고 끝이 없는 관리의 어려움이 발생했습니다. 현대의 Privileged Access Management는 완전히 다른 접근 방식을 취합니다. 상시 권한을 필요할 때에만 해당하며, 특정 작업을 수행하는 데 충분한 수준의 액세스 권한을 제공하는 just-in-time privileges로 대체하십시오. 이 전략은 동시에 보안 위험과 관리 부담을 크게 줄여줍니다.
전통적인 Privileged Account Management를 위한 모범 사례
PAM에 대한 전통적인 접근 방식을 따르는 조직은 다음을 포함해 다수의 Privileged 계정을 확보하기 위해 많은 모범 사례를 구현해야 합니다.
- 모든 Privileged 계정의 목록(인벤토리)을 유지합니다. 인벤토리에는 각 Privileged 계정의 소유자, 연락처 정보, 사무실 내 주요 위치는 물론, 해당 계정이 보유한 모든 액세스 권한이 포함되어야 합니다. 다음 유형의 계정을 모두 포함하도록 하십시오:
- Domain Admins 및 Enterprise Admins와 같은 강력한 Active Directory 그룹의 모든 구성원
- "*nix" 서버의 모든 루트 계정
- 메인프레임 시스템, 데이터베이스 및 핵심 애플리케이션의 모든 시스템 관리자
- 방화벽, 라우터, 전화 스위치 같은 네트워크 장치의 모든 시스템 관리자
- 데이터, 리소스 및 인프라에 대한 권한이 높은 모든 서비스 계정
- 소셜 미디어, SaaS 애플리케이션, 파트너, 협력업체, 고객과 관련된 계정을 포함하여 방화벽을 넘어서는 모든 특권 계정
- Microsoft Entra(이전 Azure Active Directory)를 관리하기 위한 계정과 같은 클라우드 기반 우선 권한 계정
- 정기적으로 특권 액세스 권한을 검토하십시오. 최소 월 1회 검토하여 특권 계정 목록을 최신 상태로 유지하세요. 불필요한 특권 계정과, 남아 있는 계정에 대해 불필요한 권한은 즉시 제거하고, 모든 변경 사항을 상세히 문서화하십시오.
- 관리자가 계정을 공유하도록 허용하지 마십시오. 이 특권 계정 관리 모범 사례는 각 개인에게 별도의 특권 계정을 할당함으로써 관리자가 수행하는 작업에 대해 책임을 지도록 합니다. 기본 관리자, root 및 유사한 계정은 꼭 필요한 경우에만 사용하고, 가능하면 이름을 변경하거나 비활성화하는 것이 좋습니다.
- 특권 계정의 수를 최소화하십시오. 이상적으로는 각 관리자가 모든 시스템에 대해 특권 계정을 단 하나만 보유해야 합니다.
- 암호 정책을 수립하고 이를 엄격히 시행하십시오. 다음 사항을 포함하여 암호 모범 사례를 준수하십시오:
- 각 기기에서 비밀번호를 변경하여 기본 비밀번호나 임시 비밀번호를 사용하지 마세요.
- 애플리케이션과 장비에 하드코딩된 비밀번호를 사용하지 마세요.
- 퇴사한 직원이 시스템을 손상시킬 위험을 줄이기 위해 특권 계정 비밀번호를 정기적으로 변경하도록 요구하세요.
- 특권 계정에는 다중 요소 인증(MFA)을 요구하세요. 옵션에는 하드 토큰, 소프트 토큰, 푸시 방식 인증/승인, 근거리 통신(NFC) 블루투스 비콘, GPS/위치 정보 및 지문이 포함됩니다. 비밀번호만으로는 충분하지 않습니다.
- 각 특권 계정의 권한을 제한하세요.몇몇 특권 계정이 모든 것에 대해 전체 액세스 권한을 가져서는 안 됩니다. 대신 위험을 최소화하기 위해 다음 두 가지 핵심 원칙을 모두 적용해야 합니다:
- 직무 분리: 특정 시스템 또는 애플리케이션에 대해 어떤 직원도 모든 특권 작업을 수행할 수 없습니다. 이를 통해 단 한 사람이 모든 권한을 갖지 않도록 합니다.
- 최소 권한: 각 사용자는 업무를 수행하는 데 필요한 최소한의 권한만 부여받습니다. 이는 의도적이든 실수든 어떤 사용자가 초래할 수 있는 피해를 제한할 뿐 아니라, 계정을 침해당했을 때 공격자가 얻는 권한의 범위도 제한합니다.
권한을 제한하기 위한 유용한 전략에는 다음이 포함됩니다. Active Directory에서 권한 위임 및 설정 역할 기반 액세스 제어(RBAC) 사용 중인 모든 시스템에 적용합니다.
- 권한 승격(Privilege-elevation) 모범 사례를 사용하세요. 사용자가 추가 액세스 권한이 필요할 때는 문서화된 요청 및 승인 절차를 따라야 하며, 종이로 하든지 또는 Privileged Access Management 시스템에서 티켓을 사용하든지 선택할 수 있습니다. 승인되면 지정된 작업을 수행하는 데 필요한 기간 동안만 사용자의 권한을 승격하세요. 마찬가지로 IT 관리자는 특정 작업을 위해 승격된 권한이 필요할 때만 Privileged Access Management 시스템의 권한(특권 계정)을 사용하고, 그렇지 않은 경우에는 일반 계정을 사용해야 합니다.
- 모든 특권 활동을 기록하세요. 비용이 많이 드는 데이터 침해와 가동 중단 위험을 줄이려면, 다양한 로깅 및 모니터링 기법을 사용하여 특권 사용자가 어떤 작업을 수행하는지 면밀히 살펴보세요. 방화벽, 네트워크 액세스 제어 도구 및 시스템에 대한 액세스를 제한하는 기타 시스템—특히 침입 탐지 시스템(IDS)과 identity and access management(IAM) 솔루션 같은 중요 시스템—에 로깅을 활성화하십시오. 또한 로그인/로그오프 이벤트와 특권 사용자가 수행하는 기타 작업에 대해서도 시스템 로깅을 활성화해야 합니다.
- 특권 활동 모니터링 및 알림을 구현하세요. 또한 특권 사용자 활동을 실시간으로 모니터링하고, 중요 작업에 대해 적절한 담당 직원에게 알릴 수 있어야 합니다. 이러한 알림을 생성하려면 로그에 있는 정보가 명확하고 이해할 수 있어야 하는데, 이는 많은 컴퓨팅 플랫폼에서 기본으로 제공되지 않습니다. 대신 타사 IT 감사 소프트웨어에서 이 정보를 얻을 수 있습니다.
- 각 특권 사용자의 위험을 분석하세요. 각 특권 사용자가 초래하는 위험을 정기적으로 평가하고, 위험도가 가장 높은 계정을 먼저 조사하고 보안을 강화하는 데 집중하세요.
- 사용자를 교육하세요. 모든 사람 — 관리자가 아니라 모든 사용자 — 가 특권 자격 증명을 올바르게 관리하고 사용하는 방법을 알아야 합니다. 직원이 성공하는 데 필요한 정보를 제공하고, 책임이 변경될 때마다 관련 정책과 절차에 대해 반드시 업데이트해 주세요.
- 계정 관리 정책과 운영 방식을 문서로 남기세요. 마지막으로(하지만 결코 중요하지 않다는 뜻은 아닙니다), 모든 내용이 명확하고 강제할 수 있도록 규칙과 프로세스가 관리팀에 의해 명시적으로 문서화되고 서명되었는지 확인하세요. 이는 컴플라이언스가 범위에 포함될 때 특히 중요합니다.
모던 Privileged Access Management
수십 개 또는 수백 개의 특권 계정에 대해 이러한 모든 모범 사례를 철저히 준수하는 것은 상당히 어려운 과제입니다. 또한 설령 이 목표를 달성하더라도, 존재하는 모든 특권 계정은 공격자가 장악하거나 계정 소유자가 악용할 위험이 있으므로, 여전히 매우 큰 공격 표면을 남기게 됩니다.
3세대 Privileged Access Management를 살펴보십시오. 이 현대적인 접근 방식에는 다음과 같은 실무가 포함됩니다:
- Zero standing privilege(ZSP)를 강제 적용합니다. 가능한 경우, 상시 사용 권한을 just-in-time 권한으로 대체하여 현재 수행해야 할 작업에 필요한 만큼의 액세스만 제공하고, 즉시 그 권한을 제거하십시오. ZSP는 특권 자격 증명이 내부자에 의해 오용되거나 공격자에 의해 손상되는 위험을 최소화합니다.
- 특권 세션 요청에 대한 승인 절차를 구현합니다. 대부분의 중요 작업에는, 특권 세션 요청이 적절한 담당자에 의해 승인 또는 거부되어야 하는 승인 워크플로가 있어야 합니다. 올바른 PAM solution을 사용하면, 효과적이면서도 편리한 워크플로를 쉽게 구축할 수 있습니다.
- 모든 특권 세션에 대해 감사 추적(audit trail)과 녹화 기록을 유지합니다. 조직은 관리자가 수행하는 모든 작업을 추적해야 합니다. 일부 최신 PAM solutions는 특권 사용자 활동에 대한 실시간 모니터링과 세션 녹화 & 재생 기능을 모두 제공합니다.
다음 단계: Netwrix Privileged Access Management 솔루션으로 공격 표면을 크게 줄이세요
Netwrix의 privileged access management 솔루션는 민감한 데이터와 핵심 시스템을 보호하고 업계 및 정부 규정을 준수할 수 있도록 도와줍니다. 또한 위험한 상시(standing) 권한을 작업에 필요한 만큼만 제공하는 just-in-time 권한으로 손쉽게 대체할 수 있게 해주며, 관리자의 생산성은 저해하지 않습니다. request/approval 워크플로를 빠르게 구축하여 Zero Standing Privilege 달성을 쉽고 편리하게 만들 수 있습니다. 더불어 Netwrix PAM 솔루션은 모든 privileged 계정 활동에 대한 상세 감사 로그를 유지하고, 의심스러운 행위를 즉시 알려 신속하게 대응할 수 있도록 지원하며, 기록된 privileged 세션을 손쉽게 재생해 조사와 책임성 강화를 용이하게 합니다.
또한 Netwrix PAM 솔루션은 사용자 친화적인 인터페이스와 사용자 지정이 가능한 대시보드를 제공하므로 배포와 사용이 쉽습니다. 오늘날과 미래의 조직 요구사항을 충족할 수 있을 만큼 확장성도 뛰어나며, 보다 강력한 보안을 위한 기반을 마련해 줍니다.
공유하기