계정 수명 주기 관리
더 많은 작업
- Identity and Access Provisioning Lifecycle; 계정 수명 주기 관리(신원·접근 권한 부여 수명 주기)
- 계정을 만들고, 권한을 주고, 바꾸고, 정지·회수하고, 삭제하는 전 과정을 인사 변동과 맞물려 통제하는 관리 체계
입사(joiner), 이동(mover), 퇴사(leaver)는 계정 관리의 세 사건이다. 입사 때 권한이 늦게 나오면 업무가 멈추고, 이동 때 이전 권한을 회수하지 않으면 권한이 누적되며, 퇴사 때 계정이 남으면 전 직원이나 그 계정을 훔친 공격자가 들어온다. 계정 수명 주기 관리는 이 세 사건을 인사 절차와 묶어 빠짐없이 처리하는 것이다. CISSP 5.5 항목은 권한 부여와 회수(입사·퇴사·전보), 역할 정의와 전환을 이 수명 주기의 일부로 다룬다.
| 단계 | 주요 활동 | 통제 포인트 |
|---|---|---|
| 생성 | 신원 확인, 고유 ID 발급, 계정 생성 요청과 승인 | 공식 요청서·승인 없이 만들지 않는다. 계정 하나에 사람 하나(공유 계정 금지). |
| 권한 부여(provisioning) | 직무·역할에 맞는 권한 할당, 인증 수단 발급 | 최소 권한 원칙, 직무 분리 충돌 확인, 사용자에게 보안 책임 고지 |
| 변경 | 전보·승진·겸직·프로젝트 투입에 따른 권한 추가·삭제 | 새 권한 부여와 이전 권한 회수를 한 건으로 처리 |
| 정지·회수(deprovisioning) | 퇴사·휴직·계약 종료 시 계정 비활성화, 세션·토큰 무효화, 자격 증명 폐기 | 즉시 회수, 모든 연동 시스템 반영 확인 |
| 삭제 | 보존 기간이 지난 계정과 데이터 정리 | 감사·법적 보존 요구를 확인한 뒤 삭제 |
| 검토 | 단계 전체에 대한 주기적 확인 | 접근 권한 검토 |
NIST SP 800-53 AC-2는 계정 생성에 지정된 사람의 승인을 받고, 계정을 정책에 따라 생성·활성화·수정·비활성화·삭제하며, 퇴사·전보 시 정해진 시간 안에 계정 관리자에게 통보하고, 계정 관리 절차를 인사의 퇴사·전보 절차와 맞추도록 요구한다.
권한은 사람마다 따로 고르지 않고 역할(직무) 단위로 미리 정의한 묶음으로 준다. 신규 입사자는 직무 코드에 따라 기본 권한 묶음을 자동으로 받고, 추가 권한은 별도 요청·승인을 거친다. 「개인정보의 안전성 확보조치 기준」 제5조도 개인정보처리시스템 접근 권한을 업무 수행에 필요한 최소한의 범위로 차등 부여하고, 취급자별로 계정을 발급해 공유하지 않도록 정한다.
역할 정의(role definition)는 직무별로 필요한 권한 묶음을 정하는 작업이다. 역할이 너무 넓으면 최소 권한이 깨지고, 너무 잘게 쪼개면 관리할 수 없을 만큼 많아진다. 역할 소유자를 지정하고, 역할 안에 서로 견제해야 할 권한이 섞이지 않게 하며, 역할 정의 자체도 주기적으로 검토한다.
역할 전환(role transition)은 사람이 새 역할을 맡을 때의 처리이다.
- 전보 시 새 역할 권한을 주는 것과 동시에 이전 역할 권한을 회수한다. 이전 권한 회수를 빠뜨리는 것이 권한 누적의 주원인이다.
- 인수인계 기간에 이전 권한이 필요하면 기한을 정해 임시로 유지하고, 기한이 지나면 자동 회수되게 한다.
- NIST SP 800-53 PS-5는 전보·재배치 때 현재 논리적·물리적 접근 권한이 계속 필요한지 검토·확인하고, 변경된 업무에 맞게 권한을 수정하도록 한다.
- 「개인정보의 안전성 확보조치 기준」 제5조는 취급자의 업무가 바뀌면 지체 없이 접근 권한을 변경 또는 말소하고, 그 내역을 최소 3년간 보관하도록 한다.
퇴사자 계정은 퇴사 시점에 즉시 비활성화한다. 삭제보다 비활성화를 먼저 하는 이유는 퇴사자가 소유한 데이터·메일·작업 기록을 넘겨받고, 사고 조사에 필요한 기록을 보존하기 위해서이다.
- 회수 대상: 디렉터리 계정, SaaS 계정, VPN·원격 접속, 공유 계정 비밀번호, API 키·토큰, 인증서, 출입 카드, 업무용 기기와 OTP 토큰
- 이미 발급된 세션과 리프레시 토큰을 무효화한다. 계정만 막고 토큰을 두면 로그인한 상태가 유지될 수 있다.
- 퇴사자가 알던 공유·서비스 계정 비밀번호를 바꾼다. NIST SP 800-53 AC-2 k는 그룹에서 사람이 빠질 때 공유 계정 인증 수단을 바꾸는 절차를 두라고 한다.
- NIST SP 800-53 PS-4는 퇴사 시 정해진 시간 안에 시스템 접근을 막고, 인증 수단과 자격 증명을 폐기하며, 퇴직 면담을 하고, 보안 관련 자산을 회수하도록 한다.
해고, 징계, 분쟁 중 퇴사처럼 비우호적 퇴사(unfriendly termination)는 보복성 파괴·유출 위험이 크다.
- 계정 비활성화를 퇴사 통보와 동시에 또는 통보 전에 실행한다. NIST SP 800-53 PS-4도 일부 상황에서는 당사자에게 알리기 전에 계정을 비활성화하는 것을 고려하라고 설명한다.
- 인사·법무·보안·IT가 사전에 일정을 맞춘다.
- 통보 후에는 자리로 돌아가 자료를 챙기지 않게 하고, 개인 물품은 동행해 정리한다.
- 최근 접근·다운로드 기록을 확인하고, 일정 기간 유출 모니터링을 강화한다.
- 기밀 유지 의무와 퇴직 후 준수 사항을 고지하고 서명을 받는다.
| 수단 | 역할 |
|---|---|
| HR 연동 | 인사 시스템을 신원의 원천(source of truth)으로 삼아 입사·이동·퇴사 이벤트가 계정 처리를 자동으로 시작하게 한다. |
| IGA(Identity Governance and Administration) | 역할 정의, 요청·승인 워크플로, 권한 부여·회수, 접근 권한 검토, SoD 검사를 한 체계로 관리한다. |
| SCIM(System for Cross-domain Identity Management) | 사용자·그룹 생성·수정·삭제를 시스템 간에 주고받는 IETF 표준(RFC 7643 스키마, RFC 7644 프로토콜)이다. IdP에서 퇴사 처리하면 연동된 SaaS 계정도 자동으로 비활성화된다. |
| 연합 인증 | SaaS가 자체 비밀번호 대신 IdP를 쓰면, IdP 계정 하나만 막아도 로그인이 끊긴다(연합 신원 관리 참고). |
NIST SP 800-53 PS-4(2)는 퇴사 조치를 자동화된 수단으로 통보하거나 접근을 비활성화하도록 하는 강화 통제를 둔다. 자동화가 되어 있어도 인사 시스템에 등록되지 않는 외주 인력·게스트·서비스 계정은 빠지기 쉬우므로 별도 관리 대장을 둔다.
- 퇴사자 계정은 즉시 비활성화하고, 삭제는 데이터 이관과 보존 요건을 확인한 뒤 한다.
- 비우호적 퇴사는 통보와 동시에 또는 그 전에 접근을 차단한다. "퇴사 다음 날 처리"는 오답이다.
- 전보 시 이전 권한 회수를 빠뜨리면 권한 누적이 생긴다. 새 권한 부여와 이전 권한 회수를 한 번에 처리한다.
- 계정 처리의 출발점은 인사 절차이다. 인사와 IT가 연동되지 않으면 회수 누락이 생긴다.
- SCIM은 계정 프로비저닝 표준, SAML·OIDC는 인증 연합 표준이다.