본문으로 이동
메뉴 여닫기
환경 설정 메뉴 여닫기
개인 메뉴 여닫기
로그인하지 않음
지금 편집한다면 당신의 IP 주소가 공개될 수 있습니다.
Rule-Based Access Control, RuBAC; 규칙 기반 접근통제
관리자가 미리 정한 전역 규칙을 모든 주체의 접근 요청에 똑같이 적용해 허용·거부를 결정하는 접근통제 방식

규칙 기반 접근통제는 "누구인가"보다 "어떤 조건인가"를 본다. 방화벽이 출발지 IP·목적지 포트·프로토콜 규칙으로 패킷을 거르는 것, 업무 시간 외 로그인을 막는 것, 연체 고객의 서비스 이용을 차단하는 것이 모두 규칙 기반이다. 규칙은 관리자가 정하고 사용자는 바꿀 수 없으므로 임의적 접근통제(DAC)와 대비되는 비임의적 통제에 속한다. CISSP 5.4 항목은 인가 메커니즘의 하나로 규칙 기반 접근통제를 RBAC와 나란히 든다.

NIST IR 7316(Assessment of Access Control Systems)은 규칙 기반 접근통제를 미리 정해 설정한 규칙에 따라 접근을 허용하는 방식으로 설명하면서, DAC·MAC·RBAC와 달리 공통으로 합의된 정의나 공식 표준이 없는 포괄적 용어라고 지적한다. 조직이 정한 규칙을 쓰는 다양한 시스템을 모두 이 이름으로 부르며, RBAC나 DAC와 결합되는 경우도 많다.

  • 모든 접근 요청을 가로채 규칙과 대조한 뒤 결정한다.
  • 규칙은 도메인, 호스트, 프로토콜, 네트워크, IP 주소, 시간 같은 시스템 속성으로 만든다.
  • 사용자가 규칙을 바꿀 수 없다는 점에서 MAC의 구현 수단이 되기도 한다.
  • 사용자의 역할이 바뀌어도 규칙은 그대로이므로 규칙 쪽은 재설정이 필요 없다.

RBAC와 헷갈리는 점

편집 원본 편집

역할 기반 접근통제(Role-Based Access Control)와 규칙 기반 접근통제(Rule-Based Access Control)는 영어 약어가 모두 RBAC이다. NIST IR 7316은 구분을 위해 규칙 기반을 RuBAC로 적는다. 시험 문제에서 약어만 나오면 대개 역할 기반을 뜻하므로, 문맥에서 "역할·직무"가 나오는지 "조건·규칙·ACL"이 나오는지로 구분한다.

구분 역할 기반(RBAC) 규칙 기반(RuBAC)
결정 기준 주체에게 할당된 역할 요청에 적용되는 전역 규칙(조건)
적용 범위 역할별로 다름 모든 주체에 동일하게 적용
대표 예 인사팀 역할은 급여 시스템 조회 가능 방화벽 ACL, 업무 시간 외 접속 차단
변경 시점 인사 이동 때 역할 재할당 정책 변경 때 규칙 수정
영역 규칙 예
방화벽·라우터 ACL 외부에서 내부 DB 서버 3306 포트로 오는 연결을 모두 거부한다.
시간대 제한 평일 08시~20시 외에는 회계 시스템 로그인을 거부한다.
위치 제한 사내 IP 대역에서만 관리 콘솔 접근을 허용한다.
계정 잠금 연속 5회 인증 실패 시 30분간 잠근다.
업무 규칙 연체 잔액이 있는 고객은 신규 서비스 신청을 막는다.
이메일 게이트웨이 실행 파일 첨부는 모두 차단한다.
장점 단점
규칙이 중앙에서 일괄 적용되어 일관성이 높다. 규칙이 많아지면 서로 충돌하거나 순서에 따라 결과가 달라진다(방화벽 규칙 순서 문제).
사용자 개별 설정이 필요 없어 대규모 환경에 적용하기 쉽다. 개인별 예외를 표현하기 어렵다. 예외가 늘면 규칙이 지저분해진다.
시간·위치 같은 상황 조건을 쉽게 넣을 수 있다. 규칙 작성과 검증이 복잡하다. 오래된 규칙이 남아 구멍이 된다.
사용자가 우회하거나 바꿀 수 없다. 주체 속성이 풍부하지 않아 정밀한 통제에는 ABAC가 더 낫다.

규칙 기반 통제는 RBAC와 겹쳐 쓰는 경우가 많다. 역할로 기본 권한을 정하고, 시간·위치 규칙으로 그 권한을 다시 제한하는 식이다. 주체·객체·환경 속성 전체로 규칙을 일반화한 것이 ABAC라고 볼 수 있다.

접근통제 모델 비교

편집 원본 편집
모델 결정 기준 권한 설정 주체 대표 예 약점
DAC 소유자가 준 권한(ACL) 객체 소유자 파일 공유 권한, 윈도우 NTFS 권한 권한 전파 통제 어려움, 악성코드가 사용자 권한으로 실행됨
MAC 주체 등급과 객체 레이블 비교 시스템·보안 관리자 군 기밀 등급, SELinux 유연성 낮음, 레이블 관리 부담
RBAC 역할 관리자 기업 업무 시스템 권한 역할 폭증, 세밀한 조건 표현 어려움
규칙 기반(RuBAC) 전역 규칙 관리자 방화벽 ACL, 시간대 제한 규칙 충돌·누적, 개인별 예외 표현 어려움
ABAC 주체·객체·행위·환경 속성 정책 관리자 클라우드 태그 기반 정책, XACML 정책 설계·검증 복잡, 속성 품질 의존
위험 기반 요청 시점의 위험 점수 정책 + 분석 엔진 조건부 접근, 적응형 인증 오탐·미탐, 판단 근거 설명 어려움
  • 방화벽 ACL, 시간대 제한처럼 모든 사용자에게 똑같이 적용되는 조건은 규칙 기반이다.
  • 약어 RBAC는 보통 역할 기반이다. 규칙 기반은 RuBAC로 구분하고, 문제 문맥이 역할인지 규칙인지 확인한다.
  • 규칙 기반은 관리자가 정하고 사용자가 바꿀 수 없으므로 비임의적(non-discretionary) 통제이다.
  • 규칙 기반에 주체·객체 속성을 더해 일반화하면 ABAC, 실시간 위험 점수를 더하면 위험 기반 접근통제이다.
  • 방화벽 규칙은 순서대로 평가되고 마지막에 묵시적 거부(implicit deny)가 있다는 점도 함께 기억한다.