규칙 기반 접근통제
더 많은 작업
- Rule-Based Access Control, RuBAC; 규칙 기반 접근통제
- 관리자가 미리 정한 전역 규칙을 모든 주체의 접근 요청에 똑같이 적용해 허용·거부를 결정하는 접근통제 방식
규칙 기반 접근통제는 "누구인가"보다 "어떤 조건인가"를 본다. 방화벽이 출발지 IP·목적지 포트·프로토콜 규칙으로 패킷을 거르는 것, 업무 시간 외 로그인을 막는 것, 연체 고객의 서비스 이용을 차단하는 것이 모두 규칙 기반이다. 규칙은 관리자가 정하고 사용자는 바꿀 수 없으므로 임의적 접근통제(DAC)와 대비되는 비임의적 통제에 속한다. CISSP 5.4 항목은 인가 메커니즘의 하나로 규칙 기반 접근통제를 RBAC와 나란히 든다.
NIST IR 7316(Assessment of Access Control Systems)은 규칙 기반 접근통제를 미리 정해 설정한 규칙에 따라 접근을 허용하는 방식으로 설명하면서, DAC·MAC·RBAC와 달리 공통으로 합의된 정의나 공식 표준이 없는 포괄적 용어라고 지적한다. 조직이 정한 규칙을 쓰는 다양한 시스템을 모두 이 이름으로 부르며, RBAC나 DAC와 결합되는 경우도 많다.
- 모든 접근 요청을 가로채 규칙과 대조한 뒤 결정한다.
- 규칙은 도메인, 호스트, 프로토콜, 네트워크, IP 주소, 시간 같은 시스템 속성으로 만든다.
- 사용자가 규칙을 바꿀 수 없다는 점에서 MAC의 구현 수단이 되기도 한다.
- 사용자의 역할이 바뀌어도 규칙은 그대로이므로 규칙 쪽은 재설정이 필요 없다.
역할 기반 접근통제(Role-Based Access Control)와 규칙 기반 접근통제(Rule-Based Access Control)는 영어 약어가 모두 RBAC이다. NIST IR 7316은 구분을 위해 규칙 기반을 RuBAC로 적는다. 시험 문제에서 약어만 나오면 대개 역할 기반을 뜻하므로, 문맥에서 "역할·직무"가 나오는지 "조건·규칙·ACL"이 나오는지로 구분한다.
| 구분 | 역할 기반(RBAC) | 규칙 기반(RuBAC) |
|---|---|---|
| 결정 기준 | 주체에게 할당된 역할 | 요청에 적용되는 전역 규칙(조건) |
| 적용 범위 | 역할별로 다름 | 모든 주체에 동일하게 적용 |
| 대표 예 | 인사팀 역할은 급여 시스템 조회 가능 | 방화벽 ACL, 업무 시간 외 접속 차단 |
| 변경 시점 | 인사 이동 때 역할 재할당 | 정책 변경 때 규칙 수정 |
| 장점 | 단점 |
|---|---|
| 규칙이 중앙에서 일괄 적용되어 일관성이 높다. | 규칙이 많아지면 서로 충돌하거나 순서에 따라 결과가 달라진다(방화벽 규칙 순서 문제). |
| 사용자 개별 설정이 필요 없어 대규모 환경에 적용하기 쉽다. | 개인별 예외를 표현하기 어렵다. 예외가 늘면 규칙이 지저분해진다. |
| 시간·위치 같은 상황 조건을 쉽게 넣을 수 있다. | 규칙 작성과 검증이 복잡하다. 오래된 규칙이 남아 구멍이 된다. |
| 사용자가 우회하거나 바꿀 수 없다. | 주체 속성이 풍부하지 않아 정밀한 통제에는 ABAC가 더 낫다. |
규칙 기반 통제는 RBAC와 겹쳐 쓰는 경우가 많다. 역할로 기본 권한을 정하고, 시간·위치 규칙으로 그 권한을 다시 제한하는 식이다. 주체·객체·환경 속성 전체로 규칙을 일반화한 것이 ABAC라고 볼 수 있다.
| 모델 | 결정 기준 | 권한 설정 주체 | 대표 예 | 약점 |
|---|---|---|---|---|
| DAC | 소유자가 준 권한(ACL) | 객체 소유자 | 파일 공유 권한, 윈도우 NTFS 권한 | 권한 전파 통제 어려움, 악성코드가 사용자 권한으로 실행됨 |
| MAC | 주체 등급과 객체 레이블 비교 | 시스템·보안 관리자 | 군 기밀 등급, SELinux | 유연성 낮음, 레이블 관리 부담 |
| RBAC | 역할 | 관리자 | 기업 업무 시스템 권한 | 역할 폭증, 세밀한 조건 표현 어려움 |
| 규칙 기반(RuBAC) | 전역 규칙 | 관리자 | 방화벽 ACL, 시간대 제한 | 규칙 충돌·누적, 개인별 예외 표현 어려움 |
| ABAC | 주체·객체·행위·환경 속성 | 정책 관리자 | 클라우드 태그 기반 정책, XACML | 정책 설계·검증 복잡, 속성 품질 의존 |
| 위험 기반 | 요청 시점의 위험 점수 | 정책 + 분석 엔진 | 조건부 접근, 적응형 인증 | 오탐·미탐, 판단 근거 설명 어려움 |
- 방화벽 ACL, 시간대 제한처럼 모든 사용자에게 똑같이 적용되는 조건은 규칙 기반이다.
- 약어 RBAC는 보통 역할 기반이다. 규칙 기반은 RuBAC로 구분하고, 문제 문맥이 역할인지 규칙인지 확인한다.
- 규칙 기반은 관리자가 정하고 사용자가 바꿀 수 없으므로 비임의적(non-discretionary) 통제이다.
- 규칙 기반에 주체·객체 속성을 더해 일반화하면 ABAC, 실시간 위험 점수를 더하면 위험 기반 접근통제이다.
- 방화벽 규칙은 순서대로 평가되고 마지막에 묵시적 거부(implicit deny)가 있다는 점도 함께 기억한다.