위험 기반 접근통제
더 많은 작업
- Risk-Based Access Control; 위험 기반 접근통제(적응형 접근통제, 적응형 인증)
- 접근 요청마다 장치·위치·행위·위협 정보를 바탕으로 위험도를 평가해 허용, 추가 인증 요구, 차단 중 하나를 동적으로 결정하는 접근통제 방식
전통적인 접근통제는 한 번 정한 권한을 조건 없이 적용한다. 올바른 비밀번호와 역할만 있으면 새벽 3시에 해외 익명 프록시에서 처음 보는 노트북으로 접속해도 똑같이 허용된다. 위험 기반 접근통제는 같은 사용자, 같은 권한이라도 지금 이 요청이 얼마나 수상한가를 따져 대응 강도를 바꾼다. 평소와 같은 환경이면 마찰 없이 통과시키고, 이상 징후가 있으면 다중 인증을 추가로 요구하거나 차단한다. 인증 단계에 적용하면 적응형 인증(adaptive authentication), 위험 기반 인증이라고 부른다.
| 범주 | 신호 예 | 위험이 높아지는 경우 |
|---|---|---|
| 장치 상태 | 회사 관리 기기 여부, OS 패치 수준, EDR 동작, 디스크 암호화 | 미등록 기기, 탈옥·루팅, 보안 에이전트 꺼짐 |
| 위치·네트워크 | IP 평판, 국가, 익명 프록시·Tor, 사내망 여부 | 처음 보는 국가, 익명화 서비스, 불가능한 이동(짧은 시간에 먼 거리) |
| 시간 | 평소 근무 시간대 | 평소와 다른 심야 접속 |
| 행위 이상 | 접속 패턴, 대량 다운로드, 처음 쓰는 기능 | 평소보다 많은 데이터 조회, 권한 변경 시도 |
| 위협 정보 | 유출 자격 증명 목록, 알려진 악성 IP, 진행 중인 공격 캠페인 | 계정 비밀번호가 유출 목록에 있음 |
| 요청 대상 | 자원의 중요도, 행위 종류 | 고객 데이터 일괄 내보내기, 관리 콘솔 접근 |
NIST SP 800-63B-4도 예상치 못한 위치나 IP 대역에서의 인증 시도를 추가 위험 기반 통제의 계기로 쓸 수 있다고 하면서, 이런 사기 징후 신호가 인증 요소를 대신하거나 인증 보증 수준을 바꾸지는 않는다고 정한다.
| 위험도 | 대응 예 |
|---|---|
| 낮음 | 그대로 허용(SSO 세션 유지) |
| 중간 | 추가 인증(단계 상향 인증, step-up), 읽기 전용으로 축소, 세션 시간 단축 |
| 높음 | 차단, 비밀번호 재설정 강제, 보안팀 경보 |
NIST SP 800-207은 제로 트러스트 정책 엔진의 신뢰 알고리즘을 두 축으로 나눈다. 조건을 모두 만족해야 허용하는 기준 기반(criteria-based)과, 데이터 출처별 가중치로 신뢰 점수를 계산해 임계값과 비교하는 점수 기반(score-based)이 한 축이다. 요청 하나만 보는 단일(singular) 평가와 주체의 최근 이력까지 보는 맥락(contextual) 평가가 다른 축이다. 맥락 평가는 탈취한 자격 증명으로 평소와 다른 패턴의 접근을 하는 공격자를 찾아낼 가능성이 높다. 점수 기반에서는 점수가 모자랄 때 거부 대신 권한을 줄여(쓰기 대신 읽기만) 허용할 수도 있다.
마이크로소프트 Entra 조건부 접근(Conditional Access)은 여러 신호를 모아 결정하고 조직 정책을 집행하는 정책 엔진으로, 정책을 "어떤 조건이면 무엇을 해야 한다"는 if-then 문으로 표현한다. 정책은 첫 번째 인증 요소가 끝난 뒤 평가된다.
| 조건(if) | 조치(then) |
|---|---|
| 관리자 역할 사용자가 로그인 | 피싱 내성 다중 인증 요구 |
| 로그인 위험 '중간' 이상(익명 IP, 불가능한 이동 등) | 다중 인증 요구 |
| 사용자 위험 '높음'(자격 증명 유출 탐지) | 접근 차단 또는 안전한 비밀번호 변경 요구 |
| 회사 관리 기기가 아닌 곳에서 재무 시스템 접근 | 차단 또는 브라우저 읽기 전용 |
| 서비스하지 않는 국가에서 접속 | 차단 |
UEBA(사용자 및 개체 행위 분석)는 사용자와 기기, 서비스 계정의 평소 행동 기준선을 학습하고 벗어난 행동에 위험 점수를 매긴다. 위험 기반 접근통제는 이 점수를 실시간 입력으로 받는다. 기계 학습 모델은 수많은 신호의 조합에서 이상을 찾는 데 강하지만, 다음 점을 관리해야 한다.
- 학습 데이터 오염(data poisoning): 공격자가 서서히 이상 행동을 섞어 기준선 자체를 오염시킬 수 있다.
- 설명 가능성: 왜 차단했는지 설명하지 못하면 사용자 이의 제기와 감사 대응이 어렵다.
- 비인간 신원: AI 에이전트와 서비스 계정도 행동 기준선을 두고 같은 방식으로 평가해야 한다.
- 임계값을 낮게 잡으면 정상 사용자가 수시로 추가 인증·차단을 겪고, 결국 예외 요청이 쏟아지거나 사용자가 우회로를 찾는다. 추가 인증이 너무 잦으면 무심코 승인하는 습관이 생겨 MFA 피로 공격에 약해진다.
- 임계값을 높게 잡으면 공격을 놓친다.
- 처음에는 보고 전용(report-only) 모드로 영향을 측정한 뒤 단계적으로 집행한다.
- 자원 중요도에 따라 임계값을 다르게 둔다. 사내 게시판과 결제 승인 시스템의 기준이 같을 필요는 없다.
- 위험 엔진이 장애 나면 허용(fail-open)할지 거부(fail-closed)할지 미리 정한다. 고위험 자원은 거부가 원칙이다.
- 같은 사용자라도 요청 상황에 따라 추가 인증·차단을 결정하면 위험 기반(적응형) 접근통제이다.
- 위치·장치·행위 신호는 인증 요소를 대체하지 않고, 추가 인증 여부를 정하는 데 쓴다.
- 정상 환경에서는 마찰 없이, 이상 징후에서만 단계 상향 인증을 요구하는 것이 보안과 사용성을 함께 잡는 "가장 좋은" 설계이다.
- 제로 트러스트의 정책 엔진은 기준 기반·점수 기반, 단일·맥락 평가로 신뢰 알고리즘을 구분한다.
- 도입 시 먼저 보고 전용 모드로 오탐률을 측정한다.
- NIST SP 800-207, Zero Trust Architecture – NIST
- NIST SP 800-63B-4, Authentication and Authenticator Management – NIST
- What is Conditional Access? – Microsoft Learn
- What are risk detections? – Microsoft Learn