적시 접근 권한
더 많은 작업
- Just-In-Time Access, JIT; 적시 접근 권한(적시 권한 부여)
- 특권을 계정에 상시 붙여 두지 않고, 필요한 순간에만 승인을 거쳐 일시적으로 부여했다가 자동으로 회수하는 접근 권한 관리 방식
전통적인 관리자 계정은 권한이 24시간 365일 살아 있다. 관리자가 실제로 특권을 쓰는 시간은 하루 몇십 분에 불과한데, 나머지 시간에도 그 계정이 탈취되면 공격자는 곧바로 도메인 전체를 장악할 수 있다. 적시 접근 권한은 "권한이 있어야 할 시간"과 "권한이 실제로 있는 시간"을 일치시켜 공격 가능한 시간 창을 줄인다. 최소 권한 원칙이 범위를 최소화한다면, 적시 접근은 시간을 최소화한다. CISSP 5.2 항목에 Just-In-Time이 별도 항목으로 들어 있다.
상시 특권 제거(ZSP, zero standing privileges)는 평소에는 어떤 계정도 특권을 갖지 않는 상태를 목표로 하는 원칙이다. 적시 접근은 그 상태에서 업무를 가능하게 하는 수단이다.
| 구분 | 상시 권한(standing) | 적시 권한(JIT) |
|---|---|---|
| 권한 보유 시간 | 계속 | 승인된 작업 시간만 |
| 계정 탈취 시 영향 | 즉시 특권 사용 가능 | 활성화 절차(다중 인증·승인)를 추가로 넘어야 함 |
| 감사 | 누가 언제 특권을 썼는지 로그를 뒤져야 함 | 요청·승인·사유·시간이 기록으로 남음 |
| 권한 누적 | 생기기 쉬움 | 만료로 자연 회수 |
| 운영 부담 | 낮음 | 승인 대기, 긴급 상황 대비 필요 |
- 사용자는 평소 특권 역할의 자격(eligible)만 가진다.
- 작업이 필요하면 대상 역할, 사유(변경 요청 번호 등), 필요 시간을 적어 활성화를 요청한다.
- 시스템이 다중 인증으로 본인을 다시 확인한다.
- 정책에 따라 자동 승인되거나 지정된 승인자가 승인한다.
- 정해진 시간 동안 역할이 활성(active) 상태가 된다.
- 시간이 끝나면 권한이 자동으로 회수된다. 사용 기록은 정기 접근 권한 검토의 입력이 된다.
Microsoft Entra PIM(Privileged Identity Management)은 이런 방식으로 시간 기반·승인 기반 역할 활성화를 제공하며, 자격 할당(eligible)과 활성 할당(active)을 구분하고 시작·종료 날짜로 기한을 둔다.
| 환경 | 방식 |
|---|---|
| PAM 솔루션 | 금고에서 비밀번호를 체크아웃하면 일정 시간 뒤 자동 체크인·변경한다. 또는 요청 시점에 임시 관리자 그룹에 넣었다가 빼거나, 일회용 계정을 만들어 준다. |
| 클라우드 IAM | 평소에는 읽기 권한만 두고, 승인 시 관리자 역할을 기한부로 활성화한다. 역할 위임으로 짧은 수명의 임시 자격 증명을 발급받는 방식도 같은 원리이다. |
| 서버 접속 | 접속 요청이 승인되면 짧은 유효 기간의 SSH 인증서나 일회용 계정을 발급한다. |
| 데이터베이스 | 운영 DB 조회 권한을 장애 처리 티켓에 연결해 해당 시간만 부여한다. |
브레이크 글래스(break glass) 계정, 곧 긴급 접근 계정은 평상시 관리 경로(IdP, 승인자, PAM)가 모두 마비되었을 때 쓰는 최후 수단이다.
| 구분 | 적시 접근 권한 | 브레이크 글래스(긴급 계정) |
|---|---|---|
| 목적 | 일상적인 특권 작업 | 장애·재해로 정상 경로를 쓸 수 없을 때 복구 |
| 승인 | 사전 승인·자동 정책 | 사후 검토(사용 즉시 경보) |
| 의존성 | IdP, 승인 시스템, 다중 인증 시스템에 의존 | 그런 시스템에 의존하지 않도록 설계(연합되지 않은 클라우드 전용 계정 등) |
| 사용 빈도 | 수시 | 거의 없음 |
| 통제 | 기한부 권한, 세션 기록 | 자격 증명 봉인 보관, 사용 시 경보, 사용 후 자격 증명 교체 |
마이크로소프트는 긴급 접근 계정을 둘 이상 두고, 연합·동기화되지 않은 클라우드 전용 계정으로 만들며, 평소 관리자 계정과 다른 강한 인증 수단(예: FIDO2 보안 키)을 쓰고, 자격 증명을 분리된 안전한 장소에 보관하라고 안내한다. 적시 접근 체계를 도입할 때 브레이크 글래스 계정을 함께 설계하지 않으면, 승인 시스템 장애가 곧 전체 관리 불능으로 이어진다.
JEA(Just Enough Administration)는 마이크로소프트 파워셸의 보안 기술로, 관리자에게 필요한 명령만 쓸 수 있는 제한된 원격 세션을 주는 방식이다. 예를 들어 DNS 담당자에게 DNS 서비스 재시작 명령만 허용하고 서버 전체 관리자 권한은 주지 않는다. 세션은 임시 가상 계정이나 그룹 관리 서비스 계정으로 실행되고, 실행한 명령은 기록(transcript)으로 남는다. JIT가 언제 권한을 줄지를 다룬다면, JEA는 얼마나 줄지를 다룬다. 둘을 함께 쓰면 "필요한 때에, 필요한 만큼만" 특권을 쓰게 할 수 있다.
- 적시 접근은 특권의 노출 시간을, 최소 권한은 특권의 범위를 줄인다. 둘은 경쟁이 아니라 보완 관계이다.
- 관리자 계정 탈취 위험을 줄이는 "가장 좋은" 방법을 물으면 상시 특권 제거 + 적시 활성화 + 다중 인증 조합을 고른다.
- 적시 접근에도 긴급 계정은 필요하다. 긴급 계정은 사용 즉시 경보, 사용 후 자격 증명 교체가 기본이다.
- JIT는 시간, JEA는 범위(명령 단위)를 제한한다는 차이를 구분한다.
- 적시 권한의 요청·승인 기록은 감사 증적이자 접근 권한 검토의 근거가 된다.
- What is Microsoft Entra Privileged Identity Management? – Microsoft Learn
- Manage emergency access admin accounts – Microsoft Learn
- Just Enough Administration overview – Microsoft Learn
- NIST SP 800-53 Rev. 5, Security and Privacy Controls for Information Systems and Organizations – NIST