접근 권한 검토
더 많은 작업
- Account Access Review; 접근 권한 검토(권한 재인증)
- 사용자·시스템·서비스 계정에 부여된 접근 권한이 지금도 업무상 필요한지 주기적으로 확인하고, 불필요한 권한을 회수하는 통제
권한은 부여할 때보다 회수할 때 놓치기 쉽다. 프로젝트가 끝나도, 부서를 옮겨도, 임시로 받은 관리자 권한도 누군가 지우지 않으면 그대로 남는다. 접근 권한 검토는 이렇게 쌓인 권한을 정기적으로 걸러 내는 사후 통제이자, 권한 관리 절차가 제대로 돌았는지 확인하는 감사 증적이다. CISSP 5.5 항목은 사용자·시스템·서비스 계정의 접근 권한 검토를 신원·접근 권한 수명 주기 관리의 첫 항목으로 든다.
권한 누적(privilege creep, 권한 크리프)은 직무가 바뀔 때마다 새 권한은 받고 이전 권한은 회수되지 않아, 시간이 갈수록 실제 업무보다 많은 권한을 갖게 되는 현상이다. 오래 근무한 직원, 여러 부서를 거친 직원, 프로젝트 투입이 잦은 개발자에게서 흔하다. 누적된 권한은 최소 권한 원칙과 직무 분리를 무너뜨리고, 그 계정이 탈취되거나 내부자 위협이 생기면 피해 범위를 키운다. 전보 시 이전 권한을 회수하는 절차는 계정 수명 주기 관리에서, 사후에 찾아내는 절차는 이 문서에서 다룬다.
| 대상 | 확인할 내용 |
|---|---|
| 사용자 계정 | 재직·직무와 권한이 일치하는가, 퇴사·휴직자 계정이 남았는가 |
| 특권 계정 | 관리자 권한 보유자가 최소 인원인가, 별도 목록으로 관리되는가, 실제로 쓰는가 |
| 시스템 계정 | OS·DB·애플리케이션 기본 계정이 비활성화되었는가, 공유 계정이 있는가 |
| 서비스 계정 | 소유자가 지정되었는가, 아직 쓰는가, 권한이 과도하지 않은가(서비스 계정 관리 참고) |
| 외부 사용자 | 협력사·게스트 계정의 계약 기간이 끝났는가 |
| 휴면 계정 | 일정 기간 로그인 기록이 없는 계정. 비활성화 후 확인을 거쳐 삭제한다. |
NIST SP 800-53의 AC-2는 계정 관리 요구 사항 준수 여부를 조직이 정한 주기로 검토하도록 하고(AC-2 j), 만료·미사용·정책 위반 계정과 일정 기간 비활성 계정을 비활성화하도록 한다(AC-2(3)). AC-6(7)은 특정 역할·사용자군에 부여된 권한을 주기적으로 검토해 필요성이 다시 입증되지 않으면 재할당하거나 회수하도록 한다.
| 주체 | 판단하는 것 | 비고 |
|---|---|---|
| 사용자의 관리자(부서장) | 이 사람의 업무에 이 권한이 필요한가 | 사람 중심 검토 |
| 자원·데이터 소유자 | 이 시스템·데이터에 이 사람들이 접근해야 하는가 | 자원 중심 검토. 최종 책임은 소유자에게 있다. |
| 보안·감사 조직 | 절차를 지켰는가, 결과가 조치되었는가 | 독립적 확인. 직접 권한을 판단하지는 않는다. |
| 시스템 관리자 | 목록 추출과 회수 실행 | 자기 권한을 스스로 검토하면 안 된다. |
권한을 부여한 사람과 검토하는 사람이 같거나, 관리자가 자기 권한을 검토하면 견제가 되지 않는다. 검토 책임은 데이터 소유자(owner)에게 있고, IT 부서는 실행을 맡는다는 구분이 중요하다.
- 목록 추출: 대상 시스템에서 계정과 권한 목록을 뽑고, 인사 정보(재직, 부서, 직무)와 맞춘다.
- 검토: 관리자·소유자가 항목마다 유지·변경·회수를 결정한다. 일괄 승인(rubber stamping)을 막기 위해 위험 항목을 강조해 보여 준다.
- 회수·변경: 결정에 따라 권한을 실제로 회수하고, 시스템에서 반영되었는지 확인한다.
- 증적: 검토자, 일시, 결정, 조치 결과를 기록해 보관한다. 감사 때 "검토했다"는 말이 아니라 이 기록을 제시한다.
- 예외 처리: 회수하지 않기로 한 과다 권한은 사유와 기한을 승인받고 다음 검토에서 다시 본다.
주기는 위험에 따라 정한다. 특권 계정과 개인정보·금융 시스템처럼 위험이 큰 대상은 더 자주, 일반 사용자 권한은 덜 자주 보는 차등 방식이 일반적이다. NIST SP 800-53은 주기를 조직이 정하도록 열어 두고 있고, ISMS-P도 검토 주기를 조직이 수립해 정기적으로 이행하도록 요구한다. 정기 검토와 별도로 조직 개편, 인수·합병, 보안 사고 직후에는 수시 검토를 한다.
대규모 조직에서는 수작업 엑셀 검토가 형식에 그치기 쉽다. IGA(Identity Governance and Administration, 신원 거버넌스) 도구는 여러 시스템의 계정·권한을 모아 인사 정보와 연결하고, 검토 캠페인을 만들어 검토자에게 배정하며, 회수까지 자동으로 처리한다. Microsoft Entra 접근 검토처럼 주간·월간·분기·연간 반복 검토를 설정하고, 비활성 사용자 같은 근거로 추천 결정을 보여 주는 기능도 있다.
- SoD 충돌 검사: 서로 견제해야 하는 권한 조합(예: 지급 요청과 지급 승인, 개발과 운영 배포)을 규칙으로 정의해 두고, 한 사람이 둘 다 가졌으면 자동으로 표시한다.
- 사용 이력 기반 추천: 오랫동안 쓰지 않은 권한은 회수 후보로 제시한다.
- 위험 점수: 특권, 민감 데이터, SoD 충돌 여부로 항목의 위험도를 매겨 검토자가 중요한 것부터 보게 한다.
ISMS-P 2.5.6(접근권한 검토)은 사용자 계정의 등록·이용·삭제와 접근 권한의 부여·변경·삭제 이력을 남기고 주기적으로 검토해 적정성을 점검하도록 요구한다. 세부 점검 항목은 이력 기록, 검토 기준·주체·방법·주기 수립과 정기 검토, 과다 부여·절차 미준수·오남용 등 문제 발견 시 조치 절차의 세 가지이다. 「개인정보의 안전성 확보조치 기준」 제5조도 개인정보처리시스템 접근 권한의 부여·변경·말소 내역을 기록하고 최소 3년간 보관하도록 정한다.
- 권한 누적을 발견하는 통제는 정기 접근 권한 검토이고, 예방하는 통제는 전보 시 이전 권한 회수 절차이다.
- 접근 권한이 적절한지 최종 판단할 책임은 데이터·시스템 소유자에게 있다. IT 관리자는 실행자이다.
- 검토는 회수 조치와 증적 보관까지 끝나야 완료이다. 검토만 하고 회수하지 않으면 통제가 실패한 것이다.
- 서비스 계정과 시스템 계정도 검토 대상이다. 사람 계정만 검토하는 것은 흔한 누락이다.
- 특권 계정은 일반 계정보다 자주 검토한다.
- NIST SP 800-53 Rev. 5, Security and Privacy Controls for Information Systems and Organizations – NIST
- What are access reviews? – Microsoft Learn
- 개인정보의 안전성 확보조치 기준 – 국가법령정보센터