직무 분리
더 많은 작업
- Separation of Duties, Segregation of Duties; SoD, 직무분리
- 중요한 업무를 여러 단계로 나누어 한 사람이 처음부터 끝까지 혼자 수행할 수 없게 하는 보안·내부통제 원칙
한 사람이 거래를 만들고, 승인하고, 기록하고, 점검까지 할 수 있다면 그 사람의 실수나 부정은 아무도 발견하지 못한다. 직무 분리는 업무를 쪼개 서로 다른 사람에게 맡김으로써, 부정을 저지르려면 두 사람 이상이 짜야 하는 공모(collusion) 상황을 만든다. 공모는 혼자 하는 부정보다 어렵고 들킬 가능성도 크므로 억제 효과가 생긴다. 실수도 다음 단계 담당자가 발견할 수 있다. CISSP 출제 기준에서 직무 분리는 3.1 보안 설계 원칙(Segregation of Duties)과 7.4 보안 운영 기본 개념(Separation of Duties and responsibilities) 양쪽에 나온다. 미국 NIST SP 800-53은 AC-5 통제로, 한국 ISMS-P는 ISMS-P 2.2.2 직무 분리 기준으로 요구한다.
- 사기·횡령 방지: 혼자서는 부정 거래를 완결할 수 없게 한다.
- 오류 발견: 다음 단계 담당자가 앞 단계의 실수를 검토하게 된다.
- 권한 오남용 방지: 한 계정에 과도한 권한이 몰리지 않게 한다. 최소 권한 원칙과 같은 방향이다.
- 공모 강제: 부정을 하려면 여러 사람이 짜야 하므로 적발 가능성이 커진다.
| 분야 | 나누는 직무 | 이유 |
|---|---|---|
| 소프트웨어 개발 | 개발자 / 운영(배포) 담당자 / 변경 승인자 | 개발자가 검증 없이 운영 환경에 코드를 넣는 것(백도어 포함)을 막음 |
| 재무·구매 | 거래 요청 / 승인(결재) / 집행(지급) / 기록·대사 | 혼자 거래를 만들고 돈을 내보내지 못하게 함 |
| 시스템 운영 | 시스템 관리자 / 보안 관리자 / 감사 담당자 | 관리자가 자기 행위의 로그를 지우거나 자기 권한을 스스로 부여하지 못하게 함 |
| 접근 권한 관리 | 권한 신청자 / 승인자(데이터 소유자) / 권한 부여자(관리자) | 자기 권한을 스스로 승인하지 못하게 함 |
| 암호 키 관리 | 키 생성 / 키 보관 / 키 사용 승인 | 한 사람이 마스터 키 전체에 접근하지 못하게 함 |
NIST SP 800-53 AC-5의 해설도 업무 기능과 지원 기능을 다른 사람에게 나누고, 접근통제 기능을 관리하는 보안 담당자가 감사 기능까지 관리하지 않게 하는 예를 든다.
| 통제 | 핵심 | 예 | 직무 분리와의 차이 |
|---|---|---|---|
| 직무 분리(SoD) | 업무 과정을 여러 사람에게 나눔 | 요청·승인·집행 분리 | 단계마다 다른 사람이 따로 수행 |
| 이중 통제(dual control) | 한 작업을 동시에 두 사람 이상이 함께 해야 완료 | 금고는 두 사람이 각자 열쇠를 돌려야 열림, HSM 관리 작업에 두 관리자 카드 필요 | 같은 작업 하나에 두 사람이 함께 참여 |
| 2인 규칙(two-person rule, two-person integrity) | 민감 구역·자료에 혼자 접근하지 못하고 항상 두 사람 이상이 있어야 함 | 핵심 장비실 2인 입실, 암호 자재 취급 | 서로 감시하는 동석 요구. 이중 통제의 한 형태로 보기도 함 |
| 지식 분할(split knowledge) | 비밀 정보 자체를 나누어 누구도 전체를 알지 못하게 함 | 마스터 키를 조각으로 나누어 여러 관리자가 보관, k-of-n 비밀 분산 | 정보(지식)를 나눔. 이중 통제와 함께 쓰는 경우가 많음 |
NIST 용어집은 지식 분할을 암호 키를 n개의 조각으로 나누어 각 조각만으로는 키에 대한 정보를 얻을 수 없게 하는 과정으로, 2인 무결성(two-person integrity)을 승인된 두 사람 이상이 있어야만 특정 자료에 접근할 수 있게 하는 보관·취급 체계로 정의한다.
인력이 적으면 완전한 분리가 불가능하다. ISMS-P 2.2.2도 불가피하게 직무 분리가 어려우면 별도의 보완대책을 마련해 이행하도록 한다. 대표적인 보완 통제는 다음과 같다.
- 상위자나 제3자의 사후 검토: 관리자 작업 로그를 다른 사람이 주기적으로 검토한다.
- 자동화된 감사 기록: 변경 불가능한 저장소로 로그를 보내 본인이 지우지 못하게 한다.
- 외부 감사·위탁: 대사 업무나 보안 점검을 외부에 맡긴다.
- 권한 사용 승인: 특권 작업은 요청·승인 후 시간 제한으로만 허용한다(특권 계정 관리).
직무 분리는 공모를 강제해 부정을 막는 예방 통제이다. 그러나 공모가 이미 이루어졌거나 한 사람이 오래 같은 자리에 있으면 은폐가 가능하다. 직무 순환과 강제 휴가(mandatory vacation)는 다른 사람이 그 업무를 대신 맡게 해서 숨겨진 부정을 드러내는 탐지 통제이다. 세 통제는 함께 쓴다. 한국 금융권도 「금융회사 지배구조 감독규정」 제11조에서 사고 우려가 큰 단일 거래에 여러 인력이나 부서가 참여하게 하는 직무분리 기준과 명령휴가 제도를 내부통제기준에 넣도록 한다.
- 직무 분리의 목적은 사기·오류 방지이며, 직무 분리가 있으면 부정을 저지르려면 공모가 필요하다.
- 공모를 막거나 찾아내는 통제는 직무 순환과 강제 휴가이다.
- 개발자에게 운영 환경 배포 권한을 주는 것은 직무 분리 위반이다. 보안 관리자와 감사 담당자도 분리한다.
- 이중 통제(동시에 두 사람)와 지식 분할(정보를 나눔)을 구분한다. 직무 분리는 과정을 나누는 것이다.
- 인력이 부족해 분리가 불가능하면 보완 통제(검토, 로그, 감사)를 고른다. 분리를 포기하는 것은 오답이다.
- 역할 기반 접근통제에서는 서로 충돌하는 역할을 한 사용자에게 동시에 주지 않는 규칙으로 직무 분리를 구현한다.
- NIST SP 800-53 Rev. 5, Security and Privacy Controls for Information Systems and Organizations (AC-5 Separation of Duties) – NIST
- Split Knowledge – NIST CSRC 용어집
- Two-Person Integrity – NIST CSRC 용어집
- 금융회사 지배구조 감독규정 – 국가법령정보센터
- ISMS-P 인증기준 세부점검항목 자료실 – 한국인터넷진흥원