특권 계정 관리
IT 위키
더 많은 작업
- Privileged Access Management / Privileged Account Management, PAM; 특권 계정 관리(특권 접근 관리)
- 시스템 전체를 바꿀 수 있는 특권 계정을 식별하고, 금고 보관·승인·세션 통제·기록으로 그 사용을 최소화하고 감시하는 관리 체계와 솔루션
관리자 계정 하나면 보안 설정을 끄고, 로그를 지우고, 모든 데이터를 내려받을 수 있다. 그래서 공격자는 침투 후 거의 예외 없이 특권 계정 탈취를 노리고, 내부자 사고의 피해 규모도 특권 보유 여부에 따라 갈린다. 특권 계정 관리는 "누가, 언제, 왜, 어떤 특권으로, 무엇을 했는가"를 통제하고 증명하는 것이 목표이다. CISSP에서는 7.4(보안 운영 기본 개념)의 특권 계정 관리 항목에 해당하고, 5.5의 권한 상승·서비스 계정 관리와 맞물린다. NIST 용어집은 특권 계정을 특권 사용자의 권한을 가진 시스템 계정으로 정의한다.
약어에 주의해야 한다. 리눅스의 PAM(Pluggable Authentication Modules)은 인증 방식을 모듈로 끼워 넣는 리눅스 인증 프레임워크로, 이 문서의 특권 계정 관리와 전혀 다른 개념이다. 리눅스 인증 모듈은 리눅스 PAM 문서를 본다.
| 종류 | 예 | 특징 |
|---|---|---|
| 로컬 관리자 | 윈도우 Administrator, 서버 로컬 관리자 | 서버마다 같은 비밀번호를 쓰면 한 대 탈취로 전체가 뚫린다(측면 이동). |
| 루트·슈퍼유저 | 유닉스·리눅스 root | 모든 권한. 직접 로그인 대신 sudo로 필요한 명령만 위임한다. |
| 도메인 관리자 | Active Directory Domain Admins, Enterprise Admins | 조직 전체 장악 권한. 최고 위험 등급 |
| 클라우드 관리자 | 클라우드 루트 계정, 전역 관리자 역할 | 인터넷 어디서나 접근 가능하므로 피싱 내성 인증이 필수이다. |
| 애플리케이션·DB 관리자 | DB sa·DBA 계정, 업무 시스템 관리자 | 대량 데이터 조회·변경 권한 |
| 네트워크·보안 장비 관리자 | 라우터·방화벽 enable 권한 | 장비 설정 변경으로 통제 자체를 무력화 |
| 서비스 계정 | 높은 권한으로 도는 애플리케이션 계정 | 사람이 감시하지 않는다(서비스 계정 관리 참고). |
| 긴급 계정(브레이크 글래스) | 정상 관리 경로 장애 시 쓰는 비상 계정 | 봉인 보관, 사용 즉시 경보 |
| 통제 | 내용 |
|---|---|
| 식별·목록화 | 특권 계정과 보유자를 별도 목록으로 관리한다. 숨은 특권(로컬 관리자 그룹, 하드코딩 계정)을 정기 탐색으로 찾는다. |
| 계정 분리 | 관리자는 일상 업무용 일반 계정과 관리용 특권 계정을 따로 쓴다. 메일·웹 서핑은 특권 계정으로 하지 않는다. |
| 금고 보관·체크아웃 | 특권 비밀번호와 SSH 키를 금고에 넣고, 요청·승인을 거쳐 꺼내 쓰며, 반납하면 자동으로 바꾼다(자격 증명 관리 참고). |
| 세션 프록시·녹화 | 관리자가 대상 서버에 직접 붙지 않고 PAM 게이트웨이를 거친다. 비밀번호를 사용자에게 보여 주지 않고 대신 주입하며, 화면·명령을 녹화한다. |
| 적시 권한(JIT) | 상시 특권을 없애고 필요할 때만 기한부로 활성화한다. |
| 최소 권한 | 전체 root 대신 필요한 명령만 sudo로 위임하고, 관리 범위를 역할별로 나눈다. |
| 명령 통제 | 위험 명령(rm -rf, 테이블 삭제, 보안 설정 해제)을 차단하거나 실행 전 추가 승인을 받는다. |
| 강한 인증 | 특권 사용 시 피싱 내성 다중 인증을 요구한다. |
| 감사·검토 | 특권 사용 로그를 별도 보관하고(관리자가 지울 수 없게), 정기적으로 사용 내역과 보유자를 검토한다. |
| 구성 요소 | 기능 |
|---|---|
| 자격 증명 금고 | 특권 비밀번호·키 암호화 보관, 체크아웃·체크인, 자동 변경 |
| 세션 관리 게이트웨이 | 접속 중계(점프 서버, 베스천 호스트 역할), 자격 증명 주입, 세션 녹화·실시간 감시·강제 종료 |
| 권한 상승 관리 | 엔드포인트에서 사용자를 표준 사용자로 두고 승인된 프로그램만 관리자 권한으로 실행 |
| 탐색·온보딩 | 네트워크의 특권 계정을 찾아 금고 관리 대상으로 등록 |
| 분석·연동 | 특권 사용 이상 행위 탐지, SIEM·UEBA로 로그 전달, 티켓 시스템과 승인 연동 |
PAM 솔루션 자체가 모든 특권 자격 증명을 가진 최고 가치 표적이다. PAM 관리자 계정은 다른 특권보다 더 엄격히 통제하고, PAM 서버는 별도 관리망에 두며, PAM이 멈출 때를 대비한 긴급 절차를 마련한다.
- 7.4 직무 분리: 특권을 쓰는 사람과 그 로그를 검토하는 사람을 분리한다. 금고 관리자와 대상 시스템 관리자도 나눈다.
- 7.4 직무 순환: 특권 직무를 순환하면 한 사람이 장기간 숨긴 부정을 드러낼 수 있다.
- 5.5 권한 상승: sudo 사용 기록을 감사해 누가 어떤 명령을 상승 권한으로 실행했는지 남긴다.
- 5.5 서비스 계정 관리: 높은 권한의 서비스 계정도 특권 계정으로 보고 금고·순환 대상에 넣는다.
- ISMS-P: ISMS-P 2.5.5(특수 계정 및 권한 관리)는 특수 목적 계정과 권한을 최소한으로 부여하고, 공식 신청·승인 절차와 별도 목록으로 통제하도록 요구한다.
- 관리자는 일반 업무용 계정과 관리용 계정을 분리해 쓴다. 관리자 계정으로 메일을 읽는 것은 대표적 위반이다.
- 공유 특권 계정의 책임 추적 문제는 금고 체크아웃과 세션 녹화로 해결한다.
- 특권 사용 로그는 해당 관리자가 수정·삭제할 수 없는 곳에 보관하고, 다른 사람이 검토한다.
- 특권의 범위는 최소 권한으로, 시간은 JIT로 줄인다.
- 약어 PAM이 리눅스 인증 모듈(Pluggable Authentication Modules)을 가리키는지 특권 계정 관리를 가리키는지 문맥으로 구분한다.