컴퓨터과학챕터 4약 3분

Ch4. 접근 통제와 신원 관리 — 누가 무엇을 할 수 있는가

O
OIYO 편집부기여자
4/8

인증 vs 인가

인증(Authentication): 신원 확인. “당신이 누구인가?”

인가(Authorization): 권한 확인. “당신이 무엇을 할 수 있는가?”

감사(Accounting): 행동 추적. “당신이 무엇을 했는가?”


인증 요소

요소설명예시
지식 요소알고 있는 것패스워드, PIN
소유 요소가진 것OTP, 스마트카드, 보안 토큰
생체 요소자신인 것지문, 홍채, 얼굴인식
위치 요소있는 곳IP 주소, GPS
행동 요소하는 방식타이핑 패턴

MFA(다중 인증): 2개 이상의 다른 범주 요소 조합.

OTP vs TOTP: OTP=일회용 비밀번호(사용 후 무효), TOTP=시간 기반 OTP(30초마다 갱신). 구글 OTP앱이 TOTP. SMS OTP는 SIM 스와핑 공격에 취약해 하드웨어 토큰보다 약합니다.


접근 통제 모델

DAC (임의적 접근 통제)

자원 소유자가 접근 권한 결정. 유연하지만 오류 위험.

파일 소유자: "친구에게 읽기 권한 부여"
예: Unix 파일 권한, Windows ACL

MAC (강제적 접근 통제)

시스템이 보안 레이블에 따라 접근 결정. 군사 환경.

비밀(Secret) 레이블 파일 → 비밀 이상 허가자만 접근
사용자가 임의로 권한 부여 불가

RBAC (역할 기반 접근 통제)

역할에 따라 권한 부여. 기업 환경 표준.

의사 역할 → 환자 의료 기록 접근
간호사 역할 → 제한된 의료 기록 접근
관리자 역할 → 행정 시스템 접근

ABAC (속성 기반 접근 통제)

사용자 속성, 자원 속성, 환경 조건의 조합으로 결정. 가장 세밀하고 복잡.


특권 접근 관리 (PAM)

관리자, DBA 등 고권한 계정 관리:

  • 최소 권한 원칙: 업무에 필요한 최소 권한만
  • Just-in-Time(JIT) 접근: 필요할 때만 일시적으로 권한 부여
  • 세션 기록: 특권 세션 모니터링 및 기록
  • 패스워드 볼트: 관리자 패스워드 중앙 관리, 자동 순환

싱글 사인온 (SSO)

한 번 인증으로 여러 시스템 접근.

SAML: XML 기반, 기업 페더레이션. OAuth 2.0: 권한 위임 프레임워크. “구글로 로그인” 등. OpenID Connect: OAuth 2.0 + 신원 계층.


핵심 개념 카드

DAC vs MAC vs RBAC ★★★★★ : DAC=소유자 결정(유연), MAC=시스템 결정(보안 레이블, 군사), RBAC=역할 결정(기업 표준).

MFA ★★★★★ : 2가지 이상 인증 요소. 지식+소유가 가장 일반적. SMS보다 앱/하드웨어 토큰이 더 안전.

PAM ★★★★★ : 특권 계정의 최소 권한, JIT 접근, 세션 기록. 내부자 위협과 계정 탈취 대응.


실전 퀴즈

Q1. 의료 기관에서 간호사가 의사만 볼 수 있는 환자 기록에 접근하지 못하도록 하려면 어떤 접근 통제 모델이 적합한가?

RBAC(역할 기반 접근 통제)가 적합합니다. 의사 역할에는 모든 환자 기록 접근, 간호사 역할에는 제한된 기록 접근을 설정합니다. 개별 사용자가 아닌 역할로 권한을 관리하므로, 직원이 바뀌어도 역할을 부여/회수하면 됩니다.

Q2. 최소 권한 원칙이 특권 계정 관리에 특히 중요한 이유는?

관리자 계정은 시스템 전체에 대한 접근 권한을 가집니다. 이 계정이 침해되거나 악의적으로 사용되면 피해가 전사적입니다. JIT 접근으로 평소에는 일반 권한만 주고, 특정 관리 작업이 필요할 때만 일시적으로 특권을 부여하면 공격 표면이 대폭 줄어듭니다.

O

OIYO 편집부

편집부

OIYO 편집부는 경제·법률·생활·자기이해 주제를 1차 자료와 공개 통계로 검증해 정리합니다. 모든 글은 출처 표기와 정기 점검을 거쳐 실용성과 정확성을 함께 유지합니다.