접근제어목록 (Access Control List)
한 줄 정의: 특정 자원(파일, 네트워크 등)에 대해 어떤 사용자나 시스템이 어떤 권한(읽기, 쓰기, 실행 등)을 가지는지를 명시한 규칙의 목록입니다.
쉽게 풀면
접근제어목록은 아파트 출입 명부와 비슷합니다. "1층 관리인은 모든 층 출입 가능, 302호 주민은 302호와 공용시설만 출입 가능"처럼 각 사람마다 어디까지 들어갈 수 있는지를 정해 놓은 목록입니다. 컴퓨터 시스템에서는 이 명단을 파일이나 네트워크 장비에 적용하여 누가 무엇을 할 수 있는지를 세밀하게 통제합니다. 라우터나 방화벽에서도 특정 IP 주소의 트래픽을 허용하거나 차단하는 규칙으로 널리 쓰입니다.
왜 중요한가
접근제어목록은 불필요한 권한 부여를 막아 정보 유출과 시스템 오남용을 예방하는 기본적인 보안 수단입니다. 정보보안학에서는 대규모 시스템에서 접근제어목록을 효율적으로 관리하고, 세분화된 권한 모델과 결합하여 최소권한 원칙을 실현하는 방법이 연구됩니다.
논문에서는 이렇게 쓰입니다
"클라우드 스토리지 환경에서 세분화된 접근제어목록을 적용하여 파일별 공유 권한을 관리하는 기법을 제안하였다."
클라우드 저장소에서 파일마다 다른 접근 권한을 부여하는 방법을 다루었다는 의미입니다.
"네트워크 경계에서는 접근제어목록 기반 필터링을 통해 비인가 트래픽의 유입을 1차적으로 차단한다."
네트워크 장비에서 접근제어목록을 이용해 허용되지 않은 트래픽을 걸러낸다는 뜻입니다.
조금 더 깊게 보면
접근제어목록은 자원 중심으로 권한을 관리하는 대표적인 방식이며, 사용자 중심으로 권한을 관리하는 능력 기반 접근제어(capability-based)와 비교되기도 합니다. 대규모 조직에서는 사용자마다 규칙을 일일이 지정하기보다 역할기반 접근제어와 결합해 관리 부담을 줄이는 경우가 많습니다.
주의할 점
규칙이 많아질수록 관리가 복잡해지고 충돌이나 누락이 발생하기 쉬우므로, 정기적인 점검과 최소권한 원칙에 따른 정리가 필요합니다.