신원접근관리(IAM) (Identity and Access Management)
한 줄 정의: 시스템 이용자의 신원을 확인하고, 그 신원에 맞는 권한만 자원에 접근할 수 있도록 관리하는 체계입니다.
쉽게 풀면
IAM은 건물 안에서 사원증으로 출입 가능한 층과 방을 구분해 주는 시스템과 비슷합니다. 누구인지 확인하는 과정(인증)과, 확인된 사람에게 어디까지 들어갈 수 있는지 정하는 과정(인가)을 함께 관리합니다. 신입 사원이 입사하면 필요한 권한만 부여하고, 퇴사하면 즉시 모든 권한을 회수하는 것도 IAM의 역할입니다. 클라우드 환경에서는 이 관리가 훨씬 더 복잡하고 중요해집니다.
왜 중요한가
정보보안학에서는 권한 관리의 허점이 데이터 유출이나 내부자 위협으로 이어지는 경우가 많아, IAM의 설계와 운영이 보안의 근간으로 다루어집니다. 최소 권한 원칙을 실제로 구현하는 수단이라는 점에서 클라우드 및 가상화 보안 연구 전반에서 자주 등장합니다.
논문에서는 이렇게 쓰입니다
"본 연구는 클라우드 IAM 정책 설정 오류가 데이터 유출 사고에 미치는 영향을 실제 사례를 통해 분석하였다."
권한 설정 실수가 실제로 정보 유출로 이어진 사례를 분석했다는 뜻입니다.
"제안된 시스템은 역할 기반 접근 제어와 IAM을 결합하여 세분화된 권한 부여 체계를 구현한다."
업무 역할에 따라 권한을 세밀하게 나눠 부여하는 방식을 구현했다는 의미입니다.
조금 더 깊게 보면
IAM은 인증, 인가, 계정 생명주기 관리, 감사 로그의 네 가지 요소로 구성되는 경우가 일반적입니다. 접근 제어 방식으로는 역할 기반 접근 제어와 속성 기반 접근 제어가 널리 쓰이며, 필요한 만큼만 권한을 부여하는 최소 권한 원칙이 설계의 기본 지침으로 강조됩니다.
주의할 점
권한이 시간이 지나면서 필요 이상으로 누적되는 권한 크리프 현상이 흔히 발생하므로, 정기적인 권한 검토와 회수 절차가 없으면 보안 위험이 커질 수 있습니다.