통합인증(SSO) (Single Sign-On)
한 줄 정의: 한 번의 로그인으로 여러 개의 연동된 시스템이나 서비스에 재로그인 없이 접근할 수 있도록 하는 인증 방식입니다.
쉽게 풀면
회사 정문에서 사원증을 한 번 태그하면 이후 회의실, 자료실, 주차장까지 별도의 확인 없이 드나들 수 있는 것과 비슷합니다. 인터넷 서비스에서도 구글 계정으로 한 번 로그인하면 여러 연동 서비스에 매번 아이디와 비밀번호를 다시 입력하지 않아도 되는 경우가 이에 해당합니다. 사용자는 여러 개의 비밀번호를 외울 필요가 없어 편리해지고, 관리자 입장에서도 계정 관리를 한곳에서 집중적으로 할 수 있습니다.
왜 중요한가
사용자가 서비스마다 별도의 비밀번호를 관리하면 약한 비밀번호를 재사용하는 등 보안 위험이 커지는데, 통합인증은 이를 줄이면서도 사용성을 높이는 효과가 있습니다. 정보보안학에서는 SAML, OAuth, OpenID Connect 같은 프로토콜을 기반으로 안전한 통합인증 체계를 설계하고 취약점을 분석하는 연구가 이루어집니다.
논문에서는 이렇게 쓰입니다
"본 연구는 OpenID Connect 기반의 통합인증 흐름에서 발생할 수 있는 토큰 재사용 공격의 위험성을 분석하였다."
통합인증에 사용되는 인증 토큰이 잘못 재사용될 경우의 보안 문제를 다루었다는 의미입니다.
"교내 다수의 학사 서비스에 통합인증을 적용하여 학생과 교직원의 계정 관리 부담을 줄였다."
여러 기관 서비스를 하나의 로그인 체계로 묶어 편의성을 높였다는 뜻입니다.
조금 더 깊게 보면
통합인증은 보통 신뢰할 수 있는 중앙의 신원 제공자(Identity Provider)가 사용자를 인증하고, 각 서비스(서비스 제공자)는 이 결과를 담은 토큰이나 증명서를 검증하는 구조로 동작합니다. SAML은 XML 기반, OAuth와 OpenID Connect는 토큰 기반으로 널리 사용되는 표준입니다.
주의할 점
중앙 인증 서버가 침해되면 연동된 모든 서비스가 동시에 위험에 노출될 수 있으므로, 중앙 인증 시스템 자체의 보안 강화가 매우 중요합니다.