[솔루션 리뷰] SGA ZTA ICAM, 계정관리 넘어 제로트러스트 ‘두뇌’로
아이티데일리 (IT DAILY) ·
✦ AI 요약
IT 환경 복잡화와 가상화·클라우드 확산으로 계정과 접근 권한이 늘어나고, 수작업으로 계정 생성·변경·삭제 여부를 확인하기 어려워 보안 사고로 이어질 수 있다.
SGA ZTA ICAM은 계정·신원·접근권한·자격증명을 통합 관리하고, 커넥터 연계와 자동 수집·대조·정책 적용으로 비인가 계정 탐지와 셀프서비스 자동화를 지원한다.
이 솔루션은 RBAC보다 확장된 ABAC와 보안 점수, PDP 역할을 바탕으로 지속 검증과 최소 권한 원칙을 적용하는 제로트러스트 구현을 지향한다.
IT 환경 복잡화와 가상화·클라우드 확산으로 다양한 시스템 증가가 이어지면서 관리 대상 계정·접근 권한 증가도 함께 나타나고 있다. 직원 1인 업무용 계정 10개 초과 빈번한 데다 인프라 관리자는 개인별 관리 계정 수십~수백 개를 보유하는 경우도 있어, 계정 생성·변경·삭제 여부의 수작업 확인 어려움이 커지고 있다. 이 같은 계정관리 빈틈은 보안 사고로 연결된다.
SGA ZTA ICAM은 통합 계정·인증·권한관리 솔루션으로, 계정관리를 기반으로 사용자 아이덴티티·계정·인증 정책·인가 정책을 관리 대상으로 삼는다. 또한 계정관리·접근통제·아이덴티티 검증용 자격증명을 포괄 범위로 다루며, 제로트러스트(Zero-trust)의 최소 권한 부여 구현 중추이자 제로트러스트(Zero-trust)의 강화된 사용자 인증 구현 중추로 제시된다.
SGA솔루션즈는 'SGA ZTA ICAM' 통합 계정·인증·권한관리 솔루션 개념도를 제시했다. 이에 따르면 계정관리(IM·Identity Management) 솔루션은 1990년대부터 IT 환경 내 계정 생명주기 관리를 담당해 왔다.
초기 계정관리의 주목적은 여러 시스템에 분산된 계정의 일괄 생성·변경·삭제였다. 컴퓨터 네트워크·서버 시스템이 보편화하면서 관련 계정 수가 증가했고, 직원 입사 시 이메일·유닉스 등 시스템 접속용 계정을 자동 생성·배포하는 구조가 운영됐다.
이후 시간이 지나면서 시스템과 연동된 계정 수가 함께 늘었고, 기업의 업무용 애플리케이션·시스템 증가에 따라 직원에게 발급되는 계정 수도 증가했다. 시스템별 개별 계정 제공 방식으로 직원 1인이 보유한 계정이 10개를 초과하는 사례가 발생했으며, 서버·네트워크 등 인프라 관리자는 일반 직원보다 몇 배 많은 계정을 보유하게 됐다.
이 같은 흐름 속에서 관리 범위는 계정 생성·삭제에서 접근통제까지 확장됐다. SGA솔루션즈는 이를 IM에서 ICAM으로의 전환 흐름으로 제시했다.
운영 효율 목적의 운영 계정 공동 사용 환경 발생으로 하나의 운영 계정 다수 관리자 공유가 이뤄지면서 계정 수 감소 효과가 나타났지만, 동일 계정 접속 시 실제 사용자 식별 곤란 문제가 뒤따랐다. 이에 따라 계정관리 외 접근권한·이용 기록 통제 필요성 확대됐으며, IAM 목적은 계정과 사용자 신원 연결, 접근 통제로 정리된다.
ICAM은 IAM보다 확장된 개념으로, ICAM 관리 범위에는 사용자가 주장한 신원의 본인 여부 검증용 자격증명 포함된다. ICAM 신뢰도 제고 방식으로는 비밀번호 등 지식 정보, 보유 장비·인증 수단, 생체 정보 조합이 제시되며, 인증 이후 접근권한 부여 기준은 직책, 업무이고 인증 이후 필요한 접근권한만 부여한다.
이미지 출처는 SGA솔루션즈다. SGA솔루션즈는 인증·인가 관련 요소를 집약한 제품인 'SGA ZTA ICAM'을 제시했다. 집약 대상은 계정·신원·접근권한·자격증명이다.
SGA ZTA ICAM은 기업 내부에 분산된 사용자·계정 정보를 통합 관리하는 구조다. 정확한 계정관리·접근통제를 위해서는 사용자·시스템 정보의 폭넓은 확보가 필요하다는 점도 함께 제시됐다.
이렇게 확보·통합한 정보를 바탕으로 정책 적용이 가능하고 권한 통제도 가능하다. 아울러 비인가 계정 탐지 가능성도 제시했다.
이를 위해 SGA ZTA ICAM은 다양한 솔루션 연계용 커넥터 기능을 보유했다. 연계 대상 예시로는 마이크로소프트 '액티브 디렉토리(AD·Active Directory)'·인사(HR) 시스템·데이터베이스(DB)가 제시됐으며, 시스템 환경에 따라 CSV 등 파일 기반 연동도 가능하다.
확보한 정보를 신원·계정 관리 기준으로 삼아 시스템 계정과 조직 관리 정보를 비교하면 임의 생성 비인가 계정 탐지가 가능하고, 등록 정보는 있으나 실제 시스템에 없는 계정도 식별할 수 있다. 관리 체계 밖에서 생성된 비인가 계정은 공격자의 서버 은닉 출입용 백도어(Backdoor)로 악용될 수 있다.
과거 IT 인프라는 소수 대형 서버 중심으로 구축됐지만 오늘날에는 가상화·클라우드 확산으로 관리 대상이 대폭 증가했다. 가상 머신(VM·Virtual Machine)은 필요 시 생성 가능해 VM 증가에 따른 계정 다수 발생으로 이어졌고, 계정 생성의 용이성과 함께 사용 종료 계정의 누락 없는 탐색·삭제의 어려움도 커졌다. 이에 SGA ZTA ICAM은 자동화된 수집·대조·정책 적용 기능으로 여러 환경 포괄 보안 체계를 지원한다.
생성형 AI 확산과 AI 에이전트 확산으로 새로운 계정관리 과제가 발생하고 있다. 사람 계정 외 애플리케이션 계정 존재, 워크로드 계정 존재, 서비스 계정 존재 등 관리 대상 주체가 다양화되는 가운데 비인간 아이덴티티(NHI·Non-Human Identity) 증가도 이어지고 있다.
이로 인해 사람·비인간 아이덴티티 포괄 계정·권한 통합 관리 체계 중요성 증대가 부각되고 있다. 출처: SGA솔루션즈에 따르면 이러한 변화에 따라 SGA ZTA ICAM 같은 통합 계정·인증·권한관리 솔루션 역할 확대가 이뤄지고 있다.
SGA ZTA ICAM의 '셀프서비스' 기능 제공은 이런 흐름의 연장선에 있다. 이 기능은 계정·권한 신청~승인 과정 자동화에 초점을 맞춘다.
기존 방식에서는 시스템 접근권한·계정 필요 시 사용자가 담당 부서에 직접 요청했고, 관리자가 계정·권한 생성 후 전달하는 방식으로 이뤄졌다. SGA ZTA ICAM은 이를 셀프서비스 기능으로 자동화하는 구조다.
SGA ZTA ICAM은 셀프서비스 방식을 적용해 다단계 사용자 절차를 축소하고 편의성을 높인 솔루션이다. 사용자는 정보 확인 후 필요 권한 플랫폼 신청을 하며, 요청은 사전 정의된 승인·결재 절차를 기준으로 처리된다. 이후 관리자는 승인 여부 확인과 정책 적용 상황 확인을 하고, 시스템은 처리 결과에 따라 계정 생성과 사용자 권한 부여를 수행하도록 구성된다.
이 솔루션은 계정 생성·변경·삭제 전 과정을 하나의 워크플로로 자동화한다. 이에 따라 사용자 요청 방식은 전화·이메일·그룹웨어를 통한 담당자 요청 대신 정해진 워크플로 이용으로 이뤄지며, 이 과정에서 관리 과정 기록 보존이 가능하다. 또 보안 사고 등 문제 발생 시에는 감사 가능 내용으로 권한 요청자 식별과 승인자 식별이 가능하다.
접근통제 방식에서는 SGA ZTA ICAM 특징으로 '속성(Attribute)' 기반 접근통제를 제시한다. 과거 권한관리 주류 방식은 사용자 직무·업무 기준 '역할기반 접근통제(RBAC·Role-Based Access Control)' 활용이었으며, RBAC 방식은 동일 직무 사용자 대상 권한 부여에 적용됐다. RBAC 대표 사례로는 마케팅팀·영업팀 등 특정 조직 또는 직무·직책 단위 접근권한 일괄 설정이 있다.
ABAC는 RBAC과 다른 동적 접근통제 모델이다. ABAC는 사용자·자원(리소스)·환경 등 복수 속성을 평가 대상으로 삼고, 속성을 실시간 평가한 뒤 권한 부여 또는 접속 거부를 결정한다. 이 과정에서 계정 보안 수준·장비 상태·접속 환경 등 수집된 정보를 바탕으로 허용·차단 여부를 판단한다.
또한 접속 이후에도 속성 변화가 발생하면 기존 접근 판단을 재평가한다. 재평가 결과 속성이 정책 기준을 충족하지 못하면 접근 허용 여부를 다시 판단하고 차단 정책을 적용할 수 있다.
SGA ZTA ICAM은 보안 위험도 수치화를 기반으로 정교한 ABAC를 구현한다. 정책 판단 요소에는 사용자뿐 아니라 접속 단말 상태도 포함된다. 여기서 점수는 사용자·장비 정보를 기반으로 산출된 위험 수준 수치를 의미하며, 이를 통해 정책 결정을 더 세밀하게 수행한다.
업무용 장비에 '통합 엔드포인트 관리(UEM·Unified Endpoint Management)' 솔루션을 설치해 보안 점수를 측정하는 사례가 있다. UEM은 화면보호기 설정 여부, 자동 로그인 사용 여부, 계정 암호 관리 상태 등을 수집하며, 이는 보안 점수 산정의 기초가 된다.
ZTA ICAM은 이렇게 확보한 보안 점수를 기반으로 사용자 접근권한을 통제한다. 다만 점수 적용 방식은 수집 내용의 단순 원형 반영이 아니며, 위험 점수 산정 방식에서는 조직 환경·산업군별 항목 가중치 차등 적용이 가능하다. 이는 내부 상황 적합성 확보를 위한 것이며, 가중치 조정 작업은 ICAM 설정 기능으로 제공된다. 보안 점수는 동일 사용자라도 접속 당시 상황별로 상이한 정책을 적용하는 기준 역할을 한다.
접근 통제 방식은 1회 인증 통과만으로 허용하지 않으며, 정책 판단에는 사용자 상태·단말 상태의 지속 반영이 이뤄진다. 접근 판단에는 접속 당시 위험 수준도 활용된다. SGA ZTA ICAM은 접속 시점 위험 수준까지 활용한다는 점에서 단순 계정관리 솔루션과 구별되며, 이는 제로트러스트의 지속 검증 원칙과 최소 권한 원칙과 연결된다.
제로트러스트 아키텍처의 구성요소는 사용자(주체), 자원(객체), PDP(Policy Decision Point), PEP(Policy Enforcement Point)다. 자원 접근 절차는 사용자가 PEP를 경유하고, PDP가 사용자 신원·단말 상태·접근 대상 등 정보를 취합해 접속 여부를 결정하는 방식으로 이뤄진다.
이 구조에서 PDP는 사용자 신원·단말 상태·접근 대상 등 정보 기반 접근 허용 여부를 결정하는 기능을 맡고, PEP는 PDP 결정의 실제 접근 경로 적용을 담당한다. 이에 따라 사용자와 자원 사이에서 이뤄지는 접근 통제는 판단과 집행이 분리된 형태로 운영된다.
SGA ZTA ICAM은 제로트러스트 아키텍처상에서 PDP 역할을 수행하는 핵심 솔루션이다. 이 솔루션은 계정, 신원, 자격증명을 확보·검증 대상으로 삼고, 이를 바탕으로 사용자 접속의 안전성을 검증한다.
계정·신원·자격증명은 지속 검증·최소 권한 원칙 적용의 토대가 된다. SGA ZTA ICAM은 이 같은 판단 결과를 PEP에 전달하고, 이는 강화된 보안 정책을 뒷받침한다.
SGA솔루션즈는 SGA ZTA ICAM 중심 제로트러스트 아키텍처 구현에 집중하고 있으며, 서버 보안 '레드캐슬(RedCastle)', 클라우드 보안 플랫폼 '브이이지스(vAegis)', 클라우드 네이티브 컨테이너 플랫폼 '씨이지스(cAegis)' 등 보유 솔루션과의 연계를 추진하고 있다. 이는 제로트러스트 기반 마이크로 세그멘테이션 환경 구축을 지원하기 위한 것으로, 방화벽과 네트워크 접근제어(NAC) 등 다른 보안 제품과의 API 연동도 지원해 기업의 기존 보안 인프라와 유연한 연계가 가능하도록 한다.
이성준 SGA솔루션즈 품질인증센터장은 보안 문제의 출발점은 사람이며 제로트러스트에서 신원(아이덴티티)은 제외할 수 없다고 설명했다. 이어 여러 솔루션이 손발이라면 ZTA ICAM은 이를 통솔하는 머리에 해당하며, 제로트러스트의 시작과 완성의 중심은 ZTA ICAM이라고 밝혔다.
제로트러스트의 출발점을 사람과 신원 관리에 두는 맥락에서, 이성준 SGA솔루션즈 품질인증센터장(상무)은 계정과 신원(아이덴티티) 차이부터 구분했다.
이성준은 Account를 IT 시스템에 존재하는 계정이라고 설명했다. 또 아이덴티티는 사람 등 주체라고 설명했다.
이어 시스템에서 작업 수행 대상은 계정이라고 밝혔다. 반면 계정을 다루는 주체는 아이덴티티라고 정리했다.
과거 구조에서는 사람 1명당 계정 1개 부여가 이뤄졌다. 이에 따라 계정-아이덴티티 일대일 매칭 가능 구조가 형성됐다.
과거 보안 정책 기반도 계정-아이덴티티 일대일 매칭이었다. 이런 전제 아래 계정과 아이덴티티를 연결해 보안 정책을 세울 수 있었다.
하지만 하나의 계정을 사용하는 사람이 여러 명으로 증가하는 변화가 나타났다. 그 결과 기존 접근 방식 유효성 약화가 발생했고, 이성준은 그 시점부터 아이덴티티 중요성 부각이 이뤄졌다고 설명했다.
이 같은 설명에 이어 다음 질문 주제는 ICAM에 IAM 대비 Credential 추가 시 변화로 넘어갔다.
자격증명은 아이덴티티 증명 요소다. 가장 널리 쓰이는 자격증명은 비밀번호로, 익숙함·편리함이 장점이지만 타인 인지 가능성이 있어 보안 강도는 낮은 편이다. 이를 보완하는 수단으로는 하드웨어 토큰·OTP(One-Time Password) 생성기가 있으며, 이들은 비밀번호보다 안전하지만 분실 가능성이 약점으로 꼽힌다. 가장 강력한 자격증명으로는 지문·안면 인식 등 생체 정보가 제시된다.
SGA ZTA ICAM의 차별점과 관련해, SGA ZTA ICAM은 아이덴티티와 자격증명을 통합 관리하는 기능을 갖췄다. 이를 통해 더 정교하고 동적인 보안 모델을 제공한다. IAM이 누가 들어올 수 있는지에 초점을 맞춘다면, ICAM 방식은 여러 자격증명으로 검증을 강화하는 구조다.
SGA솔루션즈는 SGA ZTA ICAM을 제로트러스트 아키텍처 구현의 핵심축으로 설정하고 있다고 설명했다. 또한 보안 문제의 핵심은 사람이라고 봤다. 필요한 자원은 움직이지 않지만, 사람의 오용 또는 악의적 공격자 접근 시 정보 유출·서버 중단이 발생한다고 밝혔다.
이어 IT 환경에서 신뢰 가능 여부를 판단하는 지표는 아이덴티티·자격증명이라고 정리했다. 제로트러스트 구현에서도 사람의 접근 통제가 핵심이며, 이를 가르는 기준 역시 아이덴티티와 자격증명이라는 점을 강조했다.
SGA ZTA ICAM은 아이덴티티, 자격증명을 포괄하는 통합 계정·인증·권한관리 솔루션으로, SGA ZTA ICAM에서 모인 모든 정보는 곧 제로트러스트가 지향하는 최소 권한 부여와 지속적 검증으로 연결된다. 또한 차별점은 PDP와 PEP의 유기적 연계에 있으며, SGA ZTA ICAM은 아이덴티티, 자격증명을 기준으로 접근 정책을 결정하는 PDP 역할을 맡고 PEP는 실제 접근통제를 구현하는 방식으로 정보 수집-정책 판단-실제 통제의 단일 흐름 구조를 이룬다.
출처: 아이티데일리 (IT DAILY) · 김호준 기자
원문: https://www.itdaily.kr/news/articleView.html?idxno=241202
참고자료
이 기사는 자동생성 알고리즘의 도움을 받아 작성되었습니다.
출처 아이티데일리 (IT DAILY)
원문 확인이 기사는 아이티데일리 (IT DAILY) 원문을 바탕으로 비즈크러시가 요약 정리했습니다. 정확한 인용과 세부 내용은 원문을 확인해 주세요.