필수 접근 통제(MAC)의 정의
필수 접근 통제(Mandatory Access Control, MAC)는 응용 프로그램이나 데이터 소유자가 아닌 시스템 자체가 접근 권한을 결정하는 보안 정책 방식입니다. MAC는 시스템의 분류, 구성 및 인증 기준에 따라 제약되는 일련의 보안 정책 그룹으로, 정책 관리와 설정은 하나의 보안 네트워크 안에서 생성되어 시스템 관리자에게 정의됩니다.
중앙 집중식 보안 정책 적용
MAC는 기밀 보안 정책 매개변수를 정의하고 이를 중앙 집중식으로 강제 적용합니다. 필수 접근 통제는 개별 사용자와 해당 사용자가 접근할 수 있는 리소스, 시스템 또는 데이터에 대해 엄격한 보안 정책을 생성합니다. 이러한 정책은 관리 주체가 통제하며, 개별 사용자는 현재 정책에 위배되는 방식으로 권한을 설정, 변경 또는 해지할 수 있는 권한이 없습니다.
주체와 객체의 보안 속성 일치
이 시스템에서는 주체(사용자)와 객체(데이터, 시스템 또는 기타 리소스)가 서로 연결되려면 유사한 보안 속성을 부여받아야 합니다. 예를 들어 은행장이 사용자 데이터 파일에 접근하려면 적절한 보안 등급을 갖추는 것만으로는 충분하지 않으며, 시스템 관리자가 해당 파일을 은행장이 열람하고 수정할 수 있도록 명시적으로 정의해야 합니다. 이 과정이 다소 번거로워 보일 수 있지만, 특정 데이터나 리소스에 대한 접근 권한만 얻었다고 해서 사용자가 무단으로 작업을 수행할 수 없도록 보장하는 중요한 장치입니다.
현대적 접근 통제 시스템의 구성 요소
오늘날 IT 환경에서 활용되는 현대적인 접근 통제 시스템은 다음과 같은 요소들을 기반으로 합니다.
기업 사용자 및 신원(identity) 데이터베이스와 경량 디렉터리 액세스 프로토콜(LDAP) 디렉터리와의 통합
사용자 계정 프로비저닝(provisioning)과 디프로비저닝(deprovisioning)을 위한 강력한 업무 프로세스
기업의 프로비저닝·디프로비저닝 프로세스와 통합된 프로비저닝 애플리케이션
여러 애플리케이션과 시스템에 걸쳐 사용자 신원을 통합하는 전사적(global) 엔터프라이즈 ID
실제 인물이 어디를 방문했고 어떤 시스템, 소프트웨어, 정보 시스템에 접근했는지 추적하는 종단간(end-to-end) 감사 체계
빠르게 발전하는 접근 통제 기술과 기본 원칙
현재 IT 프로젝트에서 활용할 수 있는 접근 통제 구조의 종류는 놀라운 속도로 발전하고 있습니다. 그러나 대부분의 접근 통제 방식은 동일한 기본 원칙 위에 세워져 있습니다. 기본 개념과 원칙을 제대로 이해해 두면 새로운 제품과 기술에도 그 지식을 적용할 수 있어 학습 곡선을 단축하고 최신 기술 흐름을 따라갈 수 있습니다.
인증과 책임성 확보
접근 통제 장치는 사람을 정확히 식별하고 인증 절차를 통해 신원을 검증함으로써, 사용자가 자신의 행동에 대해 책임을 지도록 만듭니다. 우수한 접근 통제 시스템은 모든 연결과 거래에 날짜와 타임스탬프를 기록하여, 시스템과 정보에 대한 접근 이력을 나중에 감사할 수 있게 합니다.
신뢰할 수 있는 접근 통제 시스템은 모두 인증(authentication), 권한 부여(authorization), 관리(administration)를 지원합니다. 인증은 사용자에게 신원 증명 자료를 요구하여 본인이 주장하는 신원과 실제 신원이 일치하는지 확인하는 절차입니다.