Computer >> 컴퓨터 >  >> 시스템 >> Linux

최소 권한 원칙(POLP)이란? 개념과 핵심 이해

최소 권한 원칙(POLP)이란?

최소 권한 원칙(Principle of Least Privilege, POLP)은 컴퓨터 보안 분야에서 사용자의 접근 권한을 업무 수행에 엄격하게 필요한 범위로만 제한하는 개념입니다. 즉, 사용자는 자신의 업무에 필요한 파일이나 리소스에 대해서만 읽기, 쓰기, 실행 권한을 부여받습니다. 이 원칙은 접근 통제 원칙(access control principle) 또는 최소 특권 원칙(principle of minimal privilege)이라고도 불립니다.

POLP는 사용자뿐만 아니라 애플리케이션, 시스템, 프로세스의 접근 권한 역시 인가된 대상으로만 제한할 수 있습니다.

시스템에 따라 일부 권한은 조직 내 사용자의 역할과 연관된 속성을 기반으로 부여되기도 합니다. 예를 들어, 일부 기업의 접근 통제 시스템은 위치, 근속 연수, 접속 시간대와 같은 요소를 고려해 적절한 수준의 접근 권한을 부여합니다. 조직은 어떤 사용자가 시스템의 어떤 리소스에 접근할 수 있는지 명확히 지정할 수 있으며, 접근 통제가 오직 관리자의 역할과 매개변수만 인식하도록 시스템을 구성할 수도 있습니다.


최소 권한 원칙 적용의 주요 이점

최소 권한 원칙을 체계적으로 적용하면 다음과 같은 보안상의 이점을 얻을 수 있습니다.

보안 위협 확산 방지: 각 계정이 최소한의 권한만 가지므로, 악성 코드나 해커가 특정 계정을 탈취하더라도 피해가 전체 시스템으로 확산되는 것을 효과적으로 막을 수 있습니다.

내부자 위협 및 데이터 유출 감소: 과도한 권한을 가진 계정이 없어지기 때문에 의도적이거나 실수로 인한 민감 정보 노출 가능성이 크게 줄어듭니다.

규정 준수 강화: GDPR, ISO 27001 등 다양한 정보보호 규정과 표준에서 요구하는 접근 통제 요건을 충족하는 데 도움이 됩니다.

시스템 안정성 향상: 일반 사용자가 임의로 중요 설정을 변경하거나 불필요한 소프트웨어를 설치하는 것을 방지해 시스템 운영의 일관성과 안정성을 높입니다.