액세스 제어란 무엇이며, 어떤 단계로 이루어질까요?
액세스 제어(Access Control)는 네트워크 보안의 근간을 이루는 개념으로, 누가 어떤 자원에 접근할 수 있는지를 체계적으로 통제하는 모든 절차를 의미합니다. 이 글에서는 액세스 제어의 핵심 단계, 주요 유형, 그리고 NAC의 필요성까지 한눈에 정리해 드립니다.
액세스 제어의 단계는 무엇인가요?
액세스 제어 절차는 일반적으로 권한 부여(인가), 인증, 액세스, 관리, 감사라는 5가지 주요 단계로 구분됩니다.
액세스 제어에 포함되는 4가지 단계
식별(Identification), 인증(Authentication), 인가(Authorization), 감사(Auditing)는 모두 액세스 제어 프로세스를 구성하는 핵심 요소입니다.
네트워크 보안에서 액세스 제어는 어떻게 활용되나요?
액세스 제어는 누가 기업의 자원과 정보에 접근하고 사용할 수 있는지를 정의하는 정보 보안의 기본 축입니다. 데이터 접근을 통제하는 정책은 사용자가 실제 본인이 맞는지, 그리고 해당 업무에 맞는 올바른 권한을 가졌는지 검증합니다.
액세스 제어의 3가지 유형
개인을 식별·인증·인가하여 워크스테이션 접근을 허용하는 것이 액세스 제어의 기본 흐름입니다. 대표적인 세 가지 유형은 다음과 같습니다.
· DAC(임의적 액세스 제어): 리소스 소유자가 접근 권한을 직접 지정
· MAC(강제적 액세스 제어): 중앙 정책에 따라 권한이 강제 적용
· RBAC(역할 기반 액세스 제어): 조직 내 역할에 따라 권한 부여
액세스 제어의 3단계 과정
액세스 제어의 효과는 개인을 정확히 식별하는 능력에 달려 있습니다. 사용자는 먼저 인증을 통해 자신의 신원을 증명해야 하며, 이후 인가를 통해 해당 신원이 수행할 수 있는 작업의 범위가 결정됩니다.
액세스 제어의 5가지 범주
액세스 제어는 구현 방식에 따라 다음과 같이 나눌 수 있습니다.
- 수동(Manual) 액세스 제어 시스템
- 기계식(Mechanical) 액세스 제어
- 전자식(Electronic) 액세스 제어 시스템
- 기계·전자 연동형 액세스 제어
- 물리적 자산 접근 통제 시스템
4대 액세스 제어 모델
현재 가장 널리 사용되는 네 가지 액세스 제어 모델은 DAC(임의적 액세스 제어), MAC(강제적 액세스 제어), RBAC(역할 기반 액세스 제어), 그리고 규칙 기반 액세스 제어(Rule-based Access Control)입니다.
액세스 제어의 4대 핵심 구성 요소
액세스 제어는 사용자 계정, 리소스, 작업(행위), 속성이라는 네 가지 핵심 요소로 구성됩니다. 이 요소들은 사용자가 어떤 리소스에 접근하고 어떤 작업을 수행할 수 있는지를 결정합니다. 사용자 식별에는 아이디, 스마트카드, 생체 인식 같은 방법이 널리 활용됩니다.
액세스 제어가 지향하는 목표
액세스 제어는 식별, 인증, 인가의 체계적인 수행을 통해 기밀성, 무결성, 가용성(CIA 삼각 요소)을 확보하고, 프라이버시를 보호하며, 접근 행위에 대한 책임 추적성을 담보하는 것을 목표로 합니다.
액세스 제어 시스템의 3대 분류 요약
정리하면, 액세스 제어 시스템은 임의적 액세스 제어(DAC), 역할 기반 액세스 제어(RBAC), 강제적 액세스 제어(MAC)의 세 가지로 분류됩니다.
NAC(네트워크 액세스 제어)가 필요한 이유
NAC는 장치가 네트워크에 접속하는 순간 자동으로 이를 식별하고, 보안을 해치지 않는 범위의 접근 권한을 부여하는 중요한 역할을 합니다. 예컨대 사내 네트워크에 연결된 개인 모바일 기기에는 인터넷 접속만 허용하고 내부 업무 자원에 대한 접근은 차단할 수 있습니다.
액세스 제어의 두 가지 유형: 물리적 vs 논리적
액세스 제어는 물리적 액세스 제어와 논리적 액세스 제어로 나뉩니다. 물리적 액세스 제어는 캠퍼스, 건물, 방, IT 장비 등 물리적 공간과 자산에 대한 출입을 통제합니다. 반면 논리적 액세스 제어는 네트워크, 시스템 파일, 데이터에 대한 접근을 제한합니다.
액세스 제어의 4가지 유형 한눈에 보기
· DAC(임의적 액세스 제어): 리소스 소유자가 권한을 직접 관리
· MAC(강제적 액세스 제어): 보안 등급 기반의 중앙 집중식 통제
· RBAC(역할 기반 액세스 제어): 조직 내 역할에 따른 권한 부여
· 규칙 기반 액세스 제어: 사전에 정의된 규칙에 따라 접근을 허용하거나 차단
액세스 제어와 인증 방식
액세스 제어의 인증 단계에서는 아이디·비밀번호, PIN, 생체 인식, 보안 토큰 등 다양한 로그인 자격 증명을 통해 사용자의 신원을 확인합니다. 또한 많은 액세스 제어 시스템은 여러 인증 수단을 동시에 요구하는 다중 요소 인증(MFA)을 지원하여 보안성을 한층 더 강화합니다.