Computer >> 컴퓨터 >  >> 네트워킹 >> 네트워크 보안

인증은 어떤 유형의 네트워크 보안 제어일까? 핵심 개념 완벽 정리

인증은 어떤 유형의 네트워크 보안 제어일까?

네트워크 보안을 논할 때 빠질 수 없는 개념이 바로 인증(authentication), 권한 부여(authorization), 그리고 접근 통제(access control)입니다. 이 글에서는 인증이 네트워크 보안 제어 중 어떤 유형에 속하는지, 접근 통제의 다양한 방식과 AAA, NAC 같은 핵심 개념까지 질문과 답변 형식으로 정리했습니다.

권한 부여 제어란 무엇인가요?

권한 부여 정책과 달리, 접근 통제는 '퍼미션(permission)', '특권(privilege)'이라고도 불리며, 개별 사용자나 그룹이 어떤 리소스에 접근할 수 있는지를 결정하고 관리하는 방법입니다.

접근 통제의 3가지 대표 유형

접근 통제는 크게 세 가지 방식으로 나뉩니다.
임의적 접근 통제(DAC): 리소스 소유자가 직접 접근 권한을 결정합니다.
역할 기반 접근 통제(RBAC): 조직 내 역할(직무)에 따라 접근 권한이 부여됩니다.
강제적 접근 통제(MAC): 시스템이 보안 등급에 따라 접근을 엄격히 통제합니다.

네트워크 권한 부여란 무엇인가요?

네트워크 권한 부여는 사용자의 신원(identity)을 기반으로 네트워크 리소스에 대한 접근을 허용하는 과정입니다. 사용자가 누구인지 확인된 후, 해당 신원에 맞는 리소스 접근 범위가 결정됩니다. 대부분의 웹사이트에서는 보안을 위해 '인증 → 권한 부여'로 이어지는 두 단계 절차를 거치는 것이 일반적입니다.

네트워크 접근 통제의 두 가지 방식

네트워크 접근을 통제하는 방식은 크게 두 가지로 나뉘며, 네트워크 보안에서 두 방식 모두 중요하게 다뤄집니다.
사전 승인(Pre-admission): 사용자나 단말(endpoint)이 네트워크 접근을 요청할 때, 접근을 허용하기 전에 보안 상태를 검사하는 방식입니다.
사후 승인(Post-admission): 네트워크에 접속한 이후에도 지속적으로 활동을 감시하고 통제하는 방식입니다.

보안 제어에는 어떤 유형이 있나요?

보안 제어는 통제 대상에 따라 여러 유형으로 나뉩니다. 시설에 대한 물리적 접근 통제, 사이버 공간을 통한 데이터 접근 통제, 업무 프로세스 전반의 통제, 기술적 통제가 대표적이며, 이와 함께 정책 준수 여부(compliance)를 모니터링하는 것도 중요한 보안 활동입니다.

접근 통제 구현 방식의 종류

접근 통제를 실제로 구현하는 대표적인 방식은 다음과 같습니다.
강제적 접근 통제(MAC): 보안 등급과 레이블에 따라 시스템이 접근을 강제 통제합니다.
역할 기반 접근 통제(RBAC): 사용자의 조직 내 역할에 따라 권한을 부여합니다.
임의적 접근 통제(DAC): 리소스 소유자가 접근 권한을 임의로 지정합니다.
규칙 기반 접근 통제(Rule-Based): 미리 정의된 규칙에 따라 접근을 허용하거나 차단합니다.

인증 제어란 무엇인가요?

인증 제어는 사용자가 제출한 자격 증명(credentials)을 데이터베이스나 서버에 저장된 정보와 비교하여 일치 여부를 확인하는 과정입니다. 인증이 성공해야만 해당 사용자가 시스템에 접근할 수 있으므로, 인증은 기업의 시스템·프로세스·정보를 보호하는 핵심 요소라고 할 수 있습니다.

권한 부여의 예시

집을 소유한 경우를 생각해 볼 수 있습니다. 집(리소스)의 소유자는 모든 접근 권한을 갖지만, 특정 조건을 충족하는 사람에게 접근을 허용할 수 있습니다. '소유자의 허락을 받은 사람만 집에 들어올 수 있다'고 할 때, 집에 대한 접근은 리소스 수준의 동작이므로 하나의 '권한(permission)'에 해당합니다.

권한 부여 및 접근 관리란 무엇인가요?

권한 부여(authorization)는 특정 대상이 무언가를 할 수 있도록 허용하는 과정입니다. 시스템 보안 관점에서는 사용자에게 특정 리소스나 기능에 대한 접근 권한을 부여하는 것을 의미하며, '클라이언트 권한', '접근 통제' 같은 용어와 혼용되기도 합니다.

접근 통제의 유형: 물리적 vs 논리적

접근 통제는 물리적 접근 통제와 논리적 접근 통제로 구분됩니다. 물리적 접근 통제는 건물, 사무실, 서버실, 물리적 IT 자산에 대한 출입을 제한하는 것이고, 논리적 접근 통제는 컴퓨터 네트워크의 시스템 파일이나 네트워크 자원에 대한 접근을 통제하는 것입니다.

접근 통제의 4가지 유형

접근 통제는 일반적으로 다음 네 가지로 분류됩니다.
1. 임의적 접근 통제(DAC)
2. 강제적 접근 통제(MAC)
3. 역할 기반 접근 통제(RBAC)
4. 규칙 기반 접근 통제(Rule-Based Access Control)

접근 통제란 무엇이며 어떻게 작동하나요?

접근 통제는 사용자 이름과 비밀번호, PIN, 생체 인식, 보안 토큰 같은 사용자 자격 증명을 통해 사용자를 식별합니다. 많은 접근 통제 시스템은 다중 인증(MFA)을 도입하여 여러 인증 수단을 요구함으로써 개인의 신원을 더욱 확실하게 검증합니다.

네트워크 인증과 권한 부여의 차이

인증은 사용자의 신원이 맞는지 확인하는 과정이고, 권한 부여는 인증된 사용자에게 어느 수준의 접근 권한이 있는지 확인하는 과정입니다. 공항 보안 검색대에서 신분증을 제시하는 상황을 예로 들 수 있습니다. 신분증을 확인하는 것이 '인증'이며, 그 신분이 이용할 수 있는 탑승구나 라운지 등의 접근 범위를 판단하는 것이 '권한 부여'에 해당합니다.

컴퓨팅에서 AAA란 무엇인가요?

AAA는 인증(Authentication), 권한 부여(Authorization), 계정 관리(Accounting) 세 가지 요소를 묶어 부르는 용어입니다. AAA 프레임워크를 활용하면 컴퓨터 자원에 대한 접근을 지능적으로 통제하고, 보안 정책을 강제 적용하며, 자원 사용 내역을 감사하고, 수집된 사용량 정보를 바탕으로 과금까지 수행할 수 있습니다.

보안에서 AAA의 의미

보안 분야에서 AAA('트리플 A'라고 발음합니다)는 컴퓨터 자원에 대한 접근 통제, 정책 강제, 사용량 평가, 그리고 과금 정보 제공을 포괄하는 개념입니다.

네트워크 접근 통제(NAC) 시스템이란 무엇인가요?

NAC(Network Access Control)는 백신 소프트웨어, 호스트 침입 방지, 취약성 평가 같은 엔드포인트 보안 기술과 사용자·시스템 인증, 소프트웨어 기반 정책 강제 기능을 하나의 통합 관리 체계로 묶는 컴퓨터 보안 접근 방식입니다.

네트워크 접근 통제가 중요한 이유

조직의 네트워크에는 수많은 단말기가 연결되어 있습니다. NAC를 도입하면 이러한 엔드포인트들을 체계적으로 관리할 수 있고, 비인가 기기(rogue device)나 이미 감염·탈취된 기기가 네트워크에 피해를 주는 것을 사전에 차단할 수 있습니다.

네트워크 접근 제어 목록(ACL)이란 무엇인가요?

ACL(Access Control List)은 네트워크에서 패킷을 필터링하여 신뢰할 수 없는 경로로 패킷이 오가는 것을 막는 장치이자 규칙 목록입니다. 네트워크 내부 패킷의 이동을 제한하고, 외부 사용자와 장치의 접근을 통제하며, 내부에서 외부로 나가는 패킷까지 필터링할 수 있습니다.