0Pricing
Security+ Academy · 강의

Just-in-Time 접근과 조건부 접근 정책

상황(장치, 위치, 위험 점수)이 허용하는 경우에만 접근을 부여하는 Just-in-Time 권한 상승과 조건부 접근 정책을 구현합니다.

Just-in-Time 접근과 조건부 접근 정책은(는) CoddyKit의 무료 Security+ Academy 강의입니다. 이것은 4개 중 4번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Security+ Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

상시 권한: 문제점

상시 권한은 사용자가 필요로 하는지와 관계없이 24시간 내내 항상 높은 권한의 Access를 보유하는 것을 의미합니다. 이는 Administrator 계정의 전통적인 모델입니다. Administrator는 정당한 작업이 일어나지 않는 일요일 새벽 3시에도 언제든지 운영 시스템에 Access할 수 있습니다. 상시 권한은 위험 노출 영역을 크게 확대합니다. Administrator 자격 증명이 탈취되면 공격자는 추가 절차 없이 즉시 높은 권한의 Access를 얻을 수 있습니다.

적시 Access란 무엇인가

적시(JIT) Access는 상시 권한을 임시적인 요청 기반 권한 상승으로 대체합니다. Administrator가 높은 권한의 Access를 필요로 하면 업무상 사유와 함께 요청합니다. 요청이 자동으로 승인되거나 Manager가 승인하면, 정해진 시간 범위(예: 1시간) 동안 권한이 부여된 후 자동으로 만료됩니다. 해당 시간 동안 모든 활동이 모니터링됩니다. 만료 후에는 Administrator가 새로 요청하기 전까지 높은 권한의 Access를 보유하지 않습니다.

# JIT access workflow summary
# 1. Admin: 'I need to patch prod-db-01 for CVE-2024-XXXX'
#    Request: Role=DB-Admin, Duration=2h, Resource=prod-db-01
# 2. Manager approves (or auto-approved by policy)
# 3. PAM: grants DB-Admin role to admin's account for 2h
# 4. All session commands logged to SIEM
# 5. Timer expires: DB-Admin role auto-removed
# 6. Access attempt after expiry: DENIED

Azure PIM: 적시 Access 적용

Azure Privileged Identity Management (PIM)은 Microsoft의 Cloud 기반 적시 Access 구현입니다. Users는 높은 권한의 Role(예: Global Administrator)에 대해 자격이 있는 상태가 되지만 해당 Role을 계속 보유하지는 않습니다. 필요한 경우 Azure Portal에서 Role을 Activate하고 사유를 제시하며, MFA와 승인이 필요할 수도 있습니다. 그러면 설정된 Duration 동안 Role을 부여받습니다(대부분의 Role은 최대 8시간). PIM은 컴플라이언스 보고를 위해 모든 Activate 기록의 감사 Logs를 생성합니다.

# Azure PIM activation (Azure CLI)
az role assignment create \
  --assignee user@corp.com \
  --role 'Global Administrator' \
  --scope '/'
# This is the STANDING assignment — PIM makes it ELIGIBLE instead

# Activation via portal: My roles -> Activate
# Requires: MFA + justification + optional approval

조건부 Access Policy란 무엇인가

Conditional Access는 Access를 허용하기 전에 상황별 신호를 평가하는 조건-결과 Policy 엔진입니다. 자격 증명만으로 허용 또는 거부를 이분법적으로 결정하는 대신, 조건부 Access는 다음을 고려합니다. 로그인하는 사람(사용자 Identity 및 그룹 소속), Access하려는 대상(App 또는 데이터), 사용자의 위치(IP 주소, Location), 시간(하루 중 시간대), 방법(디바이스 컴플라이언스 상태, 브라우저인지 기본 App인지), 그리고 위험(Identity Provider가 산출한 로그인 위험 점수)입니다.

일반적인 조건부 Access 신호

조건부 Access Policy는 여러 신호를 동시에 평가합니다. 주요 신호는 다음과 같습니다. 디바이스 컴플라이언스(디바이스가 MDM으로 관리되고 기본 보안 요구 사항을 충족하는가?), Location(IP가 신뢰할 수 있는 Named Location에 있거나 외국에 있는가?), 로그인 위험(Identity Provider의 인공지능이 이 로그인을 비정상적인 것으로 표시했는가? 예: 비정상적인 Location, 유출된 자격 증명, 불가능한 이동), 사용자 위험(다크 웹 정보에서 이 계정이 침해되었다는 징후가 있는가?)입니다.

# Example Conditional Access policy logic
IF user is in group 'Finance'
   AND accessing 'Financial-ERP'
   AND device.compliant == false
THEN
   require MFA AND block if risk_level == high

IF sign_in_location is NOT in trusted_networks
   AND application is 'Global-Admin-Portal'
THEN
   require MFA AND compliant device

조건부 Access 허용 통제

조건부 Access Policy가 일치하면 허용 통제가 사용자가 수행해야 할 작업을 결정합니다. 선택 가능한 항목은 다음과 같습니다. Access 차단, MFA 요구, 컴플라이언스 디바이스 요구, 승인된 클라이언트 App 요구(관리되는 App만 허용), 암호 변경 요구(자격 증명이 위험에 처한 경우), 또는 이러한 통제의 조합입니다. 허용 통제를 사용하면 요청된 Access의 위험 수준에 따라 조직의 보안 요구 사항을 강화할 수 있습니다.

조건부 Access의 세션 통제

조건부 Access는 허용 통제 외에도 인증이 완료된 후 사용자가 수행할 수 있는 작업을 제한하는 세션 통제를 적용할 수 있습니다. 예를 들면 로그인 빈도 강제(매시간 재인증 요구), 관리되지 않는 디바이스에서 민감한 파일 다운로드 제한, 실시간 세션 모니터링을 위한 Microsoft Defender for Cloud Apps Policy 적용, 신뢰할 수 없는 Location에서 Access한 민감한 App의 복사 및 붙여넣기 작업 제한 등이 있습니다.

Named Location 및 신뢰할 수 있는 네트워크

조건부 Access의 Named Location은 신뢰할 수 있는 IP 범위 또는 지리적 영역을 정의합니다. 신뢰할 수 있는 Named Location에서의 Access(예: 회사 사무실 IP 범위)는 더 적은 추가 절차로 허용될 수 있습니다(MFA 불필요). Named Location 외부, 특히 위험도가 높은 국가에서의 Access에는 추가 인증 요구 사항이 적용됩니다. Named Location을 불가능한 이동 탐지(사용자가 수분 이내에 서로 먼 두 Location에 나타나는 경우)와 결합하면 자격 증명 침해 상황을 차단할 수 있습니다.

# Azure AD Named Location configuration
# Azure portal: Security -> Conditional Access -> Named Locations
# Add IPv4 ranges:
# Name: Corporate-HQ
# IP ranges: 203.0.113.0/24, 198.51.100.0/24
# Mark as trusted: Yes

# Policy: if location NOT in named-locations -> require MFA

위험 기반 조건부 Access

위험 기반 조건부 Access는 Identity Provider의 기계 학습 신호를 사용하여 실시간으로 로그인 위험을 평가합니다. Microsoft Entra ID(이전 명칭 Azure AD)는 다크 웹 데이터베이스의 유출된 자격 증명, 비정상적인 로그인 패턴, 악성 코드와 연관된 IP 주소 등의 요소를 바탕으로 로그인 위험 점수(낮음/중간/높음)를 할당합니다. 위험도가 높은 로그인에는 암호 재설정과 MFA를 자동으로 요구할 수 있으므로, IT 팀이 경고를 검토하기 전에도 계정을 보호할 수 있습니다.

비상용 계정

조건부 Access Policy와 적시 Access에는 Identity Provider 자체가 중단될 경우 Administrator가 복구에 필요한 시스템에서 잠길 수 있다는 위험이 있습니다. 비상용 계정(긴급 Access 계정)은 조건부 Access Policy에서 제외된 높은 권한의 계정으로, 자격 증명을 물리적인 금고에 보관하고 실제 긴급 상황에서만 사용합니다. 사용 즉시 경고와 사고 후 검토가 실행되어야 합니다. 선언된 긴급 상황이 아닌 경우에 사용하면 위험 신호이기 때문입니다.

적시 Access와 조건부 Access 결합

적시 Access와 조건부 Access Policy는 서로 보완하는 통제로 함께 작동합니다. Conditional Access는 사용자가 인증할 수 있는지와 통과해야 하는 통제를 결정합니다. 적시 Access는 인증 후 부여되는 높은 권한의 Role과 그 유지 시간을 결정합니다. 두 통제를 함께 사용하면 절대 신뢰하지 말고 항상 검증한다는 제로 트러스트 원칙을 구현할 수 있습니다. 모든 Access Request를 상황에 따라 평가하고, 권한은 임시로 부여하며, 모든 작업을 기록하기 때문입니다.

빠른 확인

이번 lesson에서 다룬 CompTIA Security+ (SY0-701) 개념을 얼마나 이해했는지 확인해 보십시오.

lesson 요약

이번 lesson에서는 다음을 학습했습니다. 적시 Access는 상시 권한을 자동으로 만료되는 임시 요청 기반 권한 상승으로 대체합니다. 조건부 Access Policy는 Access를 허용하기 전에 상황별 신호(디바이스, Location, 위험)를 평가합니다. 또한 비상용 계정은 일반 Policy에서 제외된 긴급 Access를 제공하지만 엄격하게 통제하고 모니터링해야 합니다. 다음에는 IaaS, PaaS 및 SaaS 전반의 공동 책임 모델을 살펴보겠습니다.

자주 묻는 질문

“Just-in-Time 접근과 조건부 접근 정책” 강의는 무료인가요?

네 — “Just-in-Time 접근과 조건부 접근 정책” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Security+ Academy 강의 전체를 잠금 해제할 수 있습니다. Security+ Academy 강의에는 총 4개의 강의가 포함되어 있습니다.

“Just-in-Time 접근과 조건부 접근 정책”에서 뭘 배우나요?

상황(장치, 위치, 위험 점수)이 허용하는 경우에만 접근을 부여하는 Just-in-Time 권한 상승과 조건부 접근 정책을 구현합니다. 브라우저에서 직접 실행하는 실습 코드로 Security+ Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.

Security+ Academy을(를) 시작하는 데 경험이 필요한가요?

사전 경험은 필요하지 않습니다. CoddyKit의 Security+ Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 4번째 강의입니다.

“Just-in-Time 접근과 조건부 접근 정책” 강의는 얼마나 걸리나요?

대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.

이 Security+ Academy 강의에서 코드를 작성하고 실행할 수 있나요?

네. 모든 Security+ Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.

이 강의의 모든 강의

  1. 디렉터리 서비스: LDAP와 Active Directory
  2. 특권 접근 관리(PAM)
  3. ID 거버넌스와 프로비저닝
  4. Just-in-Time 접근과 조건부 접근 정책
← Security+ Academy(으)로 돌아가기