신원 및 기기 검증
어디서나 MFA를 적용하고, 기기 상태 확인, 인증서 기반 신원 확인 및 조건부 액세스를 구현합니다.
신원 및 기기 검증은(는) CoddyKit의 무료 Cyber Security Academy 강의입니다. 이것은 4개 중 2번째 강의입니다. 아래에서 전체 강의를 무료로 읽을 수 있으며, 내장 코드 에디터와 24/7 AI 튜터와 함께 브라우저에서 직접 실습할 수 있습니다. 이 강의는 Cyber Security Academy 학습 경로의 일부이며, 진행 상황이 웹과 CoddyKit 앱에 동기화됩니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
ID 제공자 (IdP)
ID 제공자는 사용자를 인증하고 다른 서비스에서 사용할 토큰을 발급하는 중앙 시스템입니다. 최신 IdP는 SSO, MFA 및 조건부 액세스를 지원합니다. 예: Okta, Azure AD (Entra ID), Google Workspace, Ping Identity.
싱글 사인온 (SSO)
SSO를 사용하면 사용자가 IdP에서 한 번 인증한 후 자격 증명을 다시 입력하지 않고 여러 애플리케이션에 액세스할 수 있습니다. SAML 2.0 또는 OIDC 프로토콜을 기반으로 합니다. 보안상 이점: 자격 증명이 줄어들면 자격 증명 탈취 기회도 줄어들고, 보안 제어를 IdP에 중앙 집중화할 수 있습니다.
SAML과 OIDC 비교
널리 사용되는 두 가지 SSO 프로토콜:
- SAML 2.0 — XML 기반의 엔터프라이즈용 프로토콜로, 레거시 애플리케이션에서 널리 지원됩니다
- OIDC (OpenID Connect) — JSON/JWT 기반의 최신 프로토콜로, OAuth 2.0을 기반으로 하며 클라우드 및 모바일 애플리케이션에서 사용됩니다
두 방식 모두 인증을 IdP에 위임하고 애플리케이션에 서명된 토큰을 반환합니다.
조건부 액세스 정책
최신 IdP는 조건부 액세스를 지원하며, 위험 신호를 기준으로 액세스 결정을 내립니다:
- 사용자 역할 및 그룹 멤버십
- 장치 규정 준수 상태
- 지리적 위치
- 하루 중 시간
- 위험 점수(로그인 이상 징후)
위험 신호가 높으면 추가 MFA 인증을 요구하거나 액세스를 완전히 차단합니다.
모바일 장치 관리 (MDM)
MDM은 장치를 등록하고 관리하며 보안 정책을 적용합니다:
- 화면 잠금 PIN/생체 인식 요구
- 디스크 암호화 요구
- OS 업데이트 강제
- 원격 삭제 기능
- 조건부 액세스를 위해 IdP에 규정 준수 상태 보고
예: Microsoft Intune, Jamf (Apple), VMware Workspace ONE.
장치 인증서
장치 인증서는 암호화 ID를 각 관리 대상 장치에 연결합니다. MDM을 통해 엔터프라이즈 CA가 발급합니다. 제로 트러스트 정책은 액세스 권한을 부여하기 전에 유효한 장치 인증서를 요구할 수 있습니다 — 관리되지 않는 개인 장치는 유효한 사용자 자격 증명이 있어도 차단됩니다.
엔드포인트 탐지 및 대응 (EDR)
제로 트러스트는 장치 상태 신호로 EDR 원격 측정 데이터를 사용합니다. IdP는 액세스 권한을 부여하기 전에 EDR이 설치되어 정상 작동하는지 확인할 수 있습니다. EDR이 침해된 장치를 탐지하면 조건부 액세스 통합을 통해 액세스 권한이 자동으로 철회됩니다.
적시 (JIT) 액세스
적시 액세스(PIM — 권한 있는 ID 관리)는 승격된 권한을 필요할 때에만 제한된 기간 동안 부여하며 승인을 요구합니다. 영구적으로 할당된 관리자 역할은 없습니다. Azure AD PIM, AWS IAM 임시 자격 증명 및 HashiCorp Vault가 이 방식을 구현합니다.
서비스 간 ID
애플리케이션에도 ID 검증이 필요합니다. 접근 방식:
- 서비스 계정과 수명이 짧은 토큰
- mTLS — 클라이언트와 서버가 모두 인증서를 제시하는 상호 TLS
- SPIFFE/SPIRE — 마이크로서비스용 워크로드 ID 프레임워크
멀티 테넌시와 ID 격리
SaaS 및 클라우드 환경에서는 ID 격리를 통해 테넌트 간 액세스를 방지합니다. 각 고객의 ID 공간은 엄격하게 격리되어야 합니다. 한 테넌트가 다른 테넌트의 데이터에 액세스할 수 있게 하는 오류는 치명적인 취약점입니다.
ID 거버넌스
일상적인 인증을 넘어 ID 거버넌스는 다음을 보장합니다:
- 정기적인 액세스 검토(인증) — 관리자가 액세스 권한 보유자를 검토합니다
- SCIM을 통한 자동 계정 프로비저닝 및 해제
- 고아 계정을 탐지하고 제거합니다
- 직무 분리를 적용합니다
빠른 확인: ID 검증
관리자 역할을 영구적으로 할당하는 대신, 승인에 따라 필요할 때에만 제한된 기간 동안 승격된 권한을 부여하는 제로 트러스트 구성 요소는 무엇인가요?
강의 요약
제로 트러스트 ID: SSO(SAML/OIDC), MFA 및 조건부 액세스 정책을 지원하는 중앙 집중식 IdP입니다. 장치 검증은 MDM 규정 준수 검사와 장치 인증서를 통해 수행합니다. JIT/PIM은 상시 관리자 권한을 제거합니다. 서비스 ID는 mTLS와 SPIFFE를 통해 관리합니다. 액세스 검토와 자동 SCIM 프로비저닝을 포함한 ID 거버넌스를 통해 시간이 지나도 최소 권한을 유지할 수 있습니다.
AI 튜터와 함께 Cyber Security Academy을(를) 배우세요 — 무료
브라우저에서 실제 코드를 작성하고 실행하며, 24/7 AI 튜터로부터 즉각적인 도움을 받고, 웹이나 앱에서 중단한 부분부터 계속 학습하세요.
- 코스
- 76
- 레슨
- 303
자주 묻는 질문
“신원 및 기기 검증” 강의는 무료인가요?
네 — “신원 및 기기 검증” 전체 내용을 이 웹사이트에서 무료로 읽을 수 있습니다. 인터랙티브하게 실습하려면(내장 코드 에디터와 24/7 AI 튜터), CoddyKit PRO로 업그레이드하면 Cyber Security Academy 강의 전체를 잠금 해제할 수 있습니다. Cyber Security Academy 강의에는 총 4개의 강의가 포함되어 있습니다.
“신원 및 기기 검증”에서 뭘 배우나요?
어디서나 MFA를 적용하고, 기기 상태 확인, 인증서 기반 신원 확인 및 조건부 액세스를 구현합니다. 브라우저에서 직접 실행하는 실습 코드로 Cyber Security Academy을(를) 배우며, 24/7 AI 튜터가 강의를 진행하면서 질문에 답변해줍니다.
Cyber Security Academy을(를) 시작하는 데 경험이 필요한가요?
사전 경험은 필요하지 않습니다. CoddyKit의 Cyber Security Academy은(는) 초급자부터 고급 학습자까지를 위해 구성되어 있으므로, 여기서 시작하거나 처음부터 시작할 수 있으며 자신의 속도대로 진행할 수 있습니다. 이것은 4개 중 2번째 강의입니다.
“신원 및 기기 검증” 강의는 얼마나 걸리나요?
대부분의 CoddyKit 강의는 약 5~10분이 소요됩니다. 각 강의는 간결하고 인터랙티브하여 꾸준한 진행이 가능하며, 웹과 앱에서 중단한 부분부터 바로 시작할 수 있습니다.
이 Cyber Security Academy 강의에서 코드를 작성하고 실행할 수 있나요?
네. 모든 Cyber Security Academy 강의에는 내장 코드 에디터가 포함되어 있으므로, 브라우저에서 바로 실제 코드를 작성하고 실행한 후 즉시 AI 피드백을 받을 수 있습니다 — 로컬 설정이 필요 없습니다.