누가 어떤 자원에 접근하고 어떤 작업을 할 수 있는지 설계하는 데 참고할 글·공식 문서·유튜브 영상을 모았습니다. 접근 제어 모델의 개념부터 최소 권한과 직무 분리, 임시 권한 운영, 정책 구현과 검증까지 주제별로 살펴볼 수 있습니다.
접근 제어 개념과 모델 비교
-
Assessment of Access Control Systems — NIST IR 7316 · 영문
접근 제어 방식의 구조와 적용 환경, 장단점을 비교하는 기초 보고서입니다.
-
Authorization Concepts — OpenFGA · 영문
인증과 인가의 차이, RBAC·ABAC·ReBAC·정책 기반 접근 제어의 개념을 설명합니다.
-
AWS Identity and Access Management의 정책 및 권한 — AWS · 한국어
자격 증명 기반 정책과 리소스 기반 정책 등 정책 유형, 권한 부여와 조건의 기본 구조를 설명합니다.
-
Amazon Web Services Korea · IAM 정책을 잘 알아야 AWS 보안도 쉬워진다. 이것은 꼭 알고 가자! - 신은수 솔루션즈 아키텍트(AWS) · 한국어 영상
역할 기반 접근 제어(RBAC)
-
Role Based Access Control FAQ — NIST · 영문
사용자·역할·권한의 관계와 역할 계층, 세션, 제약 조건을 설명합니다.
-
Azure RBAC(Azure 역할 기반 액세스 제어)란? — Microsoft Learn · 한국어
보안 주체·역할 정의·범위로 이루어진 역할 할당과 여러 할당이 겹칠 때의 권한 평가를 설명합니다.
-
Using RBAC Authorization — Kubernetes · 영문
Role·ClusterRole과 RoleBinding·ClusterRoleBinding을 이용해 네임스페이스·클러스터 단위 권한을 구성하는 예제를 제공합니다.
-
Microsoft Copilot · Deep dive into Role Based Access Control (RBAC) in Microsoft Intune · 영문 영상
속성 기반 접근 제어(ABAC)
-
Guide to Attribute Based Access Control (ABAC) Definition and Considerations — NIST SP 800-162 · 영문
주체·자원·작업·환경의 속성을 평가하는 ABAC의 정의와 조직 내외 정보 공유에 적용할 때의 고려 사항을 정리합니다.
-
ABAC 권한 부여를 통한 속성 기반 권한 정의 — AWS · 한국어
사용자·역할과 자원의 태그를 비교해 권한을 부여하는 방식과 RBAC과의 차이를 설명합니다.
-
IAM 튜토리얼: 태그를 기반으로 AWS 리소스에 액세스할 수 있는 권한 정의 — AWS · 한국어
테스트 사용자·역할·ABAC 정책을 만들고 태그에 따른 Secrets Manager 자원 접근을 시험하는 과정을 다룹니다.
-
Azure ABAC(Azure 특성 기반 액세스 제어)란? — Microsoft Learn · 한국어
역할 할당에 속성 조건을 추가해 기존 RBAC 권한을 세분화하는 방식과 적용 범위를 설명합니다.
관계 기반 접근 제어(ReBAC)와 Zanzibar
-
속성 조건과 사용자·자원 간 관계 그래프의 차이, 각각에 적합한 문제와 OpenFGA에서 두 방식을 조합하는 방법을 설명합니다.
-
Get Started with Modeling — OpenFGA · 영문
문서 공유 서비스를 예로 자원 유형과 관계를 정의하고 관계 데이터와 검증 조건으로 인가 모델을 시험하는 과정을 안내합니다.
-
Zanzibar: Google’s Consistent, Global Authorization System — Google Research · 영문
Google의 여러 서비스에서 사용하는 접근 제어 데이터 모델과 분산 인가 시스템의 일관성·확장성을 다룬 연구 논문입니다.
-
OpenFGA · OpenFGA Modeling Guide: What is OpenFGA and why do I need an authorization model · 영문 영상
-
USENIX · USENIX ATC ’19 - Zanzibar: Google’s Consistent, Global Authorization System · 영문 영상
임의적·강제적 접근 제어(DAC·MAC)
-
Discretionary Access Control — NIST 용어집 · 영문
자원 소유자나 접근을 관리하도록 허가받은 사람이 권한을 결정하는 DAC의 정의를 제공합니다.
-
Mandatory Access Control — NIST 용어집 · 영문
중앙 정책으로 접근을 강제하고 사용자의 임의적인 권한 변경을 제한하는 MAC의 정의를 제공합니다.
-
Using SELinux — Red Hat Enterprise Linux 8 · 한국어
일반 파일 권한에 의한 DAC과 SELinux의 MAC을 구분하고 보안 레이블·정책·거부 로그를 다룹니다.
최소 권한 원칙(Least Privilege)
-
Least Privilege — NIST 용어집 · 영문
사용자와 프로세스에 업무 수행에 필요한 최소한의 권한과 자원만 부여한다는 원칙을 정의합니다.
-
IAM의 보안 모범 사례 — AWS · 한국어
최소 권한 정책, 임시 자격 증명, 미사용 권한 검토, 조건과 권한 경계를 통한 접근 제한을 안내합니다.
-
Role Based Access Control Good Practices — Kubernetes · 영문
네임스페이스 단위 권한, 와일드카드·관리자 권한 축소, 특권 토큰과 권한 상승 위험을 다룹니다.
기본 거부(Deny by Default)와 요청별 권한 검사
-
Authorization Cheat Sheet — OWASP · 영문
기본 거부, 모든 요청의 권한 검사, 서버에서의 접근 제어와 인가 로직의 테스트 기준을 설명합니다.
-
정책 평가 로직 — AWS · 한국어
여러 정책이 적용될 때 권한의 합집합·교집합과 명시적 거부가 최종 허용 여부에 미치는 영향을 설명합니다.
직무 분리(Separation of Duties, SoD)
-
Separation of Duty — NIST 용어집 · 영문
한 사람이 단독으로 시스템을 오용할 수 없도록 권한을 분리하는 원칙과 정적·동적 직무 분리를 설명합니다.
-
권한 관리에서 액세스 패키지에 대한 의무 분리 검사 구성 — Microsoft Learn · 한국어
함께 보유하면 안 되는 액세스 패키지·그룹을 지정해 상충하는 권한 요청을 제한하는 방법을 안내합니다.
적시 권한 부여(JIT)와 특권 접근 관리
-
Privileged Identity Management란? — Microsoft Learn · 한국어
시간·승인 기반 역할 활성화와 MFA, 접근 검토, 감사 기록을 이용한 특권 운영을 설명합니다.
-
Privileged Access Manager 개요 — Google Cloud · 한국어
필요한 시점에 제한된 기간의 권한을 요청·승인하고 접근을 회수하는 PAM의 구성과 사용 사례를 소개합니다.
-
AWS 계정에 대한 임시 승격 액세스 — AWS IAM Identity Center · 한국어
작업에 필요한 추가 권한을 임시로 제공하기 위한 접근 방식과 연동 솔루션을 안내합니다.
-
Microsoft Learn · Privileged Identity Management (PIM) | SC-300 | Episode 24 · 영문 영상
제로 트러스트(Zero Trust)
-
제로트러스트 가이드라인 2.0 — 한국인터넷진흥원 · 한국어
국내외 동향과 도입 사례를 바탕으로 기업의 제로 트러스트 보안 모델 도입을 지원하는 가이드라인과 PDF를 제공합니다.
-
제로트러스트 성숙도 모델 해설서 — 한국인터넷진흥원 · 한국어
가이드라인 2.0의 성숙도 수준 평가 체크리스트를 실무에 활용하기 위한 해설서와 PDF를 제공합니다.
-
Zero Trust Architecture — NIST SP 800-207 · 영문
네트워크 위치나 기기 소유만으로 신뢰하지 않는 제로 트러스트의 개념과 아키텍처·배포 모델을 설명합니다.
-
보안의 기반으로서 제로 트러스트 — Microsoft Learn · 한국어
명시적 검증·최소 권한·침해 가정을 중심으로 제로 트러스트 원칙과 적용 영역을 설명합니다.
-
제로트러스트 보안과 SASE, IoT 보안 작동 방식 및 원리 — Cloudflare · 한국어
지속적인 검증, 최소 권한, 기기 접근 제어와 네트워크 세분화의 관계를 소개합니다.
정책을 코드로 표현하고 적용하기
-
Open Policy Agent 문서 — OPA · 영문
애플리케이션의 정책 판단을 분리하고 Rego 정책과 입력 데이터를 평가하는 구조를 설명합니다.
-
How Cedar Authorization Works — Cedar · 영문
주체·행위·자원·컨텍스트로 인가 요청을 표현하고 기본 거부와 금지 우선 규칙으로 결정을 내리는 방식을 설명합니다.
-
개별 사용자·그룹·속성 조건에 따른 허용과 명시적 금지를 정책 예제로 제공합니다.
접근 제어 검증과 권한 감사
-
Testing for Bypassing Authorization Schema — OWASP WSTG v4.2 · 영문
미인증·로그아웃 상태와 서로 다른 역할에서 보호된 기능·자원에 접근할 수 있는지 점검하는 방법을 다룹니다.
-
API1:2023 Broken Object Level Authorization — OWASP · 영문
객체 식별자를 바꿔 타인의 데이터에 접근하는 인가 결함의 사례와 객체별 권한 검사 기준을 설명합니다.
-
AWS 보안 감사 지침 — AWS · 한국어
사용자·그룹·역할·정책을 검토해 불필요한 계정과 과도한 권한을 찾는 감사 항목을 안내합니다.