詳細検索

클라우드 권한 불필요한 정보 방지: Azure, AWS, GCP용 JIT/PIM 설계 가이드

아바타
글쓴이 西田
4분 읽기

클라우드 권한 불필요한 정보 방지: Azure, AWS, GCP용 JIT/PIM 설계 가이드
日本語에서 번역 • 원문 보기
西田
西田

안녕하세요, 저는 Colorkrew Security의 니시다입니다. 클라우드를 사용하는 조직에서는 항상 문제가 발생합니다.

 

"누가 어떤 권한을 가졌는지 더 이상 알 수 없습니다."
"프로젝트는 끝났지만 AWS 역할은 남아 있습니다."
"은퇴자의 진술은 6개월 후에 발견되었다"

권한 관리에서 '재고 점검'을 하라는 지시를 받더라도, 정기적으로 계속하기는 어렵습니다.
그래서 "권한은 제한되어 있다"는 아키텍처를 설계하는 것이 중요합니다.

1. 왜 권위는 과장되어 있을까?

권위는 부여하기 쉽지만 철회하기는 어렵다.
그 이유는 다음과 같습니다:

  • "벗기 전에 누군가에게 물어보자"는 뒷전이 되네요.
  • 벗으면 뭔가 부서질까 봐 두려워
  • 허가 목록 작성에 누가 책임을 지는지 명확하지 않습니다

그 결과 사용하지 않는 권한이 쌓이고, 1년이 지나면 아무도 전체 상황을 파악하지 못한다.

이는 공격 표면이 증가한다는 의미입니다.

2. JIT/PIM 아이디어를 클라우드에 적용하기

적시 접근(JIT) 및 특권 신원 관리(PIM)
"필요한 사람은 필요한 권한, 필요한 시간, 그리고 필요한 권한만을 가진다"는 개념이다.

Microsoft Entra ID(구 Azure AD)는 이를 PIM으로 상업화했습니다.
이 사고방식을 AWS와 GCP로 확장해 봅시다.

3. 엔트라 ID PIM: 구현 기본

Microsoft Entra PIM은 권한을 '항상 부여됨'이 아닌 '자격 있음'으로 관리할 수 있게 해줍니다.

운영 흐름:

  1. 사용자는 일반적으로 일반적인 권한만 가집니다
  2. 필요할 때 PIM에서 "권한 활성화" 요청
  3. 이유와 기간(예: 4시간) 입력
  4. 승인자(관리자 등)의 승인
  5. 마감일이 되면 자동으로 권한을 취소합니다

PIM 설정 지점:

  • 글로벌 관리자 및 특권 역할 관리자는 PIM의 적용을 받아야 합니다
  • 활성화 시 MFA 필요
  • 감사 로그에 모든 활성화 기록

4. AWS: IAM 신원 센터의 접근 제어

AWS IAM Identity Center(구 SSO)는 제한된 시간 내에 역할을 할당할 수 있게 해줍니다.

주요 요점:

  • IAM 사용자 생성 없음, IAM 아이덴티티 센터에서 중앙 집중식 관리
  • 권한 집합의 만료일(세션 시간) 설정
  • 접근 요청을 슬랙에서 승인 플로우로 전환하기 (AWS 서비스 카탈로그와 결합)

또한 IAM Access Analyzer를 사용하면 실제로 사용되지 않는 권한을 자동으로 감지할 수도 있습니다.

# IAM Access Analyzer로 사용하지 않은 접근 권한을 확인하세요
AWS Accessanalyzer list-findings \ 
  --analyzer-arn arn:aws:access-analyzer:region:account:analyzer/analyzer-name \ 
  --filter '{"findingType": {"eq": ["UnusedIAMRole"]}}' 

5. GCP: 시간 제한 IAM 바인딩

GCP의 IAM은 조건 기능을 통해 만료될 수 있습니다.

# 24시간 허가 부여
Gcloud 프로젝트 add-iam-policy-binding PROJECT_ID \ 
  --멤버="user:engineer@example.com" \ 
  --role="roles/cloudsql.admin" \ 
  --조건="expression=request.time < timestamp('2026-02-19T00:00:00Z'),title=temporary-access"

これをTerraformやスクリプトで自動化することで、「期限付き権限付与ワークフロー」が構築できます。

6. 재고 단계화 방법

"반기 재고"를 멈추고 이렇게 설계하세요:

설계 정책:

  • 높은 권한(관리자/소유자에 해당)은 JIT/PIM을 통해 이루어져야 합니다
  • 일반 승인도 90일 후에 만료되며 재신청해야 합니다
  • 모든 승인 및 사용 이력은 SIEM과 연동되어 있습니다

이렇게 하면 "권한은 항상 최소한"이라는 상태를 유지할 수 있습니다.

7. 컬러크루 시큐리티의 접근 방식

"6개월마다 한 번씩 허가를 점검한다"는 접근법은 조직이 성장함에 따라 필연적으로 무너질 것입니다. JIT/PIM의 "시간 제한 권한 설계"는 메커니즘이 설정되면 자동으로 권한을 최소화합니다.

하지만 Entra PIM, IAM Identity Center, GCP Condition을 올바르게 결합하려면 각 환경별로 설계 결정이 필요합니다. 클라우드 환경에 최적화된 구현이 확실하지 않을 경우, 가장 빠른 방법은 먼저 전문가와 상담하는 것입니다. Colorkrew Security는 다중 클라우드 환경에서 권한 설계, JIT 구현, SIEM 통합에 대한 일관된 지원을 제공합니다.

Related Articles