누가 어떤 자원에 접근하고 어떤 작업을 할 수 있는지 설계하는 데 참고할 글·공식 문서·유튜브 영상을 모았습니다. 접근 규칙을 나열하는 ACL, 역할·속성·관계에 따라 판단하는 접근 제어 모델, 계정과 특권을 관리하는 IAM·PAM을 구분하고 권한 부여부터 검토·회수까지 살펴볼 수 있습니다.
접근 제어 개념과 모델 비교
-
Assessment of Access Control Systems — NIST IR 7316 · 영문
접근 제어 방식의 구조와 적용 환경, 장단점을 비교하는 기초 보고서입니다.
-
Authorization Concepts — OpenFGA · 영문
인증과 인가의 차이, RBAC·ABAC·ReBAC·정책 기반 접근 제어의 개념을 설명합니다.
-
AWS Identity and Access Management의 정책 및 권한 — AWS · 한국어
자격 증명 기반 정책과 리소스 기반 정책 등 정책 유형, 권한 부여와 조건의 기본 구조를 설명합니다.
-
Amazon Web Services Korea · IAM 정책을 잘 알아야 AWS 보안도 쉬워진다. 이것은 꼭 알고 가자! - 신은수 솔루션즈 아키텍트(AWS) · 한국어 영상
접근 제어 목록(ACL)
-
Access Control Lists — Microsoft Learn · 영문
ACL의 개별 항목인 ACE와 Windows의 접근 허용·거부 목록인 DACL, 접근 시도 감사 목록인 SACL의 차이를 설명합니다.
-
acl(5) — Linux 매뉴얼 · 영문
사용자·그룹별 파일 권한과 ACL 마스크, 새 파일에 적용되는 기본 ACL, 기존 소유자·그룹·기타 권한 비트의 관계를 설명합니다.
-
네트워크 액세스 제어 목록으로 서브넷 트래픽 제어 — AWS · 한국어
서브넷의 인바운드·아웃바운드 트래픽을 제어하는 네트워크 ACL의 규칙 순서와 상태 비저장 특성, 보안 그룹과의 차이를 다룹니다.
역할 기반 접근 제어(RBAC)
-
Role Based Access Control FAQ — NIST · 영문
사용자·역할·권한의 관계와 역할 계층, 세션, 제약 조건을 설명합니다.
-
Azure RBAC(Azure 역할 기반 액세스 제어)란? — Microsoft Learn · 한국어
보안 주체·역할 정의·범위로 이루어진 역할 할당과 여러 할당이 겹칠 때의 권한 평가를 설명합니다.
-
Using RBAC Authorization — Kubernetes · 영문
Role·ClusterRole과 RoleBinding·ClusterRoleBinding을 이용해 네임스페이스·클러스터 단위 권한을 구성하는 예제를 제공합니다.
-
Microsoft Copilot · Deep dive into Role Based Access Control (RBAC) in Microsoft Intune · 영문 영상
속성 기반 접근 제어(ABAC)
-
Guide to Attribute Based Access Control (ABAC) Definition and Considerations — NIST SP 800-162 · 영문
주체·자원·작업·환경의 속성을 평가하는 ABAC의 정의와 조직 내외 정보 공유에 적용할 때의 고려 사항을 정리합니다.
-
ABAC 권한 부여를 통한 속성 기반 권한 정의 — AWS · 한국어
사용자·역할과 자원의 태그를 비교해 권한을 부여하는 방식과 RBAC과의 차이를 설명합니다.
-
IAM 튜토리얼: 태그를 기반으로 AWS 리소스에 액세스할 수 있는 권한 정의 — AWS · 한국어
테스트 사용자·역할·ABAC 정책을 만들고 태그에 따른 Secrets Manager 자원 접근을 시험하는 과정을 다룹니다.
-
Azure ABAC(Azure 특성 기반 액세스 제어)란? — Microsoft Learn · 한국어
역할 할당에 속성 조건을 추가해 기존 RBAC 권한을 세분화하는 방식과 적용 범위를 설명합니다.
관계 기반 접근 제어(ReBAC)와 Zanzibar
-
속성 조건과 사용자·자원 간 관계 그래프의 차이, 각각에 적합한 문제와 OpenFGA에서 두 방식을 조합하는 방법을 설명합니다.
-
Get Started with Modeling — OpenFGA · 영문
문서 공유 서비스를 예로 자원 유형과 관계를 정의하고 관계 데이터와 검증 조건으로 인가 모델을 시험하는 과정을 안내합니다.
-
Zanzibar: Google’s Consistent, Global Authorization System — Google Research · 영문
Google의 여러 서비스에서 사용하는 접근 제어 데이터 모델과 분산 인가 시스템의 일관성·확장성을 다룬 연구 논문입니다.
-
OpenFGA · OpenFGA Modeling Guide: What is OpenFGA and why do I need an authorization model · 영문 영상
-
USENIX · USENIX ATC ’19 - Zanzibar: Google’s Consistent, Global Authorization System · 영문 영상
임의적·강제적 접근 제어(DAC·MAC)
-
Discretionary Access Control — NIST 용어집 · 영문
자원 소유자나 접근을 관리하도록 허가받은 사람이 권한을 결정하는 DAC의 정의를 제공합니다.
-
Mandatory Access Control — NIST 용어집 · 영문
중앙 정책으로 접근을 강제하고 사용자의 임의적인 권한 변경을 제한하는 MAC의 정의를 제공합니다.
-
Using SELinux — Red Hat Enterprise Linux 8 · 한국어
일반 파일 권한에 의한 DAC과 SELinux의 MAC을 구분하고 보안 레이블·정책·거부 로그를 다룹니다.
Capability 기반 보안과 운영체제 특권
Capsicum은 파일 디스크립터 같은 자원 참조에 허용 동작을 묶고, Linux capabilities는 root의 특권을 기능별로 나누므로 적용 단위가 다릅니다.
-
Capsicum: practical capabilities for UNIX — University of Cambridge · 영문
세분화된 권한을 가진 파일 디스크립터와 전역 이름 공간 접근을 제한하는 샌드박스를 통해 객체 capability 기반 보안을 구현한 연구를 소개합니다.
-
capabilities(7) — Linux 매뉴얼 · 영문
root의 특권을 개별적으로 활성화·비활성화할 수 있는 단위로 나누는 Linux capabilities의 종류와 권한 집합, 실행 시 전파 규칙을 설명합니다.
최소 권한 원칙(Least Privilege)
-
Least Privilege — NIST 용어집 · 영문
사용자와 프로세스에 업무 수행에 필요한 최소한의 권한과 자원만 부여한다는 원칙을 정의합니다.
-
IAM의 보안 모범 사례 — AWS · 한국어
최소 권한 정책, 임시 자격 증명, 미사용 권한 검토, 조건과 권한 경계를 통한 접근 제한을 안내합니다.
-
Role Based Access Control Good Practices — Kubernetes · 영문
네임스페이스 단위 권한, 와일드카드·관리자 권한 축소, 특권 토큰과 권한 상승 위험을 다룹니다.
기본 거부(Deny by Default)와 요청별 권한 검사
-
Authorization Cheat Sheet — OWASP · 영문
기본 거부, 모든 요청의 권한 검사, 서버에서의 접근 제어와 인가 로직의 테스트 기준을 설명합니다.
-
정책 평가 로직 — AWS · 한국어
여러 정책이 적용될 때 권한의 합집합·교집합과 명시적 거부가 최종 허용 여부에 미치는 영향을 설명합니다.
직무 분리(Separation of Duties, SoD)
-
Separation of Duty — NIST 용어집 · 영문
한 사람이 단독으로 시스템을 오용할 수 없도록 권한을 분리하는 원칙과 정적·동적 직무 분리를 설명합니다.
-
권한 관리에서 액세스 패키지에 대한 의무 분리 검사 구성 — Microsoft Learn · 한국어
함께 보유하면 안 되는 액세스 패키지·그룹을 지정해 상충하는 권한 요청을 제한하는 방법을 안내합니다.
신원·접근 관리(IAM)와 계정 수명 주기
-
IAM이란 무엇입니까? — AWS · 한국어
사용자·역할 등 신원과 인증·인가를 연결해 AWS 자원에 대한 접근 권한을 관리하는 IAM의 기본 개념을 설명합니다.
-
수명 주기 워크플로란? — Microsoft Learn · 한국어
입사·조직 이동·퇴사에 해당하는 Joiner·Mover·Leaver 단계에 맞춰 계정과 접근 권한을 부여·변경·회수하는 워크플로를 설명합니다.
특권 접근 관리(PAM·PIM)와 적시 권한 부여(JIT)
-
Privileged Identity Management란? — Microsoft Learn · 한국어
시간·승인 기반 역할 활성화와 MFA, 접근 검토, 감사 기록을 이용한 특권 운영을 설명합니다.
-
Privileged Access Manager 개요 — Google Cloud · 한국어
필요한 시점에 제한된 기간의 권한을 요청·승인하고 접근을 회수하는 PAM의 구성과 사용 사례를 소개합니다.
-
AWS 계정에 대한 임시 승격 액세스 — AWS IAM Identity Center · 한국어
작업에 필요한 추가 권한을 임시로 제공하기 위한 접근 방식과 연동 솔루션을 안내합니다.
-
Microsoft Learn · Privileged Identity Management (PIM) | SC-300 | Episode 24 · 영문 영상
권한 검토와 회수
-
액세스 검토란? — Microsoft Learn · 한국어
그룹 멤버 자격·애플리케이션 접근·역할 할당이 계속 필요한지 정기적으로 검토해 과도하거나 오래된 권한을 정리하는 방법을 설명합니다.
-
IAM 역할 임시 보안 자격 증명 취소 — AWS · 한국어
특정 시점 이전에 발급된 역할 세션의 권한을 거부 정책으로 차단하는 방법과 이후에 새로 수임한 세션에 대한 적용 범위를 설명합니다.
권한 상승 방지와 위임 범위
-
Testing for Privilege Escalation — OWASP WSTG v4.2 · 영문
더 높은 역할의 기능을 사용하는 수직적 권한 상승과 다른 사용자의 자원에 접근하는 수평적 권한 침해를 구분하고 인가 결함의 점검 방법을 설명합니다.
-
IAM 엔터티의 권한 범위 — AWS · 한국어
자격 증명 기반 정책으로 부여할 수 있는 권한의 상한을 정하는 permissions boundary와 위임 예제, 리소스 기반 정책과 함께 평가할 때의 예외를 설명합니다.
제로 트러스트(Zero Trust)
-
제로트러스트 가이드라인 2.0 — 한국인터넷진흥원 · 한국어
국내외 동향과 도입 사례를 바탕으로 기업의 제로 트러스트 보안 모델 도입을 지원하는 가이드라인과 PDF를 제공합니다.
-
제로트러스트 성숙도 모델 해설서 — 한국인터넷진흥원 · 한국어
가이드라인 2.0의 성숙도 수준 평가 체크리스트를 실무에 활용하기 위한 해설서와 PDF를 제공합니다.
-
Zero Trust Architecture — NIST SP 800-207 · 영문
네트워크 위치나 기기 소유만으로 신뢰하지 않는 제로 트러스트의 개념과 아키텍처·배포 모델을 설명합니다.
-
보안의 기반으로서 제로 트러스트 — Microsoft Learn · 한국어
명시적 검증·최소 권한·침해 가정을 중심으로 제로 트러스트 원칙과 적용 영역을 설명합니다.
-
제로트러스트 보안과 SASE, IoT 보안 작동 방식 및 원리 — Cloudflare · 한국어
지속적인 검증, 최소 권한, 기기 접근 제어와 네트워크 세분화의 관계를 소개합니다.
정책을 코드로 표현하고 적용하기
-
Open Policy Agent 문서 — OPA · 영문
애플리케이션의 정책 판단을 분리하고 Rego 정책과 입력 데이터를 평가하는 구조를 설명합니다.
-
How Cedar Authorization Works — Cedar · 영문
주체·행위·자원·컨텍스트로 인가 요청을 표현하고 기본 거부와 금지 우선 규칙으로 결정을 내리는 방식을 설명합니다.
-
개별 사용자·그룹·속성 조건에 따른 허용과 명시적 금지를 정책 예제로 제공합니다.
접근 제어 검증과 권한 감사
-
Testing for Bypassing Authorization Schema — OWASP WSTG v4.2 · 영문
미인증·로그아웃 상태와 서로 다른 역할에서 보호된 기능·자원에 접근할 수 있는지 점검하는 방법을 다룹니다.
-
API1:2023 Broken Object Level Authorization — OWASP · 영문
객체 식별자를 바꿔 타인의 데이터에 접근하는 인가 결함의 사례와 객체별 권한 검사 기준을 설명합니다.
-
AWS 보안 감사 지침 — AWS · 한국어
사용자·그룹·역할·정책을 검토해 불필요한 계정과 과도한 권한을 찾는 감사 항목을 안내합니다.