데이터 액세스 거버넌스란 무엇인가요?
2025년 말, 공격자들은 신뢰된 앱에서 탈취한 OAuth 토큰을 사용해 거의 한 달 동안 Salesforce 고객 데이터를 읽었습니다. 누구도 침입할 필요가 없었습니다. 액세스는 이미 존재했고, 앱에 필요한 범위를 훨씬 넘어섰으며, 아무도 이를 철회하지 않았습니다. 이제 FINRA는 기업에 연결된 앱에 필요한 액세스만 부여하라고 지시합니다.
데이터 액세스 거버넌스는 애초에 그런 액세스가 존재하지 않도록 유지하는 방법입니다. 이는 어떤 ID가 어떤 데이터에 접근할 수 있는지를 결정하고, 그 결정을 시행하며, 시간이 지나도 그것이 올바르게 유지된다는 점을 입증하는 정책과 운영 통제의 집합입니다.
데이터는 온프레미스 시스템, 클라우드 오브젝트 스토어, SaaS 플랫폼 전반에 걸쳐 존재하며, 사람과 머신 모두 거의 철회되지 않는 권한을 축적합니다. 액세스는 기본적으로 과도한 노출 방향으로 드리프트합니다. 그 드리프트를 억제하는 것이 이 역할이며, 이것이 데이터 액세스 거버넌스가 보안 프로그램의 중심에 위치하는 이유입니다.
데이터 액세스 거버넌스가 사이버보안과 관련되는 방식
데이터 액세스 거버넌스는 일반적으로 별도로 운영되는 두 영역을 결합합니다: ID 및 액세스 관리 (IAM)와 데이터 보안입니다. IAM은 누군가가 누구인지 검증하고 그들이 보유한 자격 증명을 통제합니다. 데이터 액세스 거버넌스는 IAM이 열어 둔 질문에 답합니다. 즉, 이 ID가 이 특정 데이터에 접근해야 하는가, 그리고 그 액세스가 여전히 정당한지 입증할 수 있는가입니다. 이를 위해 데이터 분류, 정책, 지속적 검증, 재인증, 감사가 추가됩니다.
요청별 정당화는 데이터 액세스 거버넌스를 제로 트러스트의 기반으로 만드는 요소이며, 제로 트러스트에서는 NIST SP 800-207에 정의된 대로 네트워크 위치나 기존 신뢰와 관계없이 모든 액세스 요청을 검증합니다. 아래의 구성 요소는 이 원칙을 일상적인 운영으로 전환하는 요소입니다.
데이터 액세스 거버넌스의 작동 방식
데이터 액세스 거버넌스는 몇 가지 핵심 구성 요소로 이루어진 지속적인 루프로 운영됩니다. 아래 각 단계는 그중 하나를 실행에 옮기며, 데이터, ID, 비즈니스 요구 사항이 변화함에 따라 이 주기는 반복됩니다.
1.데이터를 발견하고 분류하기
보거나 라벨링할 수 없는 것은 거버넌스할 수 없습니다. SaaS 플랫폼과 클라우드 오브젝트 스토어를 포함해 온프레미스 및 클라우드 환경 전반의 데이터를 인벤토리화한 다음, 규제 및 비즈니스 분류 체계에 맞춘 지속적이고 머신 판독 가능한 민감도 라벨을 적용하십시오. 데이터 분류가 먼저인 이유는 식별할 수 없는 데이터에 대해서는 어떤 통제도 정책을 시행할 수 없기 때문입니다.
2. ID와 현재 권한 매핑
분류된 각 데이터 세트에 접근할 수 있는 모든 ID를 인벤토리화하십시오. 사람과 비인간 ID 모두 포함됩니다: 사용자 계정, 서비스 계정, API 키, OAuth 토큰, AI 에이전트. 각각이 현재 무엇에 접근할 수 있는지 기록하십시오. Singularity™ Identity는 이 인벤토리를 구축하고 사람 및 비인간 계정 전반에 걸쳐 실시간 가시성을 유지합니다. 이 기준선은 정책 시행과 재인증의 기준점이 됩니다.
3. 액세스 정책 정의
어떤 역할, 속성 또는 조건이 ID의 액세스 자격을 충족하는지 지정하는 머신 시행 가능 규칙을 작성하십시오. 기준 권한에는 역할 기반 액세스 제어(RBAC)를 사용하고, 디바이스 상태, 위치, 시간대와 같은 컨텍스트로 이를 세분화하려면 속성 기반 액세스 제어(ABAC)를 사용하며, 하나의 ID가 상충하는 권한을 동시에 보유하지 않도록 직무 분리를 적용하십시오.
4. 최소 권한 프로비저닝 및 시행
기본값은 거부로 설정하고, 공식 승인 워크플로를 통해 각 ID에 필요한 최소 권한만 부여하십시오. 권한이 높은 데이터와 관리 작업에는 일정 시간 후 자동 만료되는 시간 제한 또는 JIT 권한 상승을 사용하고, 모든 권한 세션을 기록하십시오. 기존 권한이 여전히 정당한지 인증하는 작업도 여기에 포함됩니다.
5. 액세스를 지속적으로 검증
액세스가 처음 부여된 이후 한참 지난 시점까지 포함해 액세스 수명 주기의 모든 단계에서 권한 부여를 검증하십시오. NIST SP 800-207은 이를 액세스, 위협 평가, 적응, 신뢰 재평가의 지속적인 주기로 설명합니다.
특히 권한 상승과 결합될 때 비정상적인 데이터 볼륨이나 예상치 못한 위치에서의 액세스와 같은 이상 패턴을 감시하고, 권한 계정과 서비스 계정에는 더 강력한 통제를 적용하십시오. CISA 성숙도 모델은 세션 전반에 걸쳐 각 사용자, 디바이스, 애플리케이션, 트랜잭션을 지속적으로 검증할 것을 요구합니다.
6. 검토, 재인증 및 감사
정의된 주기에 따라 액세스 검토를 수행하고, 시간이 지나며 역할에 축적되는 권한을 포착하기 위해 개별 수준에서 권한을 점검하십시오. 퇴사, 역할 변경 또는 워크로드 폐기 후 몇 시간 이내에 액세스를 제거하고, 모든 부여, 수정, 재인증 결정에 대한 완전하고 중앙집중화된 감사 추적을 유지하십시오. 이러한 감사 결과는 다시 발견 및 분류 단계로 피드백됩니다. 루프가 닫히고, 다시 시작됩니다.
강력한 데이터 액세스 거버넌스가 제공하는 것
이 수명 주기를 일관되게 운영하면 보안 태세, 감사 결과, 팀의 일상 업무에서 측정 가능한 성과를 얻을 수 있습니다.
- 시행되는 최소 권한과 더 작은 피해 반경. 모든 ID는 필요한 액세스만 보유하므로, 침해된 계정이 접근할 수 있는 데이터 세트는 제한됩니다. 최소 권한 원칙을 시행하는 것이 이러한 노출을 억제하는 방법입니다.
- 더 빠르고 깔끔한 감사. 액세스 결정, 권한 변경, 재인증 기록의 완전한 추적은 수작업 재구성 없이도 감사자에게 필요한 증거를 제공합니다.
- 더 낮은 내부자 위험과 우발적 노출. 구조화된 프로비저닝과 정기적인 재인증은 오래되었거나 과도한 액세스가 사고로 이어지기 전에 제거합니다.
- 더 원활한 역할 전환. 공식적인 입사자, 이동자, 퇴사자 프로세스는 이동 중 권한이 누적되는 것을 막고 퇴사 후 액세스를 신속히 제거합니다.
- 제로 트러스트의 기반. 요청별 권한 부여, 지속적 검증, 기본 거부 시행은 제로 트러스트 원칙을 일상 운영에 적용합니다.
이러한 결과는 프로그램이 설계된 방식대로 운영된다는 가정하에 가능합니다. 실제로는 반복적으로 나타나는 몇 가지 조건이 이를 방해합니다.
데이터 액세스 거버넌스 프로그램이 무너지는 지점
역량 있고 충분한 리소스를 갖춘 팀도 데이터 액세스 거버넌스를 지속적으로 유지하는 데 어려움을 겪을 수 있습니다. 실패가 발생할 때는 대개 몇 가지 구조적 조건과 피할 수 있는 선택으로 거슬러 올라갑니다.
액세스 확산과 과도한 프로비저닝
권한은 역할 변경, 프로젝트 부여, 철회되지 않는 긴급 액세스를 통해 축적되며, 고아 계정은 수개월 또는 수년 동안 지속될 수 있습니다. "업무 차단을 피하기 위해" 광범위한 액세스를 부여하면 상황은 더 악화됩니다. 그런 상시 권한은 무기한 남기 때문입니다. 광범위한 권한을 가진 관리 계정과 서비스 계정은 가장 위험한 권한이 됩니다.
도구와 데이터 전반의 제한된 가시성
섀도 데이터는 분류 프로그램에 포함되지 않은 채 클라우드 계정과 협업 도구 전반으로 확산됩니다. 서비스 계정, API 키, AI 에이전트와 같은 머신 ID는 이제 크고 거버넌스가 부족한 집단을 형성하며, 인간 사용자를 위해 구축된 ID 프로그램은 애초에 이를 추적하도록 설계되지 않았습니다.
권한 있는 액세스 관리, ID 거버넌스, 클라우드 태세, SIEM 도구는 각각 권한에 대한 부분적인 시야만 제공하므로, 전체 그림을 보여주는 단일 시스템은 없습니다.
프로세스 및 소유권 실패
팀은 권한 부여를 일회성 승인으로 취급하고 역할과 데이터 민감도가 바뀌어도 이를 다시 검토하지 않습니다. 하지만 NIST SP 800-53은 조직이 정의한 주기로 계정을 검토할 것을 요구합니다(통제 AC-2).
검토는 각 역할이 실제로 부여하는 권한을 점검하지 않은 채 역할 수준에서 형식적으로 승인되고, 퇴사 후에도 액세스가 몇 주간 남아 있으며, 일부 조직은 보호하려는 데이터를 분류하기도 전에 거버넌스 도구를 구매합니다. 보안, IT, 비즈니스 전반에서 프로그램을 단일 기능이 소유하지 않으면 정책 의도와 일상 실행은 서로 분리됩니다.
이 중 해결 불가능한 것은 없습니다. 이 목록의 모든 항목은 되돌릴 수 있는 설계 선택입니다. 소유자를 지정하고, 도구를 구매하기 전에 분류를 수행하며, 역할이 아니라 권한을 검토하십시오.
데이터 액세스 거버넌스가 규제 준수를 지원하는 방식
널리 채택된 6가지 프레임워크는 구체적인 데이터 액세스 거버넌스 통제를 요구합니다. 산업은 다르고 관할권도 다르지만, 요구 사항은 동일한 세 가지입니다: 필요 기반 프로비저닝, 주기적 또는 지속적 액세스 검토, 감사 가능한 증거.
| 프레임워크 | 액세스 거버넌스 요구 사항 |
| GDPR (제5조, 제25조) | 개인 데이터는 필요한 범위로 제한되어야 하며, 기본적으로 개입 없이 불특정 다수의 사람이 접근 가능하도록 해서는 안 됩니다. |
| HIPAA (최소 필요 기준) | 적용 대상 기관은 액세스가 필요한 사람의 범주, 그들에게 필요한 PHI 범주, 그리고 해당 액세스에 적절한 조건을 식별해야 합니다. |
| PCI DSS (요구 사항 7) | 카드 소지자 데이터에 대한 액세스는 업무상 필요한 개인으로 제한되며, 액세스 제어 시스템은 명시적으로 허용되지 않는 한 모두 거부해야 합니다. |
| SOX (섹션 404) | IT 일반 통제는 재무 시스템에 대한 역할 기반 액세스, 직무 분리, 주기적 액세스 검토, 연간 경영진 평가를 요구합니다. |
| ISO 27001 (부속서 A 5.15-5.18) | 공식 프로비저닝 절차, 액세스 권한의 주기적 검토, 역할 변경 또는 퇴사 시 액세스의 제거 또는 조정. |
| NIST 800-53 (AC 패밀리) | 문서화된 정책(AC-1), 관리되는 계정 수명 주기(AC-2), RBAC 및 ABAC를 포함한 시행되는 권한 부여(AC-3), 지속적 모니터링(CA-7). |
AI 에이전트와 비인간 ID가 확산됨에 따라 액세스 거버넌스에 대한 규제의 관심은 인간 사용자 너머로 확대되고 있습니다. SentinelOne은 ID, 데이터, 조사 워크플로 전반에서 이러한 통제를 강화합니다.
SentinelOne으로 데이터 액세스 거버넌스 개선
거버넌스는 누가 데이터에 접근해야 하는지를 결정합니다. 시행은 실제로 누가 접근하는지를 결정합니다. SentinelOne은 ID 위협 방어, 지속적 액세스 검증, 데이터 가시성, 조사 기능을 Singularity Platform에 내장하여 액세스 정책, 통제 모델, 분류 프로그램을 지원합니다.
- 누가 액세스할 수 있는가(ID). Singularity Identity는 단일 경량 에이전트에서 모든 엔드포인트와 ID를 보여줍니다. Active Directory, Microsoft Entra ID, Okta, Ping, SecureAuth, Duo 전반에서 세션 차단 및 MFA 재인증을 포함한 정책 기반 조건부 액세스를 시행합니다. 자격 증명 탈취나 권한 상승이 발생하면 해당 활동을 찾아내고 확산되기 전에 측면 이동을 차단합니다.
- 무엇에 접근하는가(데이터). Singularity Cloud Security는 Amazon S3, Azure Blob Storage, Google Cloud Storage를 포함한 클라우드 오브젝트 스토리지 전반에서 민감한 데이터를 찾아냅니다. 거버넌스 프로그램은 규제 대상 데이터를 보관하는 스토어에 대한 가시성을 확보합니다.
- 어떻게 조사하는가. Purple AI는 새 쿼리 스키마를 배울 필요 없이 자연어로 네이티브 및 타사 소스 전반의 정규화된 데이터를 쿼리합니다. IDC는 Purple AI 고객이 위협 식별 속도 63% 향상과 평균 대응 시간 55% 감소를 경험했다고 밝혔습니다. 더 광범위한 보존 및 분석을 위해 Singularity Data Lake는 페타바이트 규모 데이터 레이크에서 클라우드 네이티브 SIEM을 실행하며, Open Cybersecurity Schema Framework (OCSF) 정규화를 사용해 모든 소스에서 실시간 수집을 수행합니다.
SentinelOne 데모 요청을 통해 이러한 기능이 액세스 거버넌스 프로그램에 어떻게 매핑되는지 확인해 보십시오.
하이브리드 환경 전반에 걸쳐 실시간 아이덴티티 보호와 엔드투엔드 가시성을 확보하여 노출을 탐지하고, 자격 증명 오용을 차단하며, 아이덴티티 위험을 감소시킵니다.
핵심 요점
데이터 액세스 거버넌스는 어떤 ID가 어떤 데이터에 접근하는지를 통제하고, 그 결정을 시행하며, 감사자와 경영진이 필요로 하는 증거를 생성합니다. 액세스는 시간이 지나며 누적되므로, 최소 권한은 발견 및 분류부터 검증, 재인증, 감사에 이르는 전체 수명 주기 전반에서 이를 지속적으로 시행할 때만 유지됩니다.
이제 머신 ID도 인간 ID와 동일한 수준의 엄격함이 요구됩니다. 가장 위험도가 높은 데이터를 분류하는 것부터 시작하고, 기본값을 거부로 설정하며, 액세스를 지속적으로 검증하고, 모든 결정에 대해 감사 가능한 추적을 유지하십시오. 그렇게 하면 “누가 이 데이터에 접근할 수 있는가?”는 더 이상 전면적인 조사가 아닙니다. 단순한 조회가 됩니다.
데이터 액세스 거버넌스 FAQ
데이터 액세스 거버넌스는 어떤 ID가 어떤 데이터에 접근할 수 있는지 결정하고, 이러한 결정을 시행하며, 시간이 지나도 올바르게 유지됨을 입증하는 정책 및 운영 통제의 집합입니다. 이는 데이터 분류, 액세스 정책, 지속적 검증, 재인증 및 감사를 단일 라이프사이클로 결합합니다.
목표는 시행되는 최소 권한입니다. 모든 사람 및 비인간 ID는 자신의 역할에 필요한 액세스만 보유하며, 모든 결정 뒤에는 감사 가능한 증거가 있습니다.
ID 및 액세스 관리(IAM)는 인증과 액세스 자격 증명의 부여, 관리 및 취소 메커니즘을 처리합니다. 데이터 액세스 거버넌스는 여기에 데이터 분류, 정책 정의, 지속적인 검증, 재인증 및 감사를 추가합니다.
IAM은 "이 ID가 인증할 수 있으며 어떤 권한을 보유하고 있는가?"에 답하는 반면, 데이터 액세스 거버넌스는 "이 ID가 해당 권한을 가져야 하는가, 이 액세스가 여전히 정당한가, 그리고 이를 입증할 수 있는가?"에 답합니다.
데이터 액세스 거버넌스의 소유권은 일반적으로 세 가지 기능에 걸쳐 있습니다. CISO 또는 보안 팀은 정책을 정의하고, 위험 임계값을 설정하며, 지속적인 모니터링을 수행합니다. IT 또는 IAM 운영은 프로비저닝, 디프로비저닝 및 도구를 관리합니다.
비즈니스 데이터 소유자는 재인증 중에 권한이 현재 직무 요구 사항과 일치하는지 검증합니다. 조직은 종종 이 세 가지 기능을 조정하기 위해 거버넌스 책임자 또는 운영 위원회를 지정합니다.
액세스 검토 및 재인증의 빈도는 데이터 민감도와 권한 수준을 반영해야 합니다. 규제 대상 데이터와 고권한 계정은 일반적으로 표준 사용자 액세스보다 더 빈번한 검토가 필요합니다.
정의된 주기에 따른 캘린더 기반 검토를 역할 변경, 전보, 퇴사에 의해 트리거되는 이벤트 기반 재인증과 결합하십시오. 매우 민감한 시스템은 지속적인 검증이 필요할 수 있습니다. 주기적인 시점 점검은 주기 사이에 변동되는 액세스를 놓치기 때문입니다.
프로그램을 시작할 때는 가장 높은 규제 또는 비즈니스 영향을 지닌 데이터를 먼저 분류하는 것부터 시작하십시오: 개인 식별 정보, 보호 대상 건강 정보, 카드 소지자 데이터, SOX 적용 대상 재무 기록, 그리고 지적 재산.
NIST IR 8496에서는 데이터를 분류하기 전에 무엇이 데이터 자산에 해당하는지 정의한 다음, 지속적인 레이블을 적용할 것을 권장합니다. 고감도 데이터를 관리하게 되면 분류 범위를 점차 확장하십시오.
데이터 액세스 거버넌스는 비인간 ID를 반드시 포괄해야 합니다. 서비스 계정, API 키, OAuth 토큰 및 AI 에이전트는 머신 속도로 데이터를 생성, 이동 및 액세스하며 프로비저닝 중에 광범위한 상시 권한을 부여받는 경우가 많습니다.
거버넌스 프로그램은 비인간 ID를 사람 ID와 함께 인벤토리화하고, 동일한 최소 권한 및 재인증 기준을 적용하며, 가능한 경우 시간 제한 자격 증명을 사용해야 합니다.

