
Identity Access Management (IAM)이란 무엇인가요?
Identity access management (IAM)은 누가 시스템에 접근하는지, 무엇을 할 수 있는지, 그리고 언제 접근 권한이 취소되는지를 결정합니다. IAM 제어가 자격 증명 공격을 어떻게 차단하는지 확인해 보세요.

핵심 요점
- 아이덴티티 액세스 관리(IAM)는 누가 귀하의 시스템에 접근하는지, 내부에 들어온 후 무엇을 할 수 있는지, 그리고 해당 액세스가 언제 철회되는지를 관리합니다.
- IAM은 서로 연결된 다섯 가지 기능으로 운영됩니다: 인증, 권한 부여, 정책 시행, 세션 모니터링, 프로비저닝 해제.
- 유효한 자격 증명을 가진 공격자는 직원처럼 보이므로, 도난당한 로그인이 어디까지 이동할 수 있는지는 IAM 정책이 결정합니다.
- 고아 계정은 라이프사이클 실패에서 발생하고 과도한 권한이 부여된 역할은 취약한 재인증에서 발생하며, 둘 다 공격자에게 합법적으로 보이는 로그인을 넘겨줍니다.
- IAM은 액세스 정책을 시행하고, 아이덴티티 위협 모니터링은 활성 세션 내에서 유효한 자격 증명이 악용되는 것을 포착합니다.
Identity Access Management (IAM)이란 무엇인가요?
Identity access management (IAM)은 누가 또는 무엇이 접근을 요청하는지 확인하고 해당 아이덴티티가 어떤 리소스에 접근할 수 있는지를 결정하는 보안 프레임워크입니다. 또한 더 이상 필요하지 않을 때 접근 권한을 제거합니다. IAM의 정의에는 정책, 프로세스, 그리고 이 세 가지를 모두 시행하는 기술이 포함됩니다.
IAM을 무너뜨리는 패턴은 기술적인 경우가 드뭅니다. FBI와 CISA는 공격자가 기업 헬프데스크에 전화해 직원인 척하며, 담당자를 설득해 비밀번호를 재설정하고 다중 인증을 공격자가 제어하는 장치로 옮기게 한 사례를 문서화했습니다. 그 결과 싱글 사인온 환경에서 정상적으로 작동하는 계정을 확보했습니다.
하이브리드 환경의 접근 권한을 담당한다면, 자격 증명 자체가 유효할 때에도 어떤 제어가 여전히 유지되는지 알아야 합니다.

IAM이 사이버 보안과 관련되는 방식
ID는 공격자가 도달하기 위해 가장 집요하게 노리는 제어 영역입니다. 유효한 로그인 한 번이면 네트워크 필터링, 엔드포인트 정책, 경계 규칙을 한 번에 우회할 수 있기 때문입니다. 다른 모든 제어는 누가 행동하고 있는지 알고 있다고 가정합니다. IAM은 그 답을 제공하는 요소이며, 그 답의 품질이 이후 모든 단계의 상한을 결정합니다. 따라서 IAM은 누가 액세스 권한을 보유하고 있는지에 대한 기록이자, 그 기록이 사실로 유지되도록 하는 집행 수단입니다. 그 기록이 현실과 어긋나면 모니터링 도구는 그 오류를 그대로 물려받아 침입자를 직원으로 처리합니다.
IAM은 무엇의 약자이며, 어디에서 시작되었나요?
IAM은 identity and access management의 약자로, 누군가가 누구인지 확립하고 그들이 무엇을 할 수 있는지를 관리하는 것을 의미합니다. 어느 한쪽만으로는 작동하지 않습니다. 초기 관리자들은 수동으로 계정을 만들고, 비밀번호를 설정하고, 요청이 오면 접근 권한을 제거했습니다. 이는 하나의 서버실에서는 통했지만, 아이덴티티가 데이터 센터, SaaS 테넌트, 원격 엔드포인트 전반에 걸쳐 존재하게 되자 곧바로 한계에 부딪혔습니다.
IAM은 단계적으로 현재의 형태에 이르렀습니다:
- 디렉터리 서비스. LDAP와 Active Directory 는 계정을 중앙 집중화하고 한 곳에서 시스템 전반에 그룹 기반 권한을 적용했습니다.
- 페더레이션과 싱글 사인온. SAML과 OAuth는 하나의 검증된 로그인으로 수십 개의 애플리케이션 전반에서 사용자를 인증할 수 있게 했습니다. 비밀번호 난립은 줄어들고 감사 범위는 개선되었습니다.
- 아이덴티티 중심 보안. 최신 IAM은 행동 분석, 클라우드 권한 관리, 그리고 zero trust architecture와의 정렬을 추가하여 세션이 자격 증명뿐 아니라 행위에 따라서도 판단되도록 합니다. 시행 지점은 각 단계마다 늘어났지만, 모두 여전히 하나의 의사결정 순서를 따릅니다.
IAM 접근 제어의 작동 방식
IAM 접근 제어 프로세스는 모든 요청에 대해 다섯 가지 검사를 수행하며, 그중 어느 하나라도 실패하면 단 한 번의 익스플로잇도 실행하지 않고 공격자가 원하는 접근 권한이 만들어집니다.
- 인증. 시스템은 비밀번호, multi-factor authentication (MFA), 생체 인식, 하드웨어 토큰 또는 인증서를 사용해 누가 요청하는지 확인합니다. 위험 기반 인증은 신호가 비정상적으로 보일 때 요구 수준을 자동으로 높입니다.
- 권한 부여. 아이덴티티가 확인되면 정책이 범위를 결정합니다. 마케팅 분석가는 캠페인 도구에는 접근이 허용되지만 재무 데이터베이스에는 प्रवेश이 거부됩니다.
- 정책 시행. 조건부 접근은 진입 전에 적용되며, 장치 상태, 네트워크 위치, 시간대, 세션 위험을 평가합니다. 관리되지 않는 노트북은 추가 인증 요구 또는 거부를 유발합니다.
- 세션 모니터링. 시스템은 인증된 모든 세션과 리소스 요청을 기록하므로 조사자는 타임라인을 확보하고 감사 담당자는 증거를 확보할 수 있습니다.
- 프로비저닝 해제. 역할이 변경되거나 사용자가 떠나면 라이프사이클 트리거가 자동으로 접근 권한을 취소하여, 소유자가 떠난 뒤에도 권한을 유지하는 계정의 창구를 닫습니다.
프로비저닝 해제는 조직이 조용히 건너뛰는 단계입니다. CISA와 MS-ISAC는 주 정부 네트워크 침해를 전직 직원의 계정이 퇴사 후에도 비활성화되지 않았던 사례로 추적했습니다. 해당 자격 증명은 별개의 사건에서 이미 유출된 상태였습니다. 공격자는 이를 사용해 관리자 권한으로 VPN을 통해 인증한 뒤 도메인 컨트롤러를 조회했습니다. 어느 시점에서도 멀웨어는 필요하지 않았습니다. 이를 막을 수 있었던 제어는 프레임워크의 특정 구성 요소에 속합니다.
IAM 프레임워크의 핵심 구성 요소
Identity access management 프레임워크는 각각 서로 다른 실패 모드를 차단하는 구성 요소들의 집합이며, 이들은 집합으로서만 작동합니다.
IAM 구성 요소 | 기능 | 대응하는 위험 |
인증 | 로그인 시 아이덴티티를 확립함 | 탈취된 자격 증명이 어디서든 사용됨 |
다중 인증 | 두 번째 신원 증명을 요구함 | 비밀번호 유출 후 계정 탈취 |
권한 부여 및 RBAC | 직무 역할에 따라 권한을 부여함 | 하나의 계정이 그 역할을 훨씬 넘어서는 범위에 도달 |
싱글 사인온 | 하나의 로그인 세션을 여러 시스템에서 실행 | 비밀번호 재사용 및 취약한 감사 범위 |
사용자 프로비저닝 | 계정 수명 주기를 관리 | 고아 계정 및 과도한 권한이 부여된 계정 |
특권 액세스 관리 | 관리자 계정을 통제 | 상시 권한을 가진 고가치 표적 |
ID 거버넌스 | 역할이 변경될 때 액세스를 재인증 | 수년에 걸쳐 조용히 누적된 권한 |
감사 로깅 | 인증 및 액세스 이벤트를 기록 | 신뢰할 수 있는 타임라인이 없는 조사 |
구성 요소를 보유하고 있는지만 보지 말고, 그것들이 어떻게 연결되는지 살펴보십시오. MFA 없는 싱글 사인온은 위험을 하나의 자격 증명에 집중시킵니다. 역할 기반 액세스 제어 는 재인증이 없으면 권한 크리프로 이어집니다. 특권 액세스 관리 밖에 남겨진 IAM 관리자 계정은 환경에서 가장 가치 있는 표적이 됩니다. 구성 요소를 서로 연결하는 것이 프레임워크를 측정 가능한 보안 성과로 바꾸는 요소입니다.
보안 팀을 위한 IAM의 이점
IAM은 팀이 한 분기 내에 측정할 수 있는 결과를 만들어내며, 그 결과는 한 가지로 귀결됩니다. 즉, 사용 중인 자격 증명이 수행할 수 있는 일을 제한하는 것입니다.
- 더 작은 피해 반경. 최소 권한 액세스는 침해된 계정을 해당 소유자에게 필요했던 범위로 제한하여, 공격자가 행동 분석으로 탐지할 수 있는 권한 상승을 시도하도록 만듭니다.
- 더 빠른 조사. 감사 로그는 어떤 계정이 어떤 시스템에 어디에서 언제 접근했는지에 대한 답을 제공합니다. 트리아지는 몇 시간에서 몇 분으로 줄어듭니다.
- 더 간단한 규정 준수. HIPAA, PCI DSS, SOC 2 및 NIST 800-53 는 모두 입증 가능한 액세스 제어와 감사 추적을(를) 요구하며, IAM은 운영의 부산물로 이 둘을 모두 생성합니다.
- 내부자 위험 감소. 자동화된 디프로비저닝은 고용이 종료되는 즉시 액세스를 종료하며, 액세스 검토는 현재 업무를 초과하는 권한을 드러냅니다.
- 티켓 부하 감소. 자동화된 프로비저닝과 셀프서비스 비밀번호 재설정은 반복적인 요청을 서비스 데스크 대기열에서 제거하며, 그러한 요청이 만들어내는 소셜 엔지니어링 기회도 함께 줄입니다.
이러한 이점을 확보하려면 IAM의 책임 범위가 어디서 끝나는지 아는 것이 중요합니다. 팀은 일상적으로 IAM이 실제보다 더 많은 것을 포괄한다고 가정하기 때문입니다.
ID 보안 통제 전반에서 IAM의 위치
IAM은 조직 내 모든 ID에 대한 인증, 권한 부여 및 계정 수명 주기를 담당하며, 인접한 분야는 동일한 문제를 더 좁은 범위로 다룹니다.
개념 | 범위 | 주요 초점 | IAM과의 관계 |
IAM | 모든 사용자 및 계정 | 인증, 권한 부여, 수명 주기 | 핵심 프레임워크 |
PAM | 관리자 및 권한 상승 계정 | 자격 증명 볼팅, 세션 기록 | 고위험 계정을 위한 하위 집합 |
IGA | 모든 엔터프라이즈 아이덴티티 | 인증, 역할 관리, 정책 | 거버넌스 계층 |
ITDR | 실시간 세션 중의 모든 아이덴티티 | 행위 분석, 이상 징후 대응 | IAM을 능동적 대응으로 확장 |
특권 액세스 관리(PAM) 는 권한이 높은 계정에 집중합니다: 도메인 관리자, 데이터베이스 소유자, 그리고 침해될 경우 몇 분 안에 광범위한 제어권을 넘겨주는 서비스 계정입니다. 아이덴티티 위협 탐지 및 대응(ITDR)은 IAM이 이미 관리하는 동일한 아이덴티티에 행위 모니터링과 능동적 대응을 추가합니다.
IAM과 ITDR은 함께 앞서 설명한 헬프 데스크 공격에 대응합니다. IAM은 재설정 자격 증명을 검증하고 세션을 허용했을 것입니다. ITDR은 그다음 세션이 수행하는 행위를 감시하며, 이것이 Singularity Identity와 같은 제품이 수행하는 역할입니다. 이 조합이 효과를 발휘하게 만드는 것은 배포 순서를 정하는 것입니다.
IAM 구현 모범 사례
효과적인 IAM 배포는 침해 비용이 가장 큰 지점에서 시작한 다음 범위를 넓혀야 합니다. 모든 계정을 한 번에 포괄하려는 프로그램은 아무것도 보호하기 전에 정체되기 때문입니다.
- 특권 계정부터 시작하십시오. 표준 사용자로 범위를 확장하기 전에 관리 계정에 MFA와 세션 기록을 배포하십시오.
- 최소 권한을 적용하십시오. 현재 권한을 현재 업무와 대조해 감사하고, 초과 권한을 제거하며, 역할 기반 액세스 제어를 사용해 개인이 아니라 역할을 관리하십시오.
- 라이프사이클을 자동화하십시오. IAM을 HR 시스템에 연결하여 입사, 이동, 퇴사 시점에 액세스 변경이 당일 트리거되도록 하십시오.
- 정기적으로 재인증하십시오. 관리자가 각 보고 대상자의 권한을 확인하는 분기별 검토는 나중에 감사에서 드러나는 점진적 누적을 방지합니다.
- 위험도에 따라 인증을 계층화하십시오. 적응형 정책은 새로운 디바이스, 비정상적인 위치, 민감한 데이터 시스템에 대해 더 강력한 증명을 요구해야 합니다.
- 아이덴티티 로그를 분석으로 전달하십시오. 감사 데이터는 분석가가 읽을 때만 저장 비용의 가치를 하므로, 이를 SIEM에 엔드포인트 텔레메트리와 함께 공급하십시오. 그러면 Purple AI가 자연어로 이를 질의할 수 있습니다.
이들은 함께 탈취된 자격 증명이 여전히 작동하는 시간을 단축합니다. 세션 도중 그 시간을 차단하려면 이를 위해 구축된 도구가 필요합니다.
SentinelOne으로 아이덴티티 공격 차단
SentinelOne은 공격이 이미 합법적인 계정을 사용하고 있는 순간까지 아이덴티티 액세스 관리를 확장합니다.
Singularity Identity는 Active Directory와 Entra ID 전반의 아이덴티티 인프라를 방어하며, 서비스 계정, API, AI 에이전트, 자동화된 워크로드를 포함한 비인간 아이덴티티도 포괄합니다. 런타임에 액세스를 지속적으로 검증하므로 로그인 시 부여된 권한이 세션의 나머지 시간 동안 확정된 것으로 간주되지 않습니다.
계정이 디렉터리 객체를 열거하기 시작하거나 로컬에 저장된 자격 증명에 접근하려 할 때, Singularity Identity는 정찰 단계에서 경고를 생성합니다. 또한 공격자를 오도하고 그들의 기법에 대한 텔레메트리를 수집합니다.
Purple AI는 그 뒤따르는 조사를 압축합니다. 분석가는 Singularity Data Lake를 자연어로 질의하여 아이덴티티가 어떻게 사용되었는지, 어떤 시스템에 도달했는지, 측면 이동이 발생했는지를 재구성합니다. IDC Purple AI study에서 고객은 위협을 63% 더 빠르게 식별하고 55% 더 빠르게 대응했으며, 3년 기준 338%의 투자 수익률을 확인했습니다.
Singularity Hyperautomation은 아이덴티티 플레이북을 자율 워크플로로 전환합니다. 활성 세션 취소, 재인증 요구, 계정 소유자 알림, 규정 준수 기록 생성까지 분석가를 기다리지 않고 수행합니다. SentinelOne은 2026년 Gartner Magic Quadrant Endpoint Protection Platforms 부문에서 리더로 선정되었으며, 이는 6년 연속 해당 위치를 유지한 것입니다.
SentinelOne 데모 요청으로 세션 도중 아이덴티티 공격이 차단되는 모습을 확인해 보십시오.

조직 전반의 ID 위험 감소
Active Directory 및 Entra ID를 위한 종합적인 솔루션으로 실시간으로 공격을 탐지하고 대응하세요.
IAM FAQ
사이버보안에서 아이덴티티 액세스 관리(IAM)는 누가 행위하고 있는지에 대한 답을 위해 다른 통제가 의존하는 계층입니다. 실무적 IAM 정의는 직원을 넘어 계약업체, 서비스 계정, 워크로드까지 하나의 정책 세트 아래 포괄합니다.
IAM은 또한 감사자가 요구하는 증적을 생성합니다. 누가 인증했는지, 어디에서 했는지, 무엇에 대해 했는지, 그리고 언제 액세스가 종료되었는지에 대한 내용입니다.
그래야 하며, 일반적으로 적용 범위가 뒤처지는 부분이 바로 여기입니다. 서비스 계정, API 키, CI/CD 자격 증명, AI 에이전트는 지속적으로 인증을 수행하고, 거의 교체되지 않으며, 소유자가 없는 상시 권한을 보유하는 경우가 많습니다.
이들을 사람 계정과 동일한 인벤토리에 포함시키고, 각각에 명시된 소유자를 지정하며, 범위를 하나의 기능으로 제한하고, 파이프라인이 감당할 수 있는 일정에 따라 해당 시크릿을 교체하십시오.
소유권은 보통 분산되어 있으며, 그 분산이 프로그램이 정체되는 이유입니다. 보안 팀은 정책을 정의하고, IT는 플랫폼을 운영하며, HR은 라이프사이클을 구동하는 이벤트를 제공합니다.
정책에 대해 책임을 지는 단일 소유자를 지정한 다음, 어떤 팀이 입사자, 이동자, 퇴사자 변경을 얼마나 빠르게 수행하는지 서면으로 합의하십시오. 이러한 합의가 없으면 프로비저닝 해제는 누구의 업무도 아니게 됩니다.
제3자에게는 공유 로그인이 아니라 자체 디렉터리에서 아이덴티티를 발급하고, 생성 시 만료일을 연결하여 기본적으로 액세스가 만료되도록 하십시오.
권한 범위는 계약서에 명시된 시스템으로 제한하고, 공급업체 편의를 이유로 한 예외 없이 MFA를 요구하며, 세션은 별도로 기록하여 공급업체 침해가 공급업체의 보고보다 먼저 귀하에게 보이도록 하십시오.
퇴사 처리부터 전체 액세스 권한 철회까지 걸리는 시간, 상시 관리자 권한을 가진 계정 수, MFA가 적용되는 권한 계정의 비율, 90일 동안 활동이 없는 계정 수, 액세스 재인증 완료율을 추적하십시오.
드리프트는 감사자가 이를 발견하기 훨씬 전에 이러한 수치에 나타납니다.




