클라우드 IAM 과도 권한 부여 및 Secret 노출 쟁점
클라우드 IAM 권한이 최소권한 원칙에 따라 부여되고, 관리자/루트 계정에 MFA·사용제한이 적용되며, 액세스키·시크릿이 소스·이미지에 하드코딩되지 않고 시크릿 매니저로 관리되는지가 핵심이다.
본문
문서 본문
핵심 판단
클라우드 IAM 권한이 최소권한 원칙에 따라 부여되고, 관리자/루트 계정에 MFA·사용제한이 적용되며, 액세스키·시크릿이 소스·이미지에 하드코딩되지 않고 시크릿 매니저로 관리되는지가 핵심이다.
배경
광범위한 관리자 권한 부여, 루트키 상시 사용, 소스/컨테이너 이미지 내 키 하드코딩, 공개 스토리지 버킷 등이 클라우드의 대표적 결함이다.
주요 쟁점 및 심사 포인트
- IAM 최소권한·역할 기반 접근 및 과다 권한 검토 여부
- 루트/관리자 계정 MFA·사용제한 여부
- Secret 하드코딩 여부 및 시크릿 매니저·키 순환 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.10.2 클라우드 보안
- 2.5.5 특수 계정 및 권한관리
- 2.7.2 암호키 관리
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- (참고) 클라우드 보안은 ISMS-P 2.10.2 직접 요건
- 클라우드 환경 접근통제·설정 보안·책임 분계.
- 「전자금융감독규정」 제14조의2(클라우드컴퓨팅서비스 이용절차)
- 금융권 클라우드 이용 시 안전성 확보 절차.(금융권)
참고 가이드
- 「금융권 ISMS-P 점검항목 안내서」 2.10.2
- 클라우드 보안 설정 점검 가이드(CSP/KISA)
심사 시 확인사항 (증적)
- IAM 정책·역할·권한 매트릭스 및 과다 권한 점검 결과
- 루트/관리자 MFA·키 사용 로그
- 소스/이미지 Secret 스캔 결과 및 시크릿 매니저 구성
주요 결함 사례
다수 계정에 관리자 권한이 부여되고, 애플리케이션 소스와 컨테이너 이미지에 클라우드 액세스키가 하드코딩되어 있음.
보완 대책
- IAM 최소권한 재설계·역할 기반 접근 및 과다 권한 회수
- Secret 매니저 도입·키 순환 및 소스/이미지 시크릿 스캔 자동화
연관 쟁점
- [ISSUE-004] 금융 클라우드 이용절차 준수 및 개인(신용)정보 국외이전 안전조치 쟁점
- [ISSUE-045] API Key·인증 토큰의 유효기간 관리 및 파기 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 전자금융감독규정
- 「금융권 ISMS-P 점검항목 안내서」 2.10.2
- 클라우드 보안 설정 점검 가이드(CSP/KISA)
태그
#IAM#최소권한#Secret#키노출#클라우드보안
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.