API Key·인증 토큰의 유효기간 관리 및 파기 쟁점
API Key·인증 토큰(액세스/리프레시)의 유효기간·범위(scope)가 최소화되고, 발급·회수·폐기·순환이 관리되며, 노출·미사용 자격증명이 즉시 폐기되는지가 핵심이다.
본문
문서 본문
핵심 판단
API Key·인증 토큰(액세스/리프레시)의 유효기간·범위(scope)가 최소화되고, 발급·회수·폐기·순환이 관리되며, 노출·미사용 자격증명이 즉시 폐기되는지가 핵심이다.
배경
만료 없는 장기 토큰·과다 권한 키가 방치되거나, 퇴직/계약 종료 후에도 자격증명이 유효한 채 남아 있는 경우가 결함이다.
주요 쟁점 및 심사 포인트
- 토큰·키의 유효기간·scope 최소화 여부
- 발급·회수·폐기·순환 관리 및 로그 여부
- 노출·미사용·계약종료 자격증명 즉시 폐기 여부
관련 인증기준
ISMS-P 인증기준(2023) 기준. 항목명은 「금융권 ISMS-P 인증기준 점검항목 안내서」로 검증함.
- 2.5.5 특수 계정 및 권한관리
- 2.7.2 암호키 관리
- 2.6.3 응용프로그램 접근
관련 법령·가이드
조문 번호·명칭은 개정으로 달라질 수 있어, 실제 심사·인용 시 국가법령정보센터(law.go.kr) 최신본 재확인을 권장한다.
- 「개인정보의 안전성 확보조치 기준」 제5조(접근 권한의 관리)
- 권한 부여·변경·말소 및 최소권한 관리 → 토큰·키 자격증명 관리 근거.
- (참고) 특수 계정·권한 관리는 ISMS-P 2.5.5 직접 요건
참고 가이드
- 「개인정보의 안전성 확보조치 기준 안내서」 접근권한 부분
심사 시 확인사항 (증적)
- 토큰·키 목록(유효기간·scope·소유자) 및 순환 이력
- 발급/회수/폐기 절차 및 로그
- 퇴직/계약종료 자격증명 폐기 증적
주요 결함 사례
만료가 설정되지 않은 API Key가 다수 존재하고, 계약 종료된 협력사의 인증 토큰이 폐기되지 않은 채 유효함.
보완 대책
- 토큰·키 유효기간·scope 최소화 및 정기 순환
- 발급·회수·폐기 프로세스 표준화 및 미사용 자격증명 즉시 폐기
연관 쟁점
- [ISSUE-034] 클라우드 IAM 과도 권한 부여 및 Secret 노출 쟁점
- [ISSUE-003] 마이데이터 Open API 권한 검증(BOLA) 및 과다 노출 쟁점
본 문서는 ISMS-P 인증심사 실무 참고용이며, 법적 자문이 필요한 사안은 법률 전문가 확인이 필요합니다. (v2 · 2026-08)
연결 지식
관련 근거
관련 법령·가이드
- 개인정보의 안전성 확보조치 기준
- 「개인정보의 안전성 확보조치 기준 안내서」 접근권한 부분
태그
#APIKey#토큰#유효기간#폐기#자격증명
법령 조문 번호와 명칭은 개정으로 달라질 수 있습니다. 인용 시 국가법령정보센터 최신본을 함께 확인하세요.