실무 사례
퇴직자 계정과 유지보수 계정 — 하나의 정황에서 시작된 세 개의 결함
퇴직자 계정과 유지보수 계정 — 하나의 정황에서 시작된 세 개의 결함 하나의 계정 목록에서 발견된 퇴직자·장기 미접속·외주 유지보수 계정을 원인별 인증기준과 결함으로 분리 판정하는 심사 사례입니다.
기준 2.2.5기준 2.5.1기준 2.5.5#계정관리#접근권한
문서를 불러오고 있습니다
요청한 자료와 최신 연결 정보를 확인하고 있습니다.
인증기준, 공식 자료, 쟁점과 사례를 메뉴와 출처 단위로 좁혀 찾습니다.
제목·요약·본문 전체에서 위키의 모든 문서를 찾습니다. 검색어는 공백으로 나눠 쓸 수 있고 결과는 메뉴·출처·자료 유형으로 좁힐 수 있습니다.
퇴직자 계정과 유지보수 계정 — 하나의 정황에서 시작된 세 개의 결함 하나의 계정 목록에서 발견된 퇴직자·장기 미접속·외주 유지보수 계정을 원인별 인증기준과 결함으로 분리 판정하는 심사 사례입니다.
개인정보처리시스템·관리자 콘솔의 세션 유휴 시간제한(타임아웃)이 적정하게 설정되고, 동일 계정 동시접속·중복 로그인이 차단되며, 관리자 세션에 강화된 통제가 적용되는지가 핵심이다.
서버·DBMS 접근이 접근제어 솔루션·게이트웨이를 경유하고, 특권계정 사용이 승인·기록되며, 위험 명령어(대량 조회·DDL·삭제)에 대한 통제와 접속기록 점검이 이루어지는지가 핵심이다.
클라우드 IAM 권한이 최소권한 원칙에 따라 부여되고, 관리자/루트 계정에 MFA·사용제한이 적용되며, 액세스키·시크릿이 소스·이미지에 하드코딩되지 않고 시크릿 매니저로 관리되는지가 핵심이다.
API Key·인증 토큰(액세스/리프레시)의 유효기간·범위(scope)가 최소화되고, 발급·회수·폐기·순환이 관리되며, 노출·미사용 자격증명이 즉시 폐기되는지가 핵심이다.