콘텐츠로 건너뛰기

현대 기업은 누가, 언제, 어디서 어떤 정보에 접근할 수 있는지에 대해 보다 현명한 결정을 내려야 합니다. RBA라고도 불리는 위험 기반 인증(Risk-based authentication)은 각 접근 요청을 상황적 신호와 대조하여 평가하고, 관련된 위험 수준에 따라 인증 요건을 조정하는 방식입니다. 위험 기반 인증은 모든 로그인에 동일한 인증 단계를 적용하는 대신, 실시간 상황을 바탕으로 요청이 정상적인지, 의심스러운지, 아니면 고위험인지 판단하고 그에 따라 대응합니다.

위험 기반 인증이란 무엇인가요?

위험 기반 인증 각 로그인 시도의 상황을 평가하고, 평가된 위험 수준에 비례하여 인증 요건을 적용하는 접근 제어 방식입니다. 때로는 적응형 다단계 인증(MFA)과 혼용되어 사용되기도 하지만, 두 개념 간에는 미묘한 차이가 있습니다.

위험 기반 인증 시스템은 사용자 신원, 기기 상태, 네트워크 위치, IP 주소, 행동 패턴, 요청된 리소스의 기밀성 등의 신호를 지속적으로 분석합니다. 이러한 분석을 바탕으로 시스템은 다음 중 어느 조치를 취할지 결정합니다:

  • 표준 인증을 통해 요청을 진행하도록 허용합니다
  • 단계별 인증을 통해 추가 인증을 요구합니다
  • 요청을 제한, 차단하거나 검토 대상으로 표시

기업 네트워크 내 관리 대상 기기에서 알려진 직원이 로그인하는 것과 같이 위험이 낮은 요청의 경우, 최소한의 절차만 거쳐 처리될 수 있습니다. 반면, 특권 사용자가 익숙하지 않은 국가에서 평소와 다른 시간대에 로그인하는 것과 같이 위험이 높은 요청의 경우, 접근 권한이 부여되기 전에 더 강력한 통제 조치가 발동될 수 있습니다.

위험 기반 인증은 다음을 지원합니다. 제로 트러스트 신뢰는 결코 당연시되지 않으며, 대신 접근 시점에 평가되기 때문입니다.

위험 기반 인증은 어떻게 작동하나요?

위험 기반 인증은 각 접근 시도에 대한 맥락 정보를 수집하고, 해당 맥락 정보를 예상되는 패턴과 대조하여 점수를 매긴 다음, 그 결과로 도출된 위험 수준에 따라 인증 요건을 조정하는 방식으로 작동합니다. 이 과정은 일반적으로 세 단계로 진행됩니다.

액세스 컨텍스트 수집

위험을 평가하기 전에, 시스템은 접근 요청 및 그 주변 환경에서 신호를 수집합니다. 여기에는 다음이 포함됩니다:

  • 사용자 역할 및 신원
  • 기기 유형 및 기기 신뢰 상태
  • IP 주소 및 네트워크 출처
  • 지리적 위치
  • 로그인 시간
  • 사용자 행동 패턴
  • 응용 프로그램의 민감도
  • 자원 민감도
  • 이전 인증 내역
  • 해당 장치가 알려진 것인지, 아니면 알려지지 않은 것인지

이용 가능한 신호가 많을수록 위험 평가의 정확도는 높아집니다.

신원 관련 위험을 평가합니다

이 시스템은 현재 요청을 해당 사용자, 기기 및 리소스에 대해 예상되는 패턴과 비교합니다. 근무 시간 중에 익숙한 네트워크에서 관리되는 노트북을 사용하는 신원이 확인된 직원은 일반적으로 위험도가 낮은 것으로 간주됩니다. 반면, 새로운 기기나 평소와 다른 위치에서 민감한 시스템에 접근하는 특권 사용자는 위험도가 더 높을 수 있으므로 더 면밀한 검토가 필요합니다.

최신 리스크 엔진은 머신러닝과 행동 분석을 활용하여 시간이 지남에 따라 이러한 평가를 정교화함으로써, 정상적인 사용자 행동에서 나타나는 사소한 변동과 진정한 이상 현상을 구분해 냅니다. 성숙한 솔루션은 개인의 이력을 평가하고, 개인의 행동을 조직 전체의 행동과 비교함으로써 리스크를 평가합니다.

인증 요건을 조정합니다

위험 점수가 산정되면 시스템은 적절한 대응 방안을 선택합니다. 가능한 결과는 다음과 같습니다:

  • 별도의 절차 없이 접근 허용
  • 다단계 인증을 필수로 설정
  • 피싱에 강한 패스키와 같은 더 강력한 인증 요소를 요구합니다.
  • 세션 내에서 특정 작업에 대해 단계별 강화 인증을 실행합니다.
  • 감도가 낮은 리소스에 대한 접근 제한
  • 접근을 완전히 차단한다
  • 조사 진행을 위해 보안팀에 알리십시오

이 적응형 대응 모델 덕분에 위험 기반 인증은 조직이 한쪽을 선택함으로써 다른 쪽을 희생해야 하는 상황을 피하면서도 보안과 사용 편의성 사이의 균형을 맞출 수 있습니다.

위험 기반 인증의 예시

다음의 세 가지 간단한 시나리오를 통해, 동일한 사용자가 상황에 따라 서로 다른 인증 요건을 마주할 수 있는 방식을 살펴보겠습니다.

저위험 액세스 예시

화요일 오전 10시, 한 마케팅 직원이 사무실 네트워크에 연결된 회사 노트북을 통해 회사의 프로젝트 관리 도구에 로그인합니다. 이 기기는 정상적으로 관리되고 있으며 상태도 양호하고, IP 주소도 인식되었으며, 사용자의 행동 패턴은 평소 업무 일과와 일치합니다. 시스템은 표준 로그인 절차를 거친 후 별도의 확인 요청 없이 접근을 허용합니다.

고위험 접근 사례

같은 직원이 밤 11시에 공용 Wi-Fi 네트워크를 통해 개인 태블릿으로 재무 보고 애플리케이션에 접속하려고 시도합니다. 이 기기는 관리 대상이 아니며, 네트워크는 익숙하지 않은 곳이고, 해당 애플리케이션은 그 시간대에 일반적으로 접속하는 애플리케이션보다 기밀성이 더 높습니다. 시스템은 접근 권한을 부여하기 전에, 해당 직원이 등록한 모바일 기기로 푸시 알림을 통해 강화된 인증 절차를 요구합니다.

고신뢰도 접근 권한 부여 사례

특권 액세스 권한을 가진 시스템 관리자가 평소와 다른 지역 밖에서 중요 인프라 관리 콘솔에 로그인하려고 시도합니다. 사용자 역할, 리소스의 민감도, 상황적 이상 징후 등이 모두 위험 점수를 높이기 때문에, 시스템은 하드웨어 보안 키를 사용한 피싱 방지 인증을 요구합니다. 강화된 보증 요건 하에서 운영되는 조직의 경우, 주권적 배치 방안 이러한 결정이 어떻게, 어디에서 처리되고 저장되는지에 대해 추가적인 제어 기능을 제공할 수 있습니다.

기업 보안에서 위험 기반 인증이 중요한 이유

위험 기반 인증은 조직이 접근 보안을 강화하는 동시에 신뢰할 수 있는 사용자에게는 불필요한 불편을 최소화하는 데 도움이 됩니다. 이는 MFA 현대화, 제로 트러스트 IAM, 신원 관련 위협 감소, 운영 연속성 등 기업의 핵심 과제와 직접적으로 연계됩니다. 위험 기반 인증의 이점은 다음과 같습니다:

  • 사용자의 불필요한 불편을 줄여줍니다. 신뢰할 수 있는 사용자가 일상적이고 위험이 낮은 접근 요청을 처리할 때, 반복되는 인증 요청으로 인해 작업 속도가 느려지지 않습니다.
  • 외교부 정책을 강화한다. 위험 기반 다단계 인증(MFA)은 조직이 정적이고 일률적인 인증 요건을 넘어설 수 있도록 돕습니다. 더 강력한 인증 절차는 상황상 필요한 경우에만 적용됩니다.
  • 제로 트러스트 IAM을 지원합니다. RBA는 로그인 시점에 내려진 단일 결정에만 의존하기보다는 사용자, 기기, 위치 및 액세스 상황을 지속적으로 평가합니다.
  • 신원 관련 위험을 줄이는 데 도움이 됩니다. 문맥 기반 평가는 인증 정보 도용, MFA 피로도 공격, 사회 공학, 헬프데스크 사기, 그리고 세션 기반 공격의 성공적인 실행을 더욱 어렵게 만듭니다.
  • 민감한 리소스에 대한 접근 권한 부여 결정을 개선합니다. 위험도가 높은 요청의 경우, 사용자가 핵심 시스템에 접근하기 전에 더욱 철저한 인증 절차가 수행되므로, 공격자가 수평 이동을 하거나 권한을 상승시킬 가능성을 줄여줍니다.

RSA는 조직이 다중 요소 인증, 비밀번호 없는 인증 및 보안 액세스 프로그램에 걸쳐 위험 인텔리전스를 적용할 수 있도록 지원함으로써, 보안 팀이 사용자에게 과도한 부담을 주지 않으면서도 정책을 일관되게 시행할 수 있는 방법을 제공합니다.

조직은 어떤 위험 신호를 평가해야 할까요?

효과적인 위험 기반 인증은 다양한 신호에 의존합니다. 다음은 어떤 프로그램에서든 활용할 수 있는 실용적인 출발점입니다.

  • 사용자 행동: 이 사용자의 활동은 정상적인가요?
  • 기기 신뢰도: 해당 장치가 식별되고, 관리되고 있으며, 정상 상태인가요?
  • 위치: 사용자가 예상된 지역에서 접속하고 있습니까?
  • 네트워크: IP 주소, VPN 또는 네트워크 출처에 문제가 있는 것 같습니까?
  • 응용 프로그램의 민감도: 사용자가 고가치 리소스에 접근하고 있습니까?
  • 사용자 역할: 사용자에게 특권 또는 관리자 권한이 있습니까?
  • 인증 내역: 최근에 실패한 시도가 있었거나 의심스러운 변경 사항이 있었나요?
  • 비즈니스 배경: 무단 접근이 운영상, 재무상 또는 규정 준수상의 위험을 초래할 수 있습니까?

조직이 이러한 신호들을 실시간으로 더 많이 상호 연관시킬 수 있을수록, 위험 관련 의사결정의 정확성과 유용성은 더욱 높아집니다.

IAM 전략에서 위험 기반 인증이 차지하는 위치

위험 기반 인증은 독립적인 기능이 아닙니다. 이는 현대적인 IAM 프로그램 내의 다른 신원 관리 제어 수단들과 함께 작동하며, 이를 더욱 강화합니다.

다단계 인증

위험 기반 인증은 다음을 판단하는 데 도움이 됩니다. MFA 필요할 경우, 강화되거나 확대되어야 합니다. 시스템은 로그인할 때마다 다단계 인증(MFA)을 요청하기보다는, 위험 상황을 고려하여 가장 큰 효과를 낼 수 있는 부분에 추가 인증 요소를 적용합니다.

비밀번호 없는 인증

위험 기반 인증은 다음을 지원합니다. 패스워드리스 각 액세스 요청이 예상되는 신원, 기기 및 행동 패턴과 일치하는지 평가하여 배포를 수행합니다. 이를 통해 패스키, 생체 인식 및 하드웨어 인증기에 대한 보안 수준을 한층 더 강화합니다.

단일 로그인

SSO 환경에서는 단 한 번의 세션 침해만으로도 여러 애플리케이션이 한꺼번에 노출될 수 있습니다. 위험 기반 통제 수단은 초기 로그인 시점뿐만 아니라 세션의 적법성을 지속적으로 평가함으로써 중앙 집중식 액세스를 보호하는 데 도움이 됩니다.

신원 거버넌스 및 수명 주기

접근 권한, 역할 및 수명 주기 상태가 정확하고 최신 상태일 때, 위험 기반 의사결정의 신뢰성이 높아집니다. 거버넌스 데이터는 위험 평가에 반영되며, 이를 통해 식별된 위험 신호는 접근 권한 검토가 필요한 계정을 표시할 수 있습니다.

제로 트러스트 IAM

위험 기반 인증은 로그인이 성공한 후 신뢰를 당연시하는 대신, 지속적으로 신뢰도를 평가함으로써 제로 트러스트를 지원합니다. 모든 액세스 요청은 신원과 상황을 확인할 수 있는 기회가 됩니다.

위험 기반 인증 솔루션을 선택하는 방법

위험 기반 인증 솔루션을 평가하는 조직은 보안, 사용 편의성, 배포 요건 및 보증 요구 사항을 종합적으로 고려해야 합니다. 다음 기준은 이러한 평가를 체계적으로 진행하는 데 도움이 됩니다.

  • 실시간 위험 정보. 이 솔루션은 행동, 기기, 위치, 네트워크 및 리소스 민감도 신호를 실시간으로 분석해야 합니다.
  • 적응형 MFA 지원. 이 솔루션은 정적인 규칙에만 의존하지 않고, 위험 점수에 따라 인증 요건을 동적으로 조정해야 합니다.
  • 비밀번호 없는 호환성. 이 솔루션은 신원 보증 수준을 저하시키지 않으면서 비밀번호 없는 인증 방식을 지원해야 합니다.
  • 하이브리드 배포의 유연성. 미션 크리티컬 인프라를 포함하여 클라우드, 온프레미스, 레거시 및 하이브리드 환경에 걸친 지원을 확인하십시오.
  • 고신뢰성 통제. 규제 대상 기관 및 높은 신뢰도가 요구되는 조직의 경우, 정책 적용, 복원력, 감사 가능성 및 주권적 배포 역량이 중요합니다.
  • 사용자 경험의 균형. 이 솔루션은 신뢰할 수 있는 사용자의 경우 번거로움을 줄여주고, 위험이 높아질 때에만 인증 절차를 강화해야 합니다.
RSA를 이용한 위험 기반 인증

위험 기반 인증은 조직이 적절한 액세스 요청에 적합한 수준의 인증을 적용할 수 있는 실용적인 방법을 제공하여, 신뢰할 수 있는 사용자의 작업 속도를 저하시키지 않으면서 보안을 강화합니다. 상황별 신호, 실시간 위험 평가, 적응형 정책 적용을 결합함으로써, 보안 팀이 신원 관련 위협을 줄이고, 제로 트러스트(Zero Trust)를 지원하며, 복잡한 환경 전반에 걸쳐 다단계 인증(MFA)을 현대화할 수 있도록 돕습니다.

RSA는 다음을 통해 조직에 이러한 기능을 제공합니다. RSA 리스크 AI 및 RSA D 플러스, 가장 엄격한 보안 요구 사항을 충족해야 하는 환경을 운영하는 고객을 위한 독자적인 배포 옵션을 제공합니다. RSA가 다음과 같은 기능을 통해 귀사의 액세스 프로그램을 어떻게 강화할 수 있는지 알아보세요. RSA의 위험 기반 인증 솔루션.

자주 묻는 질문
위험 기반 인증과 적응형 인증은 같은 것입니까?

이 두 용어는 종종 혼용되며, 많은 공급업체들이 이를 동의어로 취급합니다. 하지만 미묘한 차이가 있습니다. ‘위험 기반 인증’은 위험 점수를 활용하여 인증 결정을 내리는 것을 구체적으로 의미하는 반면, ‘적응형 인증’은 상황에 따라 인증 요구 사항이 동적으로 변경되는 모든 접근 방식을 포괄하는 더 광범위한 개념입니다. 실제로, 대부분의 최신 적응형 인증 시스템은 위험 기반 방식입니다.

RBA와 MFA의 차이점은 무엇인가요?

다단계 인증(MFA)은 사용자가 두 가지 이상의 인증 요소를 통해 신원을 확인하도록 요구합니다. 위험 기반 인증(RBA)은 이러한 인증 요소를 언제, 어떻게, 어느 정도까지 적용해야 할지를 결정합니다. RBA는 MFA를 대체하는 것이 아닙니다. RBA는 적절한 접근 요청에 적절한 수준의 인증을 적용함으로써 MFA를 더욱 효율적으로 만듭니다.

위험 기반 인증은 다단계 인증(MFA)을 어떻게 개선하나요?

정적 MFA 정책은 모든 로그인을 동일하게 취급하기 때문에, MFA 피로감을 유발하거나 불필요한 인증 요청이 발생할 수 있습니다. 반면, 위험 기반 인증은 보안 효과가 가장 큰 경우에 MFA를 적용하고, 위험이 높아지면 더 강력한 인증 요소를 사용하며, 신뢰할 수 있는 액세스는 번거로움을 최소화하여 진행할 수 있도록 합니다.

위험 기반 접근 방식의 4대 기둥은 무엇인가요?

위험 기반 인증 접근 방식은 일반적으로 상황별 신호 수집, 실시간 위험 평가, 적응형 정책 적용, 지속적인 모니터링이라는 네 가지 핵심 요소에 기반을 둡니다. 이러한 요소들이 결합되어 조직은 대규모로 정확하고 동적인 접근 권한 결정을 내릴 수 있게 됩니다.

위험 기반 인증은 제로 트러스트의 일부인가요?

네. 제로 트러스트(Zero Trust)는 사용자, 기기 또는 네트워크에 대해 암묵적인 신뢰를 전제하지 않으며, 신원을 지속적으로 검증합니다. 위험 기반 인증은 이러한 지속적인 검증을 실현 가능하게 하는 메커니즘 중 하나로, 단일 로그인 이벤트에만 의존하는 대신 모든 접근 요청에 대해 위험 점수를 매깁니다.

신뢰도가 높은 조직에서 위험 기반 인증이 왜 중요한가?

정부 기관, 금융 기관, 의료 서비스 제공업체 및 핵심 인프라 운영사는 신원 관련 위협과 규제 요구 사항이 더욱 심화되고 있는 상황에 직면해 있습니다. 위험 기반 인증은 이러한 조직이 위험이 높은 영역에서는 엄격한 접근 제어를 시행하는 동시에, 신뢰할 수 있는 사용자의 일상적이고 위험이 낮은 접근은 효율적으로 처리할 수 있도록 지원합니다. 또한 주권적 배포 옵션과 결합되어 보안과 운영 주권을 모두 보장합니다.

무료 평가판 시작하기

RSA에 관심을 가져주셔서 감사합니다.
회원 가입