AAA 인증·인가·감사로 설계하는 접근통제 프레임워크

AAA 프레임워크의 인증·인가·감사 역할과 접근제어 모델, RADIUS·TACACS+ 등 구현 기술 및 운영 고려사항을 정리한다.

2026-08-14 · 최초 발행 2025-06-15

접근을 허용하기 전에 확인할 것

AAA(Authentication, Authorization, Accounting)는 정보 시스템에서 사용자 접근 관리와 감사를 구성하는 기본 틀이다. 이 체계는 누가 시스템에 접근했는지, 무엇을 수행할 수 있는지, 언제 어떤 활동을 했는지를 각각 다룬다.

인증으로 신원을 검증하고, 인가로 리소스 접근 범위를 정한 뒤, 감사 기록으로 행적을 남기는 흐름이 보안 관리의 기반이 된다.

인증은 주장한 신원을 검증한다

Authentication은 사용자·장치·프로세스가 제시한 신원이 실제로 맞는지 확인하는 첫 보안 단계다. 접근 주체에게 신원을 증명하도록 요구하는 과정이며, 방식은 검증에 사용하는 정보의 성격에 따라 구분된다.

  • 지식 기반 인증(Something you know): 패스워드, PIN, 패턴, 로그인 ID/PW, 보안 질문처럼 사용자만 알고 있는 정보를 사용한다. 구현은 쉽지만 정보 유출 위험이 있다.
  • 소유 기반 인증(Something you have): 물리적 토큰, 스마트카드, OTP 기기, 보안 USB, 휴대폰 인증처럼 사용자가 가진 수단을 활용한다.
  • 생체 기반 인증(Something you are): 지문, 홍채, 얼굴, 목소리 등 고유한 생체 정보를 사용한다. 보안성이 높지만 구현 비용이 높다.
  • 행위 기반 인증(Something you do): 서명 패턴이나 키보드 입력 패턴처럼 사용자 행동 특성을 확인한다. 서명 인식과 키스트로크 다이내믹스가 여기에 해당한다.
  • 위치 기반 인증(Somewhere you are): GPS 좌표 또는 접속 네트워크 위치를 근거로 삼는다. 특정 지역에서만 접근하도록 설정하는 방식이 예다.

다중 인증(MFA)은 두 가지 이상의 인증 방식을 조합해 단일 방식의 취약점을 보완한다. 패스워드 입력 후 SMS로 전달된 코드를 확인하는 절차가 대표적인 조합이다.

지식 기반소유 기반생체 기반행위 기반위치 기반사용자 접근 시도인증 단계인증 방식패스워드/PINOTP/스마트카드지문/홍채/얼굴서명/타이핑 패턴GPS/네트워크 위치다중 인증 조합인증 성공/실패

인가는 리소스별 허용 범위를 결정한다

Authorization은 인증을 통과한 주체가 특정 리소스에 접근할 권한이 있는지 판단하고 부여하는 단계다. 신원을 확인하는 인증 다음에 수행되며, 사용자가 무엇을 할 수 있는지를 결정한다.

접근 제어 모델은 조직의 관리 방식과 요구 보안 수준에 따라 선택한다.

  • DAC(Discretionary Access Control)는 객체 소유자가 접근 권한을 결정한다. 유연하지만 관리 복잡성이 커질 수 있으며, 파일 시스템의 읽기·쓰기·실행 권한이 예다.
  • MAC(Mandatory Access Control)는 중앙 관리자가 정책에 따라 접근을 통제한다. 보안성은 높지만 유연성이 부족하며, 군사·정부 시스템의 기밀 등급별 접근 제어가 이에 해당한다.
  • RBAC(Role-Based Access Control)는 사용자 역할을 기준으로 권한을 부여한다. 조직의 직급이나 부서별 시스템 접근 권한처럼 관리 효율성을 높이는 데 쓰인다.
  • ABAC(Attribute-Based Access Control)는 사용자 속성, 환경 조건, 리소스 특성 등 여러 속성을 기준으로 판단한다. 시간·위치·장치 특성에 따라 접근을 달리 허용하는 세밀한 제어가 가능하다.

구현 방식으로는 리소스별 허용 사용자와 그룹을 관리하는 ACL(Access Control List), 사용자별 접근 가능 리소스를 나타내는 Capability, XACML 같은 정책 언어로 규칙을 정의하는 정책 기반 인가, JWT·OAuth 토큰으로 권한을 표현하는 토큰 기반 인가가 있다.

DACMACRBACABAC인증된 사용자인가 메커니즘인가 모델소유자 기반 권한레이블 기반 권한역할 기반 권한속성 기반 권한접근 허용/거부

감사 기록은 접근 이후의 책임을 남긴다

Accounting은 사용자의 시스템 활동을 기록하고 추적·모니터링하는 과정이다. 누가, 언제, 무엇을, 어떻게 했는지를 남겨 보안 감사, 사용량 분석, 문제 해결, 법적 증거 제공에 활용한다.

기록에는 계정명·ID·역할 같은 사용자 식별 정보, 접근 시작·종료 시간과 지속 시간, 수행 작업과 접근 리소스, IP 주소·접속 단말기·네트워크 정보, 성공·실패 여부와 오류 코드가 포함될 수 있다.

운영 흐름은 시스템 활동 로그를 수집하는 데서 시작한다. 로그는 무결성이 보장된 저장소에 보관하고, 패턴 분석과 이상 징후 탐지를 수행한다. 그 결과는 감사 및 규정 준수 증빙을 위한 보고서로 만들며, 보존 정책과 법규에 따라 로그를 유지한다.

감사 정보는 보안 사고 조사와 포렌식 분석, 리소스 사용량 파악 및 과금 기준 설정, SOX·HIPAA·GDPR 등 컴플라이언스 대응, 사용 패턴 기반 성능 최적화, 행위 책임 소재 확인에 사용된다.

사용자 활동로그 수집로그 저장로그 분석보고서 생성이상 탐지보안 경고감사 증빙

네트워크와 디렉터리에서 쓰이는 AAA 기술

RADIUS(Remote Authentication Dial-In User Service)는 클라이언트-서버 구조의 네트워크 AAA 프로토콜이다. UDP 기반으로 통신하며 암호화에는 제한이 있고, 네트워크 접근·VPN·무선 인증에 널리 사용된다.

TACACS+(Terminal Access Controller Access Control System Plus)는 Cisco가 개발한 AAA 프로토콜이다. TCP 기반이며 전체 패킷 암호화를 사용하고, AAA 기능을 분리할 수 있다.

Diameter는 RADIUS의 후속 프로토콜로 TCP/SCTP 기반 통신과 TLS 암호화를 지원한다. 확장성과 신뢰성을 개선한 형태다.

LDAP(Lightweight Directory Access Protocol)는 디렉터리 서비스 접근 프로토콜이며, 주로 인증과 인가에 활용된다. Active Directory와 OpenLDAP 등이 구현체다.

현대적인 AAA 구성에서는 다음 기술도 함께 사용된다.

  • Single Sign-On(SSO)은 한 번의 인증으로 여러 시스템에 접근하게 하며 SAML, OAuth, OpenID Connect 같은 표준을 활용한다.
  • MFA 솔루션은 지식·소유·생체 인증을 조합하고 물리적 토큰, 모바일 앱, 생체 인식 기술을 이용해 인증 보안을 강화한다.
  • ID 관리 시스템(IdM/IAM)은 사용자 생명주기와 중앙화된 인증·인가 정책을 관리하고, 접근 권한 부여와 회수를 자동화한다.
  • Privileged Access Management(PAM)은 특권 계정을 관리하고 모니터링한다. 임시 권한 상승과 세션 기록을 통해 내부자 위협에 대응한다.
RADIUSTACACS+DiameterLDAP사용자 접근 요청AAA 서버AAA 프로토콜원격 인증세분화된 AAA확장성 높은 AAA디렉토리 기반 인증네트워크 장비애플리케이션 서버

설계와 운영에서 함께 검토할 조건

AAA를 구현할 때는 인증 강도와 사용성 사이의 균형, 여러 보안 계층을 통합하는 다층 방어(Defense in Depth), 최소 권한 원칙, 중요 작업에 대한 직무 분리(SoD)를 고려한다.

운영 측면에서는 사용자와 시스템 증가에 대응할 확장성, 인증 시스템 장애에 대한 대응 방안, 일관된 정책 적용을 위한 중앙화된 관리, 모든 접근 이력을 무결성 있게 남기는 감사 추적성이 필요하다.

인증 정보와 로그는 개인정보보호법, 정보통신망법, 전자금융거래법, GDPR, HIPAA 등 관련 요구사항에 맞춰 안전하게 처리해야 한다. 구현 단계에서는 인증 실패 시 잠금 정책과 제한된 오류 메시지를 적용하고, 세션 타임아웃과 동시 접속 제한을 관리한다. 인증 정보 전송 및 저장 과정의 암호화, 시스템 장애 상황을 위한 비상 접근 절차, 계정과 접근 권한의 정기 검토도 포함된다.

제로 트러스트와 클라우드 환경의 변화

제로 트러스트 아키텍처는 “신뢰하지 말고 항상 검증하라”는 원칙 아래 네트워크 위치와 무관하게 모든 접근 요청을 검증한다. 지속적 인증과 맥락 기반 접근 제어를 적용하며, AAA를 모든 접근 지점으로 확장한다.

클라우드 환경에서는 IDaaS(Identity as a Service)가 확산되고, 하이브리드·멀티 클라우드 환경을 위한 통합 인증이 요구된다. API 기반 인증·인가가 확대되고 서비스 메시 환경에서는 마이크로서비스 간 인증도 중요해진다.

생체인식 기술은 정확도와 활용 방식이 다양해지고 있으며, 행동 생체인식(Behavioral Biometrics), 지속적 인증(Continuous Authentication), AI 기반 사용자 행동 패턴 분석이 도입되고 있다. AI/ML은 비정상 로그인 패턴 탐지, 사용자 행동 기반 위험 점수 산정, 권한 추천, 접근 정책 최적화에 활용된다.

AAA는 신원 확인, 권한 판단, 활동 추적을 분리해 접근통제를 완성하는 프레임워크다. 보안 요구사항과 규제 환경을 반영해 인증·인가·감사를 함께 설계해야 정보 자산 보호와 운영 책임성을 확보할 수 있다.

AAA인증인가접근통제보안감사