현재 선택한 정보처리 과정

정보처리기사 실기 이론 학습

이론 목록으로 돌아가기

인증·권한·접근통제

인증·인가·기록과 접근통제 정책의 결정 주체를 구별한다.

예상 읽기 3

실기 학습 목표

인증·인가·기록과 접근통제 정책의 결정 주체를 구별한다.

핵심 이론

CIA는 기밀성·무결성·가용성이다. AAA는 Authentication(신원 확인), Authorization(허용 권한), Accounting(사용 기록)이다.

DAC는 소유자의 재량, MAC는 중앙 보안 등급 정책, RBAC는 역할에 권한을 부여하는 접근통제다. 명시적 거부 우선 등 권한 충돌 해소 규칙은 문제의 정의를 따른다.

SSO는 한 번의 인증으로 여러 서비스를 이용하는 경험이다. Kerberos는 KDC·TGT·서비스 티켓을 이용하는 인증 프로토콜이다. 여러 서비스의 권한까지 자동으로 같아지는 것은 아니다.

OTP는 일회용 비밀번호이며 시간 기반 방식은 TOTP다. OAuth 2.0은 제한된 자원 접근 권한을 위임하는 프레임워크로 인증 신원 증명 자체와 동일시하지 않는다.

개념 도식

좌우로 이동해 그림을 확인하세요.그림 크게 보기
인증·권한·접근통제의 관계와 흐름을 보여 주는 도식
인증·권한·접근통제의 관계와 흐름을 보여 주는 도식

인증은 누구인지, 인가는 무엇을 허용하는지

로그인 신원을 확인하는 것은 인증, 그 사용자가 해당 자료를 수정해도 되는지 확인하는 것은 인가다. AAA의 Accounting은 사용·활동 내역을 기록하는 역할이다. 인증이 성공했다고 모든 자원 접근을 허용하는 것은 아니다.

DAC는 소유자 등의 재량, MAC은 보안 등급·정책, RBAC는 역할에 따른 권한 부여를 중심으로 구별한다. 사용자가 부서 역할을 부여받고 그 역할에 조회·수정 권한이 연결된다면 RBAC다. 직접 소유한 파일의 접근 권한을 정한다는 단서는 DAC와 연결한다.

보안 목표지문에서 찾을 단서
기밀성허가되지 않은 열람 방지
무결성허가되지 않은 변경 방지·탐지
가용성필요할 때 사용할 수 있음

SSO는 한 번의 인증으로 여러 서비스 접근을 이어가는 편의, Kerberos는 티켓 기반 인증 체계, OTP는 한 번 또는 제한 조건에서 쓰는 비밀번호다. OAuth는 제한된 권한을 위임하는 인가 체계이므로 그 자체를 모든 경우의 사용자 인증 프로토콜로 단정하지 않는다. 문제에서 영문 약어를 지정하면 해당 약어로 답한다.

풀이 예시

두 시스템의 접근정책은 다음과 같다. 각각에 해당하는 접근통제 모델의 영문 약어를 순서대로 쓰시오.

① 중앙 보안정책이 부여한 보안 등급과 허가 수준을 비교하며 문서 소유자는 그 정책을 변경할 수 없다.

② 급여 담당·감사 담당 같은 직무 역할에 권한을 부여하고 사용자를 역할에 배정한다.

예시 정답

CODE코드 영역 안에서 좌우로 이동할 수 있습니다.
① MAC, ② RBAC

풀이 과정

①은 강제된 보안 등급 정책에 따르는 MAC이고

②는 조직의 역할을 중심으로 권한을 부여하는 RBAC이다. 동일 사용자가 역할을 여러 개 가질 수 있다는 사실은 RBAC 분류를 바꾸지 않는다.

답안 점검

위 풀이 예시의 답을 가린 뒤, 핵심 이론의 규칙을 적용해 직접 풀어 보세요. 코드와 계산 문제는 중간값·단위·최종 출력의 순서를, 용어 문제는 지문의 핵심 단서와 답의 의미를 점검하세요. 해설과 다른 부분이 있으면 어느 조건을 놓쳤는지 확인하고 연결된 실기 문제로 다시 연습하세요.