[2026 주요정보통신기반시설] S-04 보안장비 계정관리

보안장비에 등록된 계정 중 사용하지 않는 계정을 제거 또는 관리 여부 점검

S-04 보안장비 계정관리

가이드라인 원문

항목내용
항목코드S-04
점검내용보안장비에 등록된 계정 중 사용하지 않는 계정을 제거 또는 관리 여부 점검
점검대상방화벽, VPN, IDS, IPS, Anti-DDoS, 웹방화벽 등
양호기준불필요한 계정을 제거하거나 관리된 경우
취약기준불필요한 계정을 제거하지 않거나 관리되지 않은 경우
조치방법불필요한 공용계정 및 휴면계정 제거

상세 설명

1. 판단 기준

기본 판단 기준

양호

  • 불필요한 계정을 제거하거나 관리된 경우
  • 휴면계정에 대해 비활성화 또는 삭제
  • 공용계정을 개별 계정으로 전환

취약

  • 불필요한 계정을 제거하지 않거나 관리되지 않은 경우
  • 퇴사 직원의 계정이 그대로 존재
  • 6개월 이상 미사용 계정 존재
  • 여러 사용자가 공용 계정 사용

경계 케이스 (Edge Case) 처리 방법

  1. 장기 휴가/파견 직원

    • 휴지기: 3개월 비활성화
    • 6개월 이상: 삭제 권장
    • 복귀 시: 재승인 절차
  2. 계정 보관 기간

    • 퇴사자 계정: 즉시 삭제
    • 데이터 보관이 필요한 경우: 로그만 별도 보관

권장 설정값

  • 3개월 이상 미사용 계정: 비활성화 (Disable)
  • 6개월 이상 미사용 계정: 삭제 (Delete)
  • 정기적인 계정 사용 현황 모니터링: 월 1회

2. 점검 방법

Step 1) 전체 계정 목록 확인

  • 보안장비의 계정 메뉴에서 계정 목록 확인
  • 각 계정별 담당자 정보 확인

Step 2) 계정별 사용 현황 분석

1
2
3
4
5
6
확인 항목:
- 최종 로그인 일시
- 계정 생성일
- 계정 사용 빈도
- 담당자 재직 여부
- 업무 변동 여부

Step 3) 불필요한 계정 식별

1
2
3
4
5
6
불필요한 계정 유형:
1. 휴면계정: 3개월~6개월 이상 미사용
2. 퇴사자 계정: 퇴사 후 삭제되지 않은 계정
3. 중복 계정: 동일인이 여러 계정 보유
4. 공용 계정: 다중 사용자가 공유하는 계정
5. 테스트 계정: 테스트 완료 후 삭제되지 않은 계정

Step 4) 계정별 담당자 확인

  • 각 계정의 현재 담당자 확인
  • 인사팀과 협업하여 재직 여부 확인

3. 조치 방법

Step 1) 불필요한 계정 삭제

1
2
3
4
5
삭제 대상:
- 퇴사자 계정
- 6개월 이상 미사용 계정
- 테스트용 계정
- 중복 계정 (필요 없는 것)

Step 2) 공용 계정을 개별 계정으로 전환

1
2
3
4
5
6
7
8
9
❌ 개선 전:
- admin 계정을 5명의 관리자가 공유

✅ 개선 후:
- kim_admin (김OO 담당)
- lee_admin (이OO 담당)
- park_admin (박OO 담당)
- choi_admin (최OO 담당)
- jung_admin (정OO 담당)

Step 3) 휴면계정 관리

  • 3개월 이상 미사용 계정: 비활성화 (Disable)
  • 6개월 이상 미사용 계정: 삭제 (Delete)
  • 정기적인 계정 사용 현황 모니터링

Step 4) 계정 관리 프로세스 수립

 1
 2
 3
 4
 5
 6
 7
 8
 9
10
11
12
13
14
15
16
17
계정 생애주기 관리:

1. 계정 생성
   - 업무 필요성 검토
   - 개별 계정 부여
   - 적절한 권한 부여 (S-03 참조)
   - 계정 생성 문서화

2. 계정 운영
   - 정기적 사용 현황 모니터링 (월 1회 권장)
   - 최종 로그인 일시 확인
   - 담당자 변경 시 권한 조정

3. 계정 삭제
   - 퇴사/이직 시 즉시 삭제
   - 휴면계정 정기적 정리
   - 삭제 전 백업 보관 (필요 시)

4. 참고 자료

계정 관리 모범 사례

  1. 계정 등록부 운영
1
2
3
4
5
6
7
8
+-------------+-----------+-----------+------------+--------+
| 계정명       | 담당자     | 부서       | 최종접속    | 상태   |
+-------------+-----------+-----------+------------+--------+
| kim_admin   | 김OO      | 보안팀     | 2024-01-15 | 활성   |
| lee_monitor | 이OO      | 운영팀     | 2024-01-14 | 활성   |
| test_user   | -         | -         | 2023-06-20 | 삭제대상 |
| old_admin   | 박OO(퇴사) | -         | 2023-09-10 | 삭제   |
+-------------+-----------+-----------+------------+--------+
  1. 계정 생성/삭제 프로세스
1
2
3
4
5
6
7
8
[생성]
업무요청 → 보안팀 승인 → 계정 생성 → 권한 부여 → 담당자 통보

[변경]
담당자 변경 → 기존 계정 삭제/비활성화 → 신규 계정 생성

[삭제]
퇴사 통보 → 즉시 계정 삭제 → 삭제 이력 기록
  1. 정기적 점검 주기
  • 일일: 신규 계정 생성 현황 확인
  • 주간: 계정 사용 현황 모니터링
  • 월간: 전체 계정 현황 점검, 휴면계정 정리
  • 분기: 계정 관리 정책 재검토

5. 스크립트

  • 취약점 점검 스크립트
    • 이 스크립트는 KISA 주요정보통신기반시설 기술적 취약점 분석·평가 가이드라인(2026)을 준수하여 제작된 자동 점검 도구입니다. 복잡한 단일 파일 방식이 아닌 모듈화된 구조로 설계되어 유지보수가 쉽고 확장이 용이합니다.
    • 다양한 환경에서 테스트를 진행했으나, 혹시 점검 로직에 이슈가 발견되거나 개선이 필요한 경우 적극적인 제보를 부탁드립니다.
Hugo로 만듦
JimmyStack 테마 사용 중