1. 왜 신원관리 통합인가 — 보안의 새 경계
전통 보안 경계는 네트워크(방화벽), 클라우드·SaaS·재택·BYOD 시대의 새 경계는 신원(Identity). Verizon DBIR 2024: 침해의 31% 자격증명 도용, 24% 권한 남용. Forrester 2024: 평균 기업의 74% 침해가 신원과 직접 관련. CrowdStrike 2024 Global Threat Report: 80%+ 침해 인터랙티브 침입에 자격증명 사용.
Gartner 2024 트렌드 — Identity Fabric: 모든 신원(직원·고객·외주·기기·워크로드·AI 에이전트)을 단일 거버넌스로 통합. ITDR(Identity Threat Detection & Response) 신규 카테고리 폭증(2022~).
오해 1 — “Okta·Entra ID 도입하면 IAM 끝.” IAM은 인증 위주, IGA(거버넌스)·PAM(특권)·CIAM(고객)·Workload·ITDR까지 통합 필요. 오해 2 — “MFA 적용했으니 안전.” AiTM(Adversary-in-the-Middle) MFA 우회 폭증, Phishing-resistant MFA 필요(FIDO2 별도 블로그). 오해 3 — “기기 1만 명이면 단순.” 비인간 신원(Workload·API·SA) 평균 직원 수의 45배, 가시화·관리 어려움.
압박:
- EU NIS2 Article 21(2024.10 발효): 신원관리·MFA 의무
- EU DORA(2025.1): ICT 위험 관리·접근통제
- EU CRA: 디지털제품 인증·접근통제
- NIST CSF 2.0 PR.AA(Access Control): 7 Subcategories
- NIST SP 800-63 Rev.4(2024.8 draft → 2025 정식): IAL·AAL·FAL 디지털 신원 보증
- 한국 ISMS-P 통제 — 사용자 식별·인증·권한
- PCI DSS v4.0.1 Requirement 7·8·9
- HIPAA·FedRAMP·CMMC
2. 신원관리 — 카테고리·관계
Identity Fabric
├── IAM (Identity & Access Mgmt) — 기본 신원·인증·인가
│ ├── AM (Access Mgmt) — SSO·MFA·Federation
│ └── IDM (Identity Mgmt) — 신원 저장·라이프사이클
├── IGA (Identity Governance) — 거버넌스·인증·역할·SoD·정책
├── CIAM (Customer IAM) — B2C·등록·동의·프로파일
├── PAM (Privileged Access) — Admin·DBA·Root 권한
├── Workload Identity — Service·API·Pod·Machine
├── ITDR (Identity Threat D&R) — 행동 분석·세션 탈취 탐지
└── Authentication 표준
├── SAML 2.0 — 전통·B2B
├── OIDC — 모던·B2B/B2C
├── OAuth 2.1 — 권한 위임
├── SCIM 2.0 — 사용자·그룹 프로비저닝
└── FIDO2 — 패스워드리스(별도 블로그)
3 신원 영역:
| 영역 | 사용자 | 도구 |
|---|---|---|
| Workforce(직원) | 직원·외주·계약직 | Entra ID·Okta·Ping·ForgeRock·Auth0·Keycloak |
| Customer(고객) | B2C 사용자 | Okta CIC(Customer Identity Cloud·Auth0)·Entra External ID·Ping·ForgeRock·FusionAuth·Stytch·Frontegg |
| Workload(워크로드) | Service·Pod·Function·API·Bot·AI Agent | SPIFFE/SPIRE·HashiCorp Boundary·CSP Workload Identity |
3. NIST SP 800-63 Rev. 4 — 신원 보증
NIST SP 800-63 Rev. 4(2024.8 두 번째 Public Draft, 2025 예상 정식):
- 800-63 Base: 개요·정의
- 800-63A: Identity Proofing(신원 확인) — IAL 1/2/3
- 800-63B: Authentication — AAL 1/2/3
- 800-63C: Federation·Assertion — FAL 1/2/3
- 800-63D: (Rev.4 신규) Federated Authentication 보조
IAL(Identity Assurance Level):
- IAL1: 자가 보고
- IAL2: 원격 또는 대면 신분증 확인
- IAL3: 대면 직접 또는 강력 원격 + 생체
AAL(Authentication Assurance Level):
- AAL1: 단일 요소 또는 보조
- AAL2: 2 요소
- AAL3: 하드웨어 기반 + Verifier Impersonation Resistance(피싱 방지)
FAL(Federation Assurance Level):
- FAL1: 서명만
- FAL2: 서명 + 암호화 또는 추가 보호
- FAL3: + Holder-of-Key·DPoP 등 키 결속
Rev. 4 변경점:
- Phishing-resistant 강조
- Syncable Authenticator (Passkey) 정식 분류
- 신원 확인 방식 다양화
- 차별 대응 강화(접근성·디지털 격차)
SMS OTP:
- Restricted 분류(권장 X)
- 대안: TOTP·Push·FIDO2·Passkey
4. 주요 솔루션 비교
Workforce IAM:
| 솔루션 | 강점 | 적합 |
|---|---|---|
| Microsoft Entra ID(Azure AD) | M365·Windows 통합·Conditional Access·Entra ID Governance | M365 사용 기업 |
| Okta Workforce Identity Cloud | 다중 SaaS·시장 점유 1위 | 다중 클라우드·SaaS 풍부 |
| Ping Identity(Thoma Bravo 2022) | 엔터프라이즈·금융 | 대기업·금융 |
| ForgeRock(Thoma Bravo 2023) | 유연·OSS Cousin | 통신·소비자 |
| Oracle IAM | Oracle Cloud | Oracle 환경 |
| IBM Security Verify | 종합 | 전통 IBM 환경 |
| OneLogin(One Identity 2021) | 가성비 | 중견 |
| JumpCloud | Mac·BYOD·MSP | 중소·MSP |
| Keycloak(OSS) | 무료·커스터마이징 | 자체 운영 능력 |
| Zitadel(OSS·Cloud) | 모던·Self-host | 개발자 친화 |
| Authentik(OSS) | 무료·기능 풍부 | 자체 운영 |
IGA:
- SailPoint(시장 점유 1위): IdentityIQ(온프렘)·IdentityNow(SaaS)
- Saviynt: SaaS Native·Cloud 강함
- One Identity Manager
- Microsoft Entra ID Governance(P2)
- Oracle Identity Governance
- Omada·Beyond Identity·IBM Verify Governance
PAM:
- CyberArk(시장 점유 1위): PAS·Conjur·Idaptive
- BeyondTrust: PowerBroker·Privileged Remote Access
- Delinea(Thycotic + Centrify): Secret Server·Privilege Manager
- Microsoft Entra PIM: M365 통합
- HashiCorp Vault·Boundary: DevOps
- Saviynt PAM
- Wallix·Senhasegura
CIAM:
- Okta CIC(Auth0): 시장 점유 1위
- Microsoft Entra External ID: 통합
- Ping CIAM
- ForgeRock·WSO2 Identity Server(OSS)
- Stytch·Frontegg·Supertokens·FusionAuth(가성비)
- AWS Cognito·GCP Identity Platform·Firebase Auth
ITDR:
- CrowdStrike Falcon Identity Protection
- Microsoft Defender for Identity
- Silverfort
- Semperis Directory Services Protector
- Authomize(2023 Delinea 인수)
- Permiso(Identity Threat)
- Reveal Security
Workload Identity:
- SPIFFE/SPIRE(CNCF Graduated): Cloud-Native
- HashiCorp Boundary
- AWS IAM IRSA·Roles Anywhere·Azure Workload Identity·GCP Workload Identity
- Aembit·Astrix Security·Teleport
5. Stage 1 — 신원 인벤토리·통합 IdP (2~4개월)
Identity Inventory:
- 모든 신원 카탈로그 — 직원·외주·고객·Service·Workload·Bot·AI Agent
- 인적 vs 비인적 비율 분석(평균 NHI:Human = 45:1)
- 신원 저장소 매핑 — AD·Entra ID·HR·SaaS 각자
- Shadow Identity 발견 — 로컬·외주 생성·미관리
HR-driven Identity:
- HR(Workday·SAP SuccessFactors·KRONOS) → IdP 자동 프로비저닝
- Source of Truth 단일화
- 입사 자동 생성·퇴사 즉시 회수
- 도구: SCIM 2.0·Lifecycle Workflows·SailPoint Joiner-Mover-Leaver
통합 IdP 선택:
- 기존 환경(M365·AWS·Google) 고려
- 글로벌·다중 SaaS — Okta·Entra ID
- 비용·OSS 고려 — Keycloak·Zitadel·Authentik
SSO 적용 우선순위:
- Tier 1: Critical 시스템(ERP·MES·CRM·재무)
- Tier 2: 대형 SaaS(M365·Salesforce·Box·Slack)
- Tier 3: 중간 SaaS
- Tier 4: Long-tail SaaS
SAML vs OIDC:
- SAML 2.0: 전통·B2B·엔터프라이즈 SaaS — 모든 IdP 지원
- OIDC: 모던·OAuth 기반·모바일·SPA·API 친화
Legacy Authentication 차단:
- IMAP·POP·SMTP basic·NTLM v1·LDAP simple bind 차단
- Conditional Access·Sign-in Policy
6. Stage 2 — MFA·Conditional Access (2~3개월)
MFA 의무 적용:
- 모든 사용자·Admin·외부 접근
- Phishing-resistant MFA(FIDO2·Smart Card·Windows Hello for Business) — Admin 의무, 일반도 점진
- SMS OTP 폐기 로드맵
- 별도 블로그 FIDO2·WebAuthn·Passkey 참조
Conditional Access·Risk-based:
- Microsoft Entra Conditional Access
- Okta Workflow + Adaptive MFA
- Ping Risk + DataGovernance
- 신호: 위치·디바이스·시간·앱·사용자 위험·세션 위험
- 정책: 차단·MFA·Compliant Device·재인증
디바이스 Trust:
- Compliant Device(Intune·Jamf·Workspace ONE)
- Hybrid Join(Entra)
- Managed Device
- Device Posture(BYOD·CrowdStrike·SentinelOne)
Privileged Identity Mgmt(PIM·JIT):
- Admin 권한 — 항시 X·JIT(필요 시·기한부)
- 승인 워크플로우(2단계)
- 강화 인증(FIDO2·재인증)
- 감사 로그
- 도구: Entra PIM·CyberArk PSM·BeyondTrust·Delinea PAM
Session·Token 보호:
- 짧은 세션·재인증 빈도(Critical 1h·일반 8h)
- Token Binding·DPoP·mTLS(고민감)
- 의심 세션 자동 종료
7. Stage 3 — IGA·SoD·인증·역할 (3~9개월)
Identity Lifecycle(JML — Joiner·Mover·Leaver):
- Joiner: HR 이벤트 → 자동 프로비저닝·기본 권한
- Mover: 부서·직무 변경 → 권한 자동 조정·기존 권한 검토
- Leaver: 퇴사 → 즉시 모든 권한 회수·데이터 보존
Role-based Access(RBAC):
- 역할 카탈로그(직무 기반)
- 역할 → 권한 매핑
- Birthright Roles(기본 권한)
- 추가 역할 — 신청·승인
ABAC·ReBAC(Advanced):
- ABAC: 사용자 속성·자원·환경 조건
- ReBAC: 관계 기반 — Google Zanzibar·OpenFGA·SpiceDB·Permify
- Policy as Code — OPA·Cedar
SoD(Segregation of Duties):
- 모순 권한 자동 탐지(예: 송금자 = 승인자 X)
- ERP·재무 시스템 특히 중요
- 분기 점검·예외 승인 추적
Access Review·Certification:
- 분기 또는 반기 — 매니저·자원 소유자가 권한 검토
- 자동 트리거 — 부서 이동·6개월 미사용
- 도구: SailPoint Campaigns·Saviynt·Entra ID Governance Access Reviews
- 결과 — 회수·갱신 자동
자격증명 라이프사이클:
- 비밀번호 정책·만료(짧을수록 X — NIST 권고는 만료 폐지·노출 시 변경)
- API Key·Service Account 정기 회전
- Vault·KMS·CSP Secrets Manager
8. Stage 4 — Workload·CIAM·ITDR (지속)
Workload Identity:
- 인간이 사용 X·기계·서비스·Pod·Function 전용
- Bound Service Account Token(K8s)
- IRSA·Workload Identity·Pod Identity
- SPIFFE/SPIRE: Cloud-Native 표준 — SVID(SPIFFE Verifiable Identity Document)
- HashiCorp Boundary·Teleport — 동적 자격증명
Workload Identity 관리:
- 인벤토리(평균 직원 45배)
- 만료·회전·취소
- 도구: Aembit·Astrix Security·Andromeda Security·Saviynt NHI
CIAM 특화:
- 등록 UX(SSO 소셜·생체·Passkey)
- 동의 관리(GDPR·CCPA·한국)
- 프로파일·진행 동의(Progressive)
- B2B Multi-tenant Org·Team
- 약관·연령 인증
- 도구: Okta CIC·Auth0·Stytch·Frontegg
ITDR(Identity Threat Detection & Response·2022 신규 카테고리):
- 신원 시스템 자체 공격 탐지(AD 침해·Federation 침해·OAuth Phishing)
- AiTM·Token Theft·Golden Ticket·Silver Ticket·Pass-the-Hash·Kerberoasting
- 도구:
- CrowdStrike Falcon Identity Protection(Preempt 인수)
- Microsoft Defender for Identity(Azure ATP)
- Silverfort: 모든 자원에 MFA·통합 ITDR
- Semperis DSP·Semperis ADFR
- Permiso·Authomize·Reveal Security·SpyCloud
ITDR 핵심 기능:
- AD·Entra ID·Okta 등 신원 시스템 모니터링
- 비정상 인증 패턴(시간·장소·디바이스)
- 권한 상승 시도
- OAuth 이상 권한 부여
- Session·Token 탈취 탐지
- 자동 대응(차단·MFA 재인증·세션 종료)
9. Stage 5 — 거버넌스·고도화·Decentralized Identity (지속)
Identity Fabric 통합:
- Workforce + Customer + Workload 단일 거버넌스
- API·Standards 기반 상호 운용
- ITDR 통합 가시성
- KPI — 통합 대시보드
거버넌스:
- CIO·CISO·CIO·CHRO·CCO 합동 위원회
- 분기 운영
- 정책·표준 통합
- ID 카탈로그·로드맵
KPI:
- 신원 자동 프로비저닝율
- Joiner·Leaver SLA
- Privileged JIT 활용율
- Access Review 완료율·회수 비율
- SoD 위반 0
- MFA 적용율(100%·Phishing-resistant 비율)
- ITDR 탐지·대응 시간
- Workload Identity 자동 회전율
Decentralized Identity(DID):
- W3C Verifiable Credentials Data Model 2.0(2024.5 정식)
- DIDs(Decentralized Identifiers) W3C 권고
- OIDC4VCI(OpenID for VC Issuance)
- OIDC4VP(Presentation)
- mDL(mobile Driver’s License) ISO/IEC 18013-5·-7
- EU Digital Identity Wallet(2026 의무)
- 한국 모바일 신분증: 운전면허·국가공무원증·주민등록증 추진
Digital Wallet 사례:
- Apple Wallet ID·Google Wallet ID(2024~)
- EU EUDI Wallet(2026~)
- 한국 모바일 신분증 앱
고도화 트렌드:
- Passwordless 전면화 — Passkey 기본
- CIBA(Client-Initiated Backchannel Auth) — POS·콜센터 푸시 인증
- Continuous Authentication — 행동 기반 지속 검증
- AI Agent Identity — LLM 에이전트 신원·권한·승인 게이트(2025 핫토픽)
- MCP(Model Context Protocol) Identity — Anthropic 2024.11
- Federated AI Identity — 다중 에이전트 협업
컴플라이언스 매핑:
- NIST CSF 2.0 PR.AA 7 Subcategories
- NIST SP 800-63 Rev.4 IAL·AAL·FAL
- ISO 27001 A.5·A.8(접근통제)
- ISO/IEC 24760 Identity Mgmt Framework
- ISO/IEC 29115 Authentication Assurance
- 한국 ISMS-P 통제
10. 비용·ROI
| 항목 | 비용 (연간) |
|---|---|
| Workforce IAM(Okta·Entra ID P1/P2) | 직원당 2~15만/연 |
| IGA(SailPoint·Saviynt·Entra ID Governance) | 1~30억 |
| PAM(CyberArk·BeyondTrust·Delinea) | 5천만~10억 |
| CIAM(Okta CIC·Auth0·Frontegg) | $0.023~/MAU |
| ITDR(CrowdStrike·MS Defender for Identity·Silverfort) | 1~10억 |
| Workload Identity(Aembit·Astrix·SPIFFE 무료) | 0~5억 |
| 인력(Identity 2~10명) | 4~30억 |
| 합계 (직원 500명·고객 10만) | 5~80억 |
ROI:
- 자격증명 침해 평균 비용 38억(IBM 2024 한국) → 1건 예방
- SailPoint 보고서 — IGA 도입 시 권한 검토 60% 시간 절감
- 사이버보험 — IGA·PAM·ITDR 보유 시 25~40% 할인
- 컴플라이언스(ISMS-P·NIS2·DORA·HIPAA·PCI) 동시 충족
- CIAM 도입 — 사용자 등록·전환율 +20%
11. 자가 점검
인벤토리·기본:
- 모든 신원(Human·NHI) 카탈로그
- HR-driven 자동 프로비저닝(SCIM)
- 단일 IdP 80%+ 통합
- Legacy Auth 차단
MFA·Conditional:
- MFA 100% + Phishing-resistant Admin 의무
- Conditional Access·Risk-based
- Compliant Device 정책
- PIM/JIT Admin 권한
- 세션·Token 보호
IGA:
- JML(Joiner·Mover·Leaver) 자동
- RBAC + ABAC/ReBAC 검토
- SoD 자동 탐지
- Access Review 분기
- 자격증명 라이프사이클
Workload·CIAM·ITDR:
- Workload Identity(SPIFFE·CSP)
- NHI 인벤토리·회전
- CIAM 동의·라이프사이클
- ITDR 신원 시스템 보호
- AiTM·Token Theft 탐지
거버넌스·미래:
- 통합 거버넌스 위원회
- KPI 대시보드
- NIST SP 800-63 Rev.4 IAL·AAL·FAL 적용
- W3C VC·DID 검토
- EU EUDI Wallet·mDL 로드맵
- AI Agent Identity·MCP
- ISMS-P·NIST CSF 2.0·NIS2·DORA 매핑
12. 마무리 — 신원이 곧 새 경계
신원관리는 ① 인벤토리·통합 IdP, ② MFA·Conditional Access, ③ IGA·SoD·인증·역할, ④ Workload·CIAM·ITDR, ⑤ 거버넌스·고도화·Decentralized Identity — 5단계로 정착시킨다. 신원이 새 경계라는 Zero Trust 시대의 명제는 IAM 단독으로 부족, IGA·PAM·CIAM·Workload·ITDR 통합 Identity Fabric이 본질이다. NIST SP 800-63 Rev.4 IAL·AAL·FAL이 2025년 표준이 되고, W3C VC·DID·EU EUDI Wallet·AI Agent Identity가 2026~2030년 핵심 변화다.
통합 사이클
- GRC 통합·NIST RMF·CCM
- TPRM·공급망 위험관리
- Cyber Insurance(사이버보험)
- Privacy Engineering·PETs
- 내부자 위협·DLP·DSPM
- Email Security BEC·DMARC
- SOC SIEM·SOAR·UEBA·XDR·MDR
- Mobile Security OWASP MASVS
- API Security OWASP API Top 10
- Kubernetes 컨테이너 보안
- Cloud Security CNAPP
- FIDO2·WebAuthn·Passkey
- Zero Trust Architecture
- AI/LLM 보안 OWASP LLM Top 10
- 침해사고 대응 NIST SP 800-61
- DevSecOps Shift-Left CI/CD
- ISO 27001 인증
- ISO 27701 PIMS
- 한국 ISMS-P
- NIST CSF 2.0
- NIST Privacy Framework
- EU NIS2
- EU CRA
- EU DORA
- HITRUST CSF
- MITRE ATT&CK
