제조업 IAM·IGA·CIAM·PAM·ITDR 신원관리 종합 실무 완벽 가이드 — 흩어진 계정에서 통합 거버넌스까지 5단계 로드맵

중소·중견 한국 제조사가 IAM(Identity & Access Mgmt)·IGA·CIAM·PAM·ITDR·Workload Identity 신원관리 체계를 인벤토리·인증·인가·거버넌스·고도화까지 진짜 무사히 정착시키는 5단계 로드맵. NIST SP 800-63 Rev.4(2024.8 draft), SAML 2.0·OIDC·OAuth 2.1·SCIM 2.0·JWT, Okta·Microsoft Entra ID·Ping·ForgeRock·SailPoint·Saviynt·Auth0·Keycloak, Workforce vs Customer vs Workload, SPIFFE/SPIRE, W3C Verifiable Credentials·DIDs·mDL, Identity Fabric 실무.

1. 왜 신원관리 통합인가 — 보안의 새 경계

전통 보안 경계는 네트워크(방화벽), 클라우드·SaaS·재택·BYOD 시대의 새 경계는 신원(Identity). Verizon DBIR 2024: 침해의 31% 자격증명 도용, 24% 권한 남용. Forrester 2024: 평균 기업의 74% 침해가 신원과 직접 관련. CrowdStrike 2024 Global Threat Report: 80%+ 침해 인터랙티브 침입에 자격증명 사용.

Gartner 2024 트렌드Identity Fabric: 모든 신원(직원·고객·외주·기기·워크로드·AI 에이전트)을 단일 거버넌스로 통합. ITDR(Identity Threat Detection & Response) 신규 카테고리 폭증(2022~).

오해 1 — “Okta·Entra ID 도입하면 IAM 끝.” IAM은 인증 위주, IGA(거버넌스)·PAM(특권)·CIAM(고객)·Workload·ITDR까지 통합 필요. 오해 2 — “MFA 적용했으니 안전.” AiTM(Adversary-in-the-Middle) MFA 우회 폭증, Phishing-resistant MFA 필요(FIDO2 별도 블로그). 오해 3 — “기기 1만 명이면 단순.” 비인간 신원(Workload·API·SA) 평균 직원 수의 45배, 가시화·관리 어려움.

압박:

  • EU NIS2 Article 21(2024.10 발효): 신원관리·MFA 의무
  • EU DORA(2025.1): ICT 위험 관리·접근통제
  • EU CRA: 디지털제품 인증·접근통제
  • NIST CSF 2.0 PR.AA(Access Control): 7 Subcategories
  • NIST SP 800-63 Rev.4(2024.8 draft → 2025 정식): IAL·AAL·FAL 디지털 신원 보증
  • 한국 ISMS-P 통제 — 사용자 식별·인증·권한
  • PCI DSS v4.0.1 Requirement 7·8·9
  • HIPAA·FedRAMP·CMMC

2. 신원관리 — 카테고리·관계

Identity Fabric
├── IAM (Identity & Access Mgmt)  — 기본 신원·인증·인가
│   ├── AM (Access Mgmt)         — SSO·MFA·Federation
│   └── IDM (Identity Mgmt)      — 신원 저장·라이프사이클
├── IGA (Identity Governance)    — 거버넌스·인증·역할·SoD·정책
├── CIAM (Customer IAM)          — B2C·등록·동의·프로파일
├── PAM (Privileged Access)      — Admin·DBA·Root 권한
├── Workload Identity             — Service·API·Pod·Machine
├── ITDR (Identity Threat D&R)   — 행동 분석·세션 탈취 탐지
└── Authentication 표준
    ├── SAML 2.0    — 전통·B2B
    ├── OIDC        — 모던·B2B/B2C
    ├── OAuth 2.1   — 권한 위임
    ├── SCIM 2.0    — 사용자·그룹 프로비저닝
    └── FIDO2       — 패스워드리스(별도 블로그)

3 신원 영역:

영역사용자도구
Workforce(직원)직원·외주·계약직Entra ID·Okta·Ping·ForgeRock·Auth0·Keycloak
Customer(고객)B2C 사용자Okta CIC(Customer Identity Cloud·Auth0)·Entra External ID·Ping·ForgeRock·FusionAuth·Stytch·Frontegg
Workload(워크로드)Service·Pod·Function·API·Bot·AI AgentSPIFFE/SPIRE·HashiCorp Boundary·CSP Workload Identity

3. NIST SP 800-63 Rev. 4 — 신원 보증

NIST SP 800-63 Rev. 4(2024.8 두 번째 Public Draft, 2025 예상 정식):

  • 800-63 Base: 개요·정의
  • 800-63A: Identity Proofing(신원 확인) — IAL 1/2/3
  • 800-63B: Authentication — AAL 1/2/3
  • 800-63C: Federation·Assertion — FAL 1/2/3
  • 800-63D: (Rev.4 신규) Federated Authentication 보조

IAL(Identity Assurance Level):

  • IAL1: 자가 보고
  • IAL2: 원격 또는 대면 신분증 확인
  • IAL3: 대면 직접 또는 강력 원격 + 생체

AAL(Authentication Assurance Level):

  • AAL1: 단일 요소 또는 보조
  • AAL2: 2 요소
  • AAL3: 하드웨어 기반 + Verifier Impersonation Resistance(피싱 방지)

FAL(Federation Assurance Level):

  • FAL1: 서명만
  • FAL2: 서명 + 암호화 또는 추가 보호
  • FAL3: + Holder-of-Key·DPoP 등 키 결속

Rev. 4 변경점:

  • Phishing-resistant 강조
  • Syncable Authenticator (Passkey) 정식 분류
  • 신원 확인 방식 다양화
  • 차별 대응 강화(접근성·디지털 격차)

SMS OTP:

  • Restricted 분류(권장 X)
  • 대안: TOTP·Push·FIDO2·Passkey

4. 주요 솔루션 비교

Workforce IAM:

솔루션강점적합
Microsoft Entra ID(Azure AD)M365·Windows 통합·Conditional Access·Entra ID GovernanceM365 사용 기업
Okta Workforce Identity Cloud다중 SaaS·시장 점유 1위다중 클라우드·SaaS 풍부
Ping Identity(Thoma Bravo 2022)엔터프라이즈·금융대기업·금융
ForgeRock(Thoma Bravo 2023)유연·OSS Cousin통신·소비자
Oracle IAMOracle CloudOracle 환경
IBM Security Verify종합전통 IBM 환경
OneLogin(One Identity 2021)가성비중견
JumpCloudMac·BYOD·MSP중소·MSP
Keycloak(OSS)무료·커스터마이징자체 운영 능력
Zitadel(OSS·Cloud)모던·Self-host개발자 친화
Authentik(OSS)무료·기능 풍부자체 운영

IGA:

  • SailPoint(시장 점유 1위): IdentityIQ(온프렘)·IdentityNow(SaaS)
  • Saviynt: SaaS Native·Cloud 강함
  • One Identity Manager
  • Microsoft Entra ID Governance(P2)
  • Oracle Identity Governance
  • Omada·Beyond Identity·IBM Verify Governance

PAM:

  • CyberArk(시장 점유 1위): PAS·Conjur·Idaptive
  • BeyondTrust: PowerBroker·Privileged Remote Access
  • Delinea(Thycotic + Centrify): Secret Server·Privilege Manager
  • Microsoft Entra PIM: M365 통합
  • HashiCorp Vault·Boundary: DevOps
  • Saviynt PAM
  • Wallix·Senhasegura

CIAM:

  • Okta CIC(Auth0): 시장 점유 1위
  • Microsoft Entra External ID: 통합
  • Ping CIAM
  • ForgeRock·WSO2 Identity Server(OSS)
  • Stytch·Frontegg·Supertokens·FusionAuth(가성비)
  • AWS Cognito·GCP Identity Platform·Firebase Auth

ITDR:

  • CrowdStrike Falcon Identity Protection
  • Microsoft Defender for Identity
  • Silverfort
  • Semperis Directory Services Protector
  • Authomize(2023 Delinea 인수)
  • Permiso(Identity Threat)
  • Reveal Security

Workload Identity:

  • SPIFFE/SPIRE(CNCF Graduated): Cloud-Native
  • HashiCorp Boundary
  • AWS IAM IRSA·Roles Anywhere·Azure Workload Identity·GCP Workload Identity
  • Aembit·Astrix Security·Teleport

5. Stage 1 — 신원 인벤토리·통합 IdP (2~4개월)

Identity Inventory:

  • 모든 신원 카탈로그 — 직원·외주·고객·Service·Workload·Bot·AI Agent
  • 인적 vs 비인적 비율 분석(평균 NHI:Human = 45:1)
  • 신원 저장소 매핑 — AD·Entra ID·HR·SaaS 각자
  • Shadow Identity 발견 — 로컬·외주 생성·미관리

HR-driven Identity:

  • HR(Workday·SAP SuccessFactors·KRONOS) → IdP 자동 프로비저닝
  • Source of Truth 단일화
  • 입사 자동 생성·퇴사 즉시 회수
  • 도구: SCIM 2.0·Lifecycle Workflows·SailPoint Joiner-Mover-Leaver

통합 IdP 선택:

  • 기존 환경(M365·AWS·Google) 고려
  • 글로벌·다중 SaaS — Okta·Entra ID
  • 비용·OSS 고려 — Keycloak·Zitadel·Authentik

SSO 적용 우선순위:

  • Tier 1: Critical 시스템(ERP·MES·CRM·재무)
  • Tier 2: 대형 SaaS(M365·Salesforce·Box·Slack)
  • Tier 3: 중간 SaaS
  • Tier 4: Long-tail SaaS

SAML vs OIDC:

  • SAML 2.0: 전통·B2B·엔터프라이즈 SaaS — 모든 IdP 지원
  • OIDC: 모던·OAuth 기반·모바일·SPA·API 친화

Legacy Authentication 차단:

  • IMAP·POP·SMTP basic·NTLM v1·LDAP simple bind 차단
  • Conditional Access·Sign-in Policy

6. Stage 2 — MFA·Conditional Access (2~3개월)

MFA 의무 적용:

  • 모든 사용자·Admin·외부 접근
  • Phishing-resistant MFA(FIDO2·Smart Card·Windows Hello for Business) — Admin 의무, 일반도 점진
  • SMS OTP 폐기 로드맵
  • 별도 블로그 FIDO2·WebAuthn·Passkey 참조

Conditional Access·Risk-based:

  • Microsoft Entra Conditional Access
  • Okta Workflow + Adaptive MFA
  • Ping Risk + DataGovernance
  • 신호: 위치·디바이스·시간·앱·사용자 위험·세션 위험
  • 정책: 차단·MFA·Compliant Device·재인증

디바이스 Trust:

  • Compliant Device(Intune·Jamf·Workspace ONE)
  • Hybrid Join(Entra)
  • Managed Device
  • Device Posture(BYOD·CrowdStrike·SentinelOne)

Privileged Identity Mgmt(PIM·JIT):

  • Admin 권한 — 항시 X·JIT(필요 시·기한부)
  • 승인 워크플로우(2단계)
  • 강화 인증(FIDO2·재인증)
  • 감사 로그
  • 도구: Entra PIM·CyberArk PSM·BeyondTrust·Delinea PAM

Session·Token 보호:

  • 짧은 세션·재인증 빈도(Critical 1h·일반 8h)
  • Token Binding·DPoP·mTLS(고민감)
  • 의심 세션 자동 종료

7. Stage 3 — IGA·SoD·인증·역할 (3~9개월)

Identity Lifecycle(JML — Joiner·Mover·Leaver):

  • Joiner: HR 이벤트 → 자동 프로비저닝·기본 권한
  • Mover: 부서·직무 변경 → 권한 자동 조정·기존 권한 검토
  • Leaver: 퇴사 → 즉시 모든 권한 회수·데이터 보존

Role-based Access(RBAC):

  • 역할 카탈로그(직무 기반)
  • 역할 → 권한 매핑
  • Birthright Roles(기본 권한)
  • 추가 역할 — 신청·승인

ABAC·ReBAC(Advanced):

  • ABAC: 사용자 속성·자원·환경 조건
  • ReBAC: 관계 기반 — Google Zanzibar·OpenFGA·SpiceDB·Permify
  • Policy as Code — OPA·Cedar

SoD(Segregation of Duties):

  • 모순 권한 자동 탐지(예: 송금자 = 승인자 X)
  • ERP·재무 시스템 특히 중요
  • 분기 점검·예외 승인 추적

Access Review·Certification:

  • 분기 또는 반기 — 매니저·자원 소유자가 권한 검토
  • 자동 트리거 — 부서 이동·6개월 미사용
  • 도구: SailPoint Campaigns·Saviynt·Entra ID Governance Access Reviews
  • 결과 — 회수·갱신 자동

자격증명 라이프사이클:

  • 비밀번호 정책·만료(짧을수록 X — NIST 권고는 만료 폐지·노출 시 변경)
  • API Key·Service Account 정기 회전
  • Vault·KMS·CSP Secrets Manager

8. Stage 4 — Workload·CIAM·ITDR (지속)

Workload Identity:

  • 인간이 사용 X·기계·서비스·Pod·Function 전용
  • Bound Service Account Token(K8s)
  • IRSA·Workload Identity·Pod Identity
  • SPIFFE/SPIRE: Cloud-Native 표준 — SVID(SPIFFE Verifiable Identity Document)
  • HashiCorp Boundary·Teleport — 동적 자격증명

Workload Identity 관리:

  • 인벤토리(평균 직원 45배)
  • 만료·회전·취소
  • 도구: Aembit·Astrix Security·Andromeda Security·Saviynt NHI

CIAM 특화:

  • 등록 UX(SSO 소셜·생체·Passkey)
  • 동의 관리(GDPR·CCPA·한국)
  • 프로파일·진행 동의(Progressive)
  • B2B Multi-tenant Org·Team
  • 약관·연령 인증
  • 도구: Okta CIC·Auth0·Stytch·Frontegg

ITDR(Identity Threat Detection & Response·2022 신규 카테고리):

  • 신원 시스템 자체 공격 탐지(AD 침해·Federation 침해·OAuth Phishing)
  • AiTM·Token Theft·Golden Ticket·Silver Ticket·Pass-the-Hash·Kerberoasting
  • 도구:
    • CrowdStrike Falcon Identity Protection(Preempt 인수)
    • Microsoft Defender for Identity(Azure ATP)
    • Silverfort: 모든 자원에 MFA·통합 ITDR
    • Semperis DSP·Semperis ADFR
    • Permiso·Authomize·Reveal Security·SpyCloud

ITDR 핵심 기능:

  • AD·Entra ID·Okta 등 신원 시스템 모니터링
  • 비정상 인증 패턴(시간·장소·디바이스)
  • 권한 상승 시도
  • OAuth 이상 권한 부여
  • Session·Token 탈취 탐지
  • 자동 대응(차단·MFA 재인증·세션 종료)

9. Stage 5 — 거버넌스·고도화·Decentralized Identity (지속)

Identity Fabric 통합:

  • Workforce + Customer + Workload 단일 거버넌스
  • API·Standards 기반 상호 운용
  • ITDR 통합 가시성
  • KPI — 통합 대시보드

거버넌스:

  • CIO·CISO·CIO·CHRO·CCO 합동 위원회
  • 분기 운영
  • 정책·표준 통합
  • ID 카탈로그·로드맵

KPI:

  • 신원 자동 프로비저닝율
  • Joiner·Leaver SLA
  • Privileged JIT 활용율
  • Access Review 완료율·회수 비율
  • SoD 위반 0
  • MFA 적용율(100%·Phishing-resistant 비율)
  • ITDR 탐지·대응 시간
  • Workload Identity 자동 회전율

Decentralized Identity(DID):

  • W3C Verifiable Credentials Data Model 2.0(2024.5 정식)
  • DIDs(Decentralized Identifiers) W3C 권고
  • OIDC4VCI(OpenID for VC Issuance)
  • OIDC4VP(Presentation)
  • mDL(mobile Driver’s License) ISO/IEC 18013-5·-7
  • EU Digital Identity Wallet(2026 의무)
  • 한국 모바일 신분증: 운전면허·국가공무원증·주민등록증 추진

Digital Wallet 사례:

  • Apple Wallet ID·Google Wallet ID(2024~)
  • EU EUDI Wallet(2026~)
  • 한국 모바일 신분증 앱

고도화 트렌드:

  • Passwordless 전면화 — Passkey 기본
  • CIBA(Client-Initiated Backchannel Auth) — POS·콜센터 푸시 인증
  • Continuous Authentication — 행동 기반 지속 검증
  • AI Agent Identity — LLM 에이전트 신원·권한·승인 게이트(2025 핫토픽)
  • MCP(Model Context Protocol) Identity — Anthropic 2024.11
  • Federated AI Identity — 다중 에이전트 협업

컴플라이언스 매핑:

  • NIST CSF 2.0 PR.AA 7 Subcategories
  • NIST SP 800-63 Rev.4 IAL·AAL·FAL
  • ISO 27001 A.5·A.8(접근통제)
  • ISO/IEC 24760 Identity Mgmt Framework
  • ISO/IEC 29115 Authentication Assurance
  • 한국 ISMS-P 통제

10. 비용·ROI

항목비용 (연간)
Workforce IAM(Okta·Entra ID P1/P2)직원당 2~15만/연
IGA(SailPoint·Saviynt·Entra ID Governance)1~30억
PAM(CyberArk·BeyondTrust·Delinea)5천만~10억
CIAM(Okta CIC·Auth0·Frontegg)$0.023~/MAU
ITDR(CrowdStrike·MS Defender for Identity·Silverfort)1~10억
Workload Identity(Aembit·Astrix·SPIFFE 무료)0~5억
인력(Identity 2~10명)4~30억
합계 (직원 500명·고객 10만)5~80억

ROI:

  • 자격증명 침해 평균 비용 38억(IBM 2024 한국) → 1건 예방
  • SailPoint 보고서 — IGA 도입 시 권한 검토 60% 시간 절감
  • 사이버보험 — IGA·PAM·ITDR 보유 시 25~40% 할인
  • 컴플라이언스(ISMS-P·NIS2·DORA·HIPAA·PCI) 동시 충족
  • CIAM 도입 — 사용자 등록·전환율 +20%

11. 자가 점검

인벤토리·기본:

  • 모든 신원(Human·NHI) 카탈로그
  • HR-driven 자동 프로비저닝(SCIM)
  • 단일 IdP 80%+ 통합
  • Legacy Auth 차단

MFA·Conditional:

  • MFA 100% + Phishing-resistant Admin 의무
  • Conditional Access·Risk-based
  • Compliant Device 정책
  • PIM/JIT Admin 권한
  • 세션·Token 보호

IGA:

  • JML(Joiner·Mover·Leaver) 자동
  • RBAC + ABAC/ReBAC 검토
  • SoD 자동 탐지
  • Access Review 분기
  • 자격증명 라이프사이클

Workload·CIAM·ITDR:

  • Workload Identity(SPIFFE·CSP)
  • NHI 인벤토리·회전
  • CIAM 동의·라이프사이클
  • ITDR 신원 시스템 보호
  • AiTM·Token Theft 탐지

거버넌스·미래:

  • 통합 거버넌스 위원회
  • KPI 대시보드
  • NIST SP 800-63 Rev.4 IAL·AAL·FAL 적용
  • W3C VC·DID 검토
  • EU EUDI Wallet·mDL 로드맵
  • AI Agent Identity·MCP
  • ISMS-P·NIST CSF 2.0·NIS2·DORA 매핑

12. 마무리 — 신원이 곧 새 경계

신원관리는 ① 인벤토리·통합 IdP, ② MFA·Conditional Access, ③ IGA·SoD·인증·역할, ④ Workload·CIAM·ITDR, ⑤ 거버넌스·고도화·Decentralized Identity — 5단계로 정착시킨다. 신원이 새 경계라는 Zero Trust 시대의 명제는 IAM 단독으로 부족, IGA·PAM·CIAM·Workload·ITDR 통합 Identity Fabric이 본질이다. NIST SP 800-63 Rev.4 IAL·AAL·FAL이 2025년 표준이 되고, W3C VC·DID·EU EUDI Wallet·AI Agent Identity가 2026~2030년 핵심 변화다.

통합 사이클