접근 제어 정책(Identity and Access Management – IAM)
제1부 – 목적, 범위 및 법적 근거
조 1. 목적
1.1. 본 정책은 HiTechCloud의 모든 시스템, 서비스 및 데이터에 대한 아이덴티티 관리 및 접근 제어의 원칙과 조치를 규정하며, 적절히 인증되고 권한을 부여받은 주체만이 역할 및 업무 필요에 적합한 리소스에 접근할 수 있도록 보장합니다.
조 2. 적용 범위
2.1. 적용 대상: HiTechCloud 인사(정규직, 수습, 인턴십, 계약자); service account 및 system account; 관리 포털의 고객 계정 및 부계정; 인프라, 애플리케이션, 데이터베이스, 소스 코드, Cloud 시스템 및 내부 도구에 대한 액세스.
제 3조. 법적 근거 및 기준
- 사이버보안법 2025 (법률 제116/2025/QH15호) 및 시행령; 시행령 85/2016/ND-CP (분류 수준별 정보시스템 보안 보장);
- 2025년 개인정보보호법(법률 제91/2025/QH15호) 및 시행령 제356/2025/NĐ-CP호(빅데이터/민감 데이터 처리에 대한 강력한 인증, 최소 다중 요소 인증 및 접근 권한 요구);
- 형법 2015(2017년 수정 보완);
- 참조 표준: ISO/IEC 27001:2022 (A.5.15–A.5.18, A.8.2–A.8.5); NIST SP 800-63 (Digital Identity); Zero Trust 원칙 (NIST SP 800-207).
본 정책은 정보 보안 관리 체계(ISMS) 보안 정책의 접근 제어 요구사항을 보완하고 구체화합니다.
제II부 – 접근 제어 원칙
제4조. 기본 원칙
4.1. HiTechCloud 적용: (a) Least Privilege — 작업 수행에 필요한 최소 권한 부여; (b) Need-to-know — 작업에 필요한 데이터만 액세스; (c) Separation of Duties — 이해 충돌 및 권한 남용을 방지하기 위한 직무 분리; (d) Zero Trust — 기본적으로 신뢰하지 않으며, 신원, 디바이스 및 컨텍스트를 통해 지속적으로 검증합니다; (e) Deny by default — 기본적으로 거부하며, 명시적인 권한이 부여된 경우에만 허용합니다.
제5조. 권한 모델
5.1. HiTechCloud는 민감한 사례에 대해 RBAC(Role-Based Access Control)과 ABAC(Attribute-Based)을 결합한 모델을 적용합니다. 접근 권한은 개인이 아닌 역할(role)별로 부여되며, 각 역할에는 업무 기능에 상응하는 최소 권한 세트가 할당됩니다.
5.2. 데이터에 대한 접근 권한은 ISMS의 데이터 분류(PUBLIC / INTERNAL / CONFIDENTIAL / RESTRICTED)에 따라 계층화되며, RESTRICTED 데이터(민감한 개인정보, 결제 데이터, 비밀 키)는 별도로 승인된 역할에만 부여됩니다.
제III부 – 인증 및 아이덴티티 관리
제6조. 다중 요소 인증(MFA)
6.1. MFA 필수 대상: 관리자 계정(admin/root); 원격 접속(VPN, SSH, RDP); RESTRICTED 데이터 처리 시스템 접속; Cloud 관리자 포털 및 CI/CD 도구.
6.2. Phishing 방지(phishing-resistant) 인증 요소를 우선 적용합니다: FIDO2/WebAuthn, 하드웨어 보안 키. 권한이 부여된 계정에 대한 SMS OTP는 점진적으로 제한합니다. 빅데이터/민감 데이터 처리 시 시행령 356/2025/NĐ-CP에 따라 최소 다중 요소 이상의 강력한 인증을 적용합니다.
제7조. 비밀번호 정책
7.1. 최소 요건: 일반 사용자는 길이 ≥ 12자, 특권 계정은 ≥ 16자; passphrase 권장; 유출된 비밀번호(breached password) 목록과 대조 및 취약한 비밀번호 사용 금지.
7.2. 비밀번호는 임의의 솔트와 함께 해시 형태(bcrypt/Argon2/scrypt)로 저장됩니다. 형식적인 주기적 비밀번호 변경을 강제하지 않으며, 유출 징후가 있을 때만 변경하도록 요구합니다(NIST SP 800-63B 권장 사항에 따름).
7.3. 비밀번호 공유는 금지됩니다; 시스템 비밀(API key, token, 인증서)은 secret manager를 통해 관리되며 소스 코드나 문서에 저장되지 않습니다.
조 8. 권한 있는 접근 관리 (PAM)
8.1. 특권 계정은 PAM 시스템을 통해 관리됩니다: (a) 직접 연결 없이 Bastion Host/Jump Server를 통해서만 접근; (b) 적시 권한 부여(Just-in-Time) 및 최소 권한 부여(Just-Enough-Access) 적용, 세션 종료 후 자동 회수; (c) 전체 세션 기록(session recording) 및 최소 12개월 보관; (d) 특권 시크릿/비밀번호의 주기적 교체(rotate) 및 필요 시 매 사용 후 교체.
조 9. 서비스 및 비인간 계정(Non-human/Service Account)
9.1. 서비스 계정은 개별적으로 식별되며, 최소 권한이 부여되고, 대화식 로그인에 사용되지 않습니다. 보안 자격증명은 정기적으로 갱신되며 중앙 집중식 관리됩니다. 비정상 활동이 모니터링됩니다.
제IV부 – 접근 수명 주기 및 검토
제10조. 액세스 수명 주기(Joiner–Mover–Leaver)
10.1. Joiner (신규 채용): 첫 근무일 이전에 승인된 역할 기반 계정 및 권한 발급, 프로덕션 시스템 접근 권한 부여 전 정보 보안 교육 완료.
10.2. Mover (위치 변경): 인사 부서/역할 이동 시 권한을 검토 및 조정하고, 더 이상 필요하지 않은 기존 권한을 회수합니다(권한 누적 – privilege creep 방지).
10.3. Leaver (퇴사/계약 종료): 계정 비활성화 및 모든 접근 권한 회수 당일 종료(고위험 사례의 경우: 즉시 비활성화), 장비·token·자격증 회수, 업무 데이터 인수인계.
제11조. 정기 권한 검토(Access Review)
11.1. 접근 권한 검토: 표준 시스템 – 6개월/회; 특권 계정 및 RESTRICTED 데이터 처리 시스템 – 3개월/회. 시스템 소유자가 권한의 적절성을 재확인하며, 더 이상 필요하지 않은 권한은 철회됩니다.
11.2. 점검 결과는 기록되며 정보 보안 위원회(ISC)에 보고됩니다.
조 12. 고객의 접근 제어
12.1. HiTechCloud는 고객에게 계정 접근 관리 도구를 제공합니다: 제한된 권한으로 보조 계정 생성, MFA 활성화, 로그인 로그 조회. 고객은 서비스 이용 약관 제4조에 따라 보조 계정 권한 및 최종 사용자의 권한 관리에 대한 책임을 집니다.
12.2. HiTechCloud 인사는 서비스 제공 또는 기술 지원이 필요한 경우에만 고객 환경/데이터에 액세스하며, 최소 권한 원칙에 따르고, 로깅이 적용되며, PDPD 및 기술 지원 약관을 준수합니다(이메일/채팅을 통한 비밀번호 요청 금지; 임시 액세스 권한 부여 우선).
제 V 부 - 모니터링, 위반 처리 및 효력
제13조. 모니터링 및 접속 로그 기록
13.1. 중요 시스템 및 CONFIDENTIAL/RESTRICTED 데이터에 대한 모든 액세스는 중앙 집중식으로 로깅되며(SIEM), 무결성이 보호되고 최소 12개월 보관됩니다.
13.2. 시스템은 비정상 행동(위치/시간이 비정상적인 로그인, 권한 상승, 대량 접근)에 대해 알림을 발생시키며, 중대 알림은 침해사고 대응(IR) 프로세스로 에스컬레이션됩니다.
제14조. 위반 처리
14.1. IAM 규정 위반(계정 공유, 권한 남용, 의도적인 무단 접근)은 정보보안 규정 및 내부 규칙에 따라 처리되며, 범죄의 혐의가 있는 행위(무단 접근, 데이터 탈취)는 2015년 형법(2017년 개정) 제285-294조에 따라 기소될 수 있습니다.
조 15. 효력
15.1. 본 규정은 2026년 7월 1일부터 효력을 발생하며, 최소 12개월마다 검토됩니다. 베트남어 버전이 최고의 법적 효력을 갖습니다.