공용 계정 비밀번호, 직원이 바뀔 때마다 바꿔야 할까

·

주문 관리, 예약, 광고 서비스는 공용 아이디와 비밀번호를 전달하면서 시작되기 쉽다. 하지만 같은 로그인으로 들어가면 누가 어떤 권한을 썼는지 가리기 어렵고, 구성원이 바뀔 때 회수할 접근도 한 덩어리가 된다.

개인 계정과 역할 권한을 쓰는 서비스라면 직원이 바뀔 때 공용 비밀번호를 교체할 필요가 없다. 개인 접근을 회수하면 된다. 예외 공용 로그인을 떠나는 직원이 알았다면 접근 종료 효력 시각에 비밀번호와 복구·MFA 경로를 함께 바꾼다. 그 전에 자료·자동화·결제·알림 수신처를 업무 담당자에게 인계해야 계정은 막았지만 업무가 멈추는 일을 피할 수 있다.

개인별 초대가 가능하면 역할로 권한을 나눈다

구성원 초대와 역할 설정이 되는 서비스라면 각 사람의 계정을 만든다. 점주나 매니저라는 직함만으로 묶기보다 주문 취소, 정산 조회, 광고 집행, 사용자 초대처럼 실제로 필요한 기능을 기준으로 권한을 정하는 편이 낫다.

권한은 필요한 범위에서 시작해 업무가 바뀔 때 조정한다. NIST의 계정 관리 요구사항은 계정별 사용자·역할·권한을 정하고, 더 이상 사용자와 연결되지 않거나 인사 이동이 생긴 계정을 비활성화하거나 조정하도록 제시한다. 이는 미국의 CUI 보호 체계용 기준이지만, 작은 조직이 계정 목록을 관리하는 실무 원칙으로 참고할 수 있다. NIST SP 800-171 Rev. 3도 최소 권한을 업무 수행에 필요한 접근만 허용하는 방식으로 설명한다.

개인 계정에 역할 권한을 부여하고 인사 변경 시 접근을 회수하는 흐름도
개인별 초대가 가능한 서비스에서는 역할 부여와 접근 회수가 관리 단위가 된다.

이동이나 퇴사 때는 개인 계정을 비활성화하거나 역할에서 제외한 뒤, 그 서비스가 제공하는 세션 종료·등록 기기 해제·업무 항목 소유권 이전 기능을 확인한다. 관리자 권한, 공유 링크, API 키처럼 로그인 밖에서 계속 작동할 수 있는 수단도 서비스 목록의 별도 칸에 기록해 둔다. 기능이 없다면 그 한계를 남기고, 다음 절의 예외 계정 절차로 관리한다.

로그인과 비밀정보를 같은 것으로 보지 않는다

여러 사람이 실제로 필요한 것은 공용 로그인 자체가 아니라 비밀번호, 복구 코드, API 키일 수 있다. 이 경우 서비스 로그인은 개인 계정으로 유지하고, 꼭 공유해야 하는 비밀정보만 조직이 관리하는 접근 통제 공간에 둔다. API 키를 사람이나 역할별로 따로 만들 수 있다면 그 방식을 먼저 확인하는 편이 추적과 회수에 유리하다.

채팅방이나 평문 문서에 비밀번호를 복사해 두는 방식은 피한다. CISA의 비밀번호 관리자 안내는 기기에서 쉽게 열 수 있는 물리·디지털 파일에 비밀번호를 보관하지 말라고 권고하고, 관리 도구를 고를 때 저장 방식, 복구 절차, 다중 인증, 공급자 검토를 확인하라고 설명한다.

공유 공간을 만들었다고 모든 구성원이 모든 비밀정보를 볼 필요는 없다. 업무별 접근 그룹과 보관 책임자, 복구수단을 관리할 사람을 정하고, 업무가 끝난 사람은 그룹에서 제외한다. 복구 코드와 MFA 승인 수단도 비밀정보로 취급한다. 인증수단은 암호뿐 아니라 일회용 코드나 승인 요청까지 공유될 수 있으므로, NIST는 공유로 생기는 위험을 사용 환경에 맞게 평가해야 한다고 설명한다. NIST SP 800-63B의 동기화 인증수단 부록을 보면 편의 기능이 있어도 누가 인증수단을 쓸 수 있는지 통제하는 문제는 사라지지 않는다.

공유 비밀정보와 예외 공용 계정을 구분한 구조도
공유할 대상이 로그인인지 비밀정보인지 먼저 구분하고, 공용 로그인은 예외로 좁힌다.

업무를 인계한 뒤 정한 시각에 접근을 끊는다

퇴사자 접근 회수는 비밀번호 변경부터 시작하지 않는다. 먼저 서비스별로 자료와 업무 연결을 확인한다. 소유한 문서·광고·예약·자동화, 결제수단과 청구 연락처, 장애 알림과 복구 이메일을 새 담당자나 조직 소유 계정으로 넘긴다. 인계가 확인되지 않은 항목은 계정을 계속 열어 두는 이유로 삼지 말고, 별도 미해결 항목으로 남겨 책임자와 처리 방법을 정한다.

그다음 접근 종료 효력 시각을 정한다. 그 시각에 개인 계정과 역할을 회수하고 활성 세션·등록 기기·공유 링크·연결 앱·API 키를 확인한다. 예외 공용 로그인을 퇴사자가 알았다면 같은 시각에 비밀번호, 복구 코드, 복구 이메일·전화번호, 등록된 MFA 수단을 교체하거나 해제한다. NIST SP 800-171 Rev. 3은 조직이 정한 기간 안에 시스템 접근을 비활성화하고 개인과 연결된 인증수단과 자격증명을 폐기하도록 요구한다. 적용 대상은 제한적이지만, 접근 종료 시각과 인증 경로를 함께 관리하는 순서를 뒷받침한다.

완료 기록에는 서비스명, 처리 시각, 회수한 개인 계정·역할, 종료한 세션과 기기, 이전한 소유 항목, 교체한 공용 인증 경로, 확인자, 남은 예외를 적는다. 고객 개인정보를 처리하는 시스템이라면 개인정보 포털의 일반 사업자 수칙도 업무 목적에 맞춘 최소 권한과 접속 업무 내역의 보관·관리를 안내한다. 이 안내를 고객정보와 무관한 모든 업무 서비스의 동일한 법적 의무로 확대해서는 안 된다.

개인 초대가 안 되는 로그인만 예외로 남긴다

오래된 장비용 서비스처럼 하위 계정과 역할 구분이 전혀 없는 경우도 있다. 이때 공용 로그인은 기본값이 아니라 예외로 기록한다. NIST의 계정 관리 기준도 허용·금지할 계정 유형을 정하고 계정 사용을 통제하도록 요구한다. NIST SP 800-171 Rev. 3의 적용 대상은 제한적이지만, 예외를 방치하지 않는 운영 방식은 참고할 만하다.

예외 목록에는 서비스명, 업무 목적, 책임자, 허용 인원, 사용 기기 또는 장소, 복구수단 관리 주체, 다음 검토일을 적는다. 공용 로그인에서는 개인별 행위를 완전히 가려내기 어렵다. 그래서 인사 변경, 기기 분실, 의심 접근이 있으면 비밀번호만 바꾸지 말고 복구수단과 등록된 인증수단도 함께 확인한다. 서비스가 지원하면 공용 기기 잠금과 사용 뒤 로그아웃도 사용 조건에 넣는다.

서비스 목록에는 선택과 회수 방법을 함께 적는다

서비스별 선택 평소 관리 인사 변경 때
개인 계정과 역할 권한 사람별 계정에 필요한 기능만 부여한다. 업무 소유권을 인계한 뒤 계정·역할을 회수하고 세션·기기·공유 링크·연결 앱을 확인한다.
조직 소유 공유 비밀정보 접근 그룹, 보관 책임자, 복구 절차를 정한다. 해당 사람을 그룹에서 제외하고 필요한 비밀정보와 복구수단을 점검한다.
예외 공용 계정 책임자, 허용 인원, 사용 장소, 검토일을 남긴다. 접근 종료 효력 시각에 비밀번호와 복구수단, 등록 인증수단을 함께 교체하거나 해제한다.

이 표는 특정 도구를 사라는 뜻이 아니다. 서비스의 관리자 화면에서 개인 초대, 역할, 세션, 기기, 복구수단을 어디까지 제어할 수 있는지 확인한 뒤 한 줄씩 결정하는 도구다. 개인별 접근을 만들 수 없는 서비스만 예외 목록으로 좁히면, 다음 인사 변경 때 무엇을 인계하고 무엇을 끊으며 어떤 인증 경로를 바꿔야 할지 판단할 수 있다.

참고 자료

  1. NIST, 「Protecting Controlled Unclassified Information in Nonfederal Systems and Organizations (NIST SP 800-171 Rev. 3)」
  2. CISA, 「Cyb3R_Sm@rT!: Use a Password Manager to Create and “Remember” Strong Passwords」
  3. NIST, 「NIST SP 800-63B: Syncable Authenticators」
  4. 개인정보 포털, 「일반 사업자 개인정보 보호 수칙」