작성일 2026.08.21수정일 2026.08.21작성 SOPBiz 운영자
업무도구
본문의 체크리스트와 기준표를 실제 업무에 맞게 조정해 사용합니다.

비밀번호를 한 표에 모으지 않고, 어떤 업무도구에 누가 어떤 역할로 접근하는지 월 1회 확인하는 방법입니다. 사용자·관리자·외부 협력자·서비스 계정을 구분하고, 필요한 권한·승인자·만료일·변경 증거를 남겨 퇴사자나 끝난 프로젝트의 접근을 방치하지 않습니다.

이번 글에서 직접 확인한 범위

사람 계정·공용 계정·서비스 계정·외부 계정 네 유형, 유지·축소·중지·확인 필요 판정표, 14개 열과 8개 설명용 권한행을 구성했습니다. 비밀번호·복구코드·인증 토큰은 수집하지 않고 계정 식별값과 공식 관리 화면의 확인 위치만 기록하도록 검사했습니다.

끝난 디자인 작업의 편집 권한을 발견한 월간 점검

예약 안내물을 수정했던 외부 작업자가 프로젝트 종료 뒤에도 공유 폴더 편집자로 남아 있다고 가정합니다. 담당자는 이름만 보고 즉시 계정을 삭제하지 않고 계약 범위가 끝났는지, 소유 중인 파일이 있는지, 진행 중인 수정 요청이 없는지 확인합니다. 현재 업무 필요가 없고 자료 소유권도 이전됐다면 권한 축소 후보로 기록합니다.

변경 전에는 폴더 소유자와 승인자를 확인하고, 편집을 보기로 줄일지 접근 자체를 중지할지 결정합니다. 중요한 파일이 개인 계정 소유라면 먼저 조직이 관리하는 위치로 이전하고 링크·자동화·예약 발송이 끊기지 않는지 시험합니다. 변경 뒤 관리 화면의 역할과 확인 시각을 남기되 화면에 표시된 개인 이메일을 불필요하게 복사하지 않습니다.

이 기록표는 특정 제품의 보안 설정을 대신하지 않습니다. 도구별 역할 이름과 관리자 기능이 다르므로 공식 관리 화면과 공급자 문서를 확인하고, 계정 침해가 의심되거나 유일한 관리자 접근이 불확실하면 월간 정리 절차로 강행하지 말고 보안 담당자나 공급자 지원 경로로 올립니다.

계정 권한 월간 판정표

계정 권한 월간 판정표
확인 상태 판정 조건 필수 행동 변경 전 확인 종료 증거
유지 현재 업무와 역할 일치 다음 검토일 지정 소유자·MFA 상태 관리 화면 확인 시각
축소 업무보다 권한이 큼 필요 역할로 변경 막힐 업무·복구자 새 역할·기능 시험
중지 퇴사·계약 종료·용도 없음 접근 중지·연동 점검 자료 소유권·예약 작업 비활성 상태·업무 정상
확인 필요 소유자·용도·영향 불명 변경 보류·책임자 지정 유일 관리자·서비스 연결 확인 결과·다음 날짜
임시 예외 기능 제한·단기 필요 승인·만료·보완 통제 허용 범위·위험 만료 또는 재승인

표의 값은 양식과 판정 순서를 검토하기 위한 설명용 예시입니다. 실제 운영값으로 교체한 뒤 사용합니다.

순서대로 실행하고 멈출 지점

  1. 도구보다 업무와 책임 소유자를 먼저 적기

    메일, 파일 저장소, 예약, 결제, 웹사이트, 디자인, 자동화처럼 실제 업무가 이어지는 도구를 목록으로 만듭니다. 무료 시험판이나 한 번 쓴 도구도 고객·직원·사업 자료에 접근했다면 포함합니다. 설치 여부가 아니라 현재 계정과 데이터, 연결된 자동화가 남아 있는지를 기준으로 찾습니다. 확인 기준: NIST CSF 2.0 소기업 빠른 시작 안내 SP 1300.

    각 도구에는 “누가 최고 관리자 비밀번호를 아는가”가 아니라 서비스 계약과 접근 검토를 책임질 소유자를 지정합니다. 책임 소유자는 계정 소유권, 관리자 수, 결제 주체, 지원 연락 경로를 확인합니다. 비밀번호 자체는 비밀번호 관리 도구나 공급자가 제공하는 안전한 방식으로 관리하고 감사표에는 쓰지 않습니다.

    NIST 소기업용 CSF 2.0 빠른 시작 안내서는 작은 조직도 자산과 계정, 접근을 파악하고 책임을 정하는 위험관리 출발점을 제시합니다. 이 글은 그 원칙을 월간 목록으로 좁힌 것이며, NIST 준수나 보안 인증을 주장하는 문서가 아닙니다.

  2. 사람·공용·서비스·외부 계정을 분리하기

    직원 개인 계정, 여러 명이 함께 쓰는 공용 계정, 시스템이 자동 작업에 쓰는 서비스 계정, 외부 협력자 계정을 유형 열에서 나눕니다. 같은 “사용 중”이라도 책임과 종료 조건이 다릅니다. 이름 없는 공용 계정은 누가 사용했는지 확인하기 어렵고, 서비스 계정은 사람이 로그인하는 계정과 다른 보호가 필요합니다.

    가능하면 사람마다 식별 가능한 계정을 사용하고 역할 그룹으로 권한을 배정합니다. 공용 계정이 불가피하다면 허용 이유, 사용 책임자, 변경 절차, 종료 날짜를 별도 예외로 둡니다. 감사표에는 인증정보가 아닌 공급자 안에서 보이는 계정명이나 내부 식별자만 적습니다.

    CISA의 IAM 관리자 권고는 사람뿐 아니라 서비스·시스템 계정도 범위에 넣고 정기적으로 식별자와 접근을 재고·감사·추적할 필요를 설명합니다. 따라서 월간 점검에서 자동화 계정을 빼지 않되, 토큰을 열어 보거나 복사하지 않고 소유자·용도·마지막 검토만 확인합니다.

  3. 업무 필요와 최소 권한을 역할별로 대조하기

    현재 역할이 관리자라고 해서 계속 관리자여야 하는 것은 아닙니다. 맡은 업무가 보기, 입력, 편집, 배포, 사용자 관리 중 어디까지 필요한지 적고 공급자의 실제 역할과 비교합니다. “예전에 필요했음”은 현재 근거가 아니며, 권한을 줄였을 때 막힐 정상 업무를 먼저 확인합니다. 확인 기준: CISA IAM 관리자 권고.

    NIST SP 800-53의 AC-2 계정 관리와 AC-6 최소 권한은 계정의 생성·활성·수정·중지와 필요한 최소 권한을 체계적으로 다루는 공식 통제 항목입니다. 소규모 사업장은 모든 세부 통제를 그대로 구현하기보다 현재 사용자, 역할 근거, 승인자, 변경 결과를 남기는 최소 기록부터 시작할 수 있습니다.

    관리자 권한은 사용자 추가, 공유 범위 변경, 결제·연동 설정처럼 영향이 큰 행동을 포함할 수 있습니다. 관리자 수를 무조건 한 명으로 줄이면 유일한 계정 분실 때 복구가 막힐 수 있으므로 실제 백업 관리자와 공급자 복구 절차를 확인합니다. 최소 권한과 복구 가능성을 함께 봅니다.

  4. 입사·역할 변경·퇴사 사건을 월간 점검과 연결하기

    월 1회 점검은 퇴사나 역할 변경 처리를 한 달 미루자는 뜻이 아닙니다. 입사, 부서·업무 변경, 휴직, 계약 종료가 발생하면 즉시 검토하고 월간 표에서는 누락 여부를 다시 확인합니다. 사건 처리표와 월간 감사표를 같은 계정 ID로 연결하면 빠른 조치와 정기 대조를 모두 남길 수 있습니다.

    역할이 바뀐 사람은 새 권한을 추가하는 데서 끝내지 않고 이전 역할에서 필요했던 접근을 제거했는지 봅니다. 파일 소유권, 예약된 작업, 공유 링크, 알림 수신, API 연결처럼 계정 중지만으로 정리되지 않는 항목을 확인합니다. 삭제가 필요한지는 자료 보존과 복구 책임을 확인한 뒤 결정합니다.

    당사자 이름을 위험 등급처럼 사용하지 않습니다. 계정 상태는 활성·휴면·종료 예정·확인 필요로 기록하고, 마지막 로그인 정보는 공급자가 제공할 때만 참고합니다. 로그인 기록이 없다는 이유만으로 사용하지 않는다고 단정하지 말고 책임 소유자에게 업무 필요와 연동 여부를 확인합니다.

  5. 외부·임시 권한에는 만료와 재승인을 붙이기

    외부 회계, 디자인, 유지보수, 촬영처럼 기간이 정해진 협업에는 시작일·목적·허용 자료·권한·만료일을 적습니다. “프로젝트 종료까지” 대신 다시 확인할 날짜를 둡니다. 만료 전에 연장이 필요하면 기존 권한을 자동 유지하지 않고 새 근거와 승인자를 기록합니다.

    외부 사용자가 만든 파일의 소유권과 공유 링크도 함께 봅니다. 접근만 끊었는데 핵심 파일이 외부 계정 소유라면 운영이 중단될 수 있습니다. 소유권 이전이 지원되지 않는 제품에서는 복사본, 내보내기, 공급자 이전 기능을 확인하고 손실 없는 방법을 선택합니다.

    업무 범위가 끝났지만 계약·분쟁·법적 보관이 얽힌 자료가 있다면 월간 감사표가 삭제 결정을 대신하지 않습니다. 필요한 접근을 최소화하고 자료 책임자와 보관 근거를 분리해 검토합니다. 개인 연락처나 계약 세부사항은 이 요약표에 복사하지 않고 공식 기록 위치만 연결합니다.

  6. 변경은 승인·실행·확인을 세 단계로 남기기

    점검자가 발견한 사실, 책임자가 내린 판정, 관리자가 실제로 바꾼 결과를 한 칸에 섞지 않습니다. 유지·축소·중지·확인 필요 중 판정을 고르고 승인자와 예정일을 기록합니다. 유일한 관리자, 자동 결제, 고객 운영 중인 연동처럼 영향이 불명확하면 확인 필요로 멈춥니다.

    변경 직후에는 관리 화면의 역할, 핵심 파일 접근, 자동 작업, 알림·예약이 예상대로 작동하는지 봅니다. 단순히 “처리함”이라고 쓰지 않고 공급자 화면의 위치, 확인 시각, 확인자를 남깁니다. 화면 캡처가 필요하면 이메일·사용자 목록·결제정보를 가리고 필요한 역할 부분만 보관합니다.

    권한을 잘못 줄였을 때 되돌릴 승인자와 복구 경로를 확인합니다. 접근 문제가 생겼다고 더 강한 관리자 계정을 새로 만들거나 개인 계정으로 우회하지 않습니다. 공급자의 공식 복원 기능과 조직의 승인 절차를 사용하고, 실패했다면 변경 행을 종료하지 않고 보류·상향 상태로 둡니다.

  7. 월간 결과를 숫자보다 미확인 항목으로 읽기

    점검 완료율만 높이는 것보다 소유자 없음, 유일한 관리자, 만료일 없음, 용도 불명 서비스 계정처럼 확인되지 않은 위험을 드러내는 것이 중요합니다. 총 계정 수, 관리자 수, 외부 계정 수, 이번 달 변경 수를 보조 지표로 두되 계정 수가 많다는 사실만으로 잘못이라고 판단하지 않습니다. 확인 기준: NIST CSF 2.0 소기업 빠른 시작 안내 SP 1300.

    두 달 연속 같은 예외가 남으면 담당자에게 반복 요청만 하지 말고 원인을 분류합니다. 공급자 기능 제한, 계약 확인 필요, 파일 소유권 이전 불가, 책임자 미정처럼 해결 경로가 다릅니다. 임시 예외에는 승인자, 허용 범위, 다시 볼 날짜를 붙여 영구 예외가 되지 않게 합니다.

    월말에는 다음 달 기준일과 사건 발생 시 즉시 검토할 연락 경로를 정합니다. 표를 저장하는 것으로 끝내지 않고 실제 관리 화면과 대조한 행만 확인 완료로 표시합니다. 보안 사고나 무단 접근 징후가 발견되면 일반 정리보다 사고 대응 절차와 공급자 보안 지원을 우선합니다.

업무도구 계정 권한을 월 1회 점검하는 기록표 실행 단계 설명도
도구 목록 → 소유자·역할 → 권한 판정 → 변경 증거 흐름을 비교하기 위한 설명도입니다. 실제 사업장이나 고객 성과 사진이 아닙니다.

이 조건이 비면 보류

  • 비밀번호·복구코드·인증 토큰을 표에 적지 않았는가
  • 도구마다 책임 소유자와 실제 관리자가 있는가
  • 사람·공용·서비스·외부 계정이 구분되는가
  • 현재 업무와 역할 수준이 일치하는가
  • 외부·임시 권한에 만료일과 승인자가 있는가
  • 유일한 관리자와 자료 소유권을 확인했는가
  • 권한 변경 뒤 핵심 업무와 관리 화면을 재확인했는가
  • 미확인·예외 항목에 다음 검토일이 있는가

기준의 출처와 적용 한계

  1. NIST CSF 2.0 소기업 빠른 시작 안내 SP 1300

    소규모 조직이 자산·계정·접근 책임을 파악하는 위험관리 출발점을 확인합니다. 이 기록표가 NIST 준수 인증을 뜻하지 않음을 본문에서 제한합니다.

  2. NIST SP 800-53 Rev. 5 계정 관리·최소 권한

    AC-2 계정 관리와 AC-6 최소 권한의 공식 통제 취지를 확인합니다. 조직 규모에 맞춘 기록 필드로만 적용합니다.

  3. CISA IAM 관리자 권고

    사람·서비스·시스템 계정을 함께 재고하고 접근과 활성 상태를 정기 감사해야 한다는 공식 권고를 확인합니다.

각 링크는 2026.08.19에 접근 상태와 운영 주체를 확인했습니다. 개별 법률·안전·계약 판단이 필요한 사안은 해당 기관과 자격 있는 담당자의 최신 기준을 따릅니다.

SOPBiz 운영자

작은 사업자의 반복 업무를 문서, 도구, 운영 루틴으로 정리합니다. 책임 운영자가 글의 수정 요청, 검수 기준, 정책 고지를 관리합니다.

콘텐츠 작성 기준 보기