AxiPassAxiPass
블로그 목록으로
ISMS-P·컴플라이언스·약 4분

휴면 계정이 SaaS 보안 사각지대가 되지 않게 하는 접근 정책

오랫동안 사용하지 않은 SaaS 계정을 식별하고, SSO·SCIM·MFA·감사 로그로 검토와 회수를 운영하는 방법을 정리합니다.

직원이 퇴사하면 계정을 삭제하는 절차는 비교적 분명합니다. 더 놓치기 쉬운 위험은 재직 중이지만 몇 달째 사용하지 않는 휴면 계정입니다. 프로젝트 종료, 직무 변경, 외주 계약 중단 뒤에도 계정과 권한이 남으면 공격자는 눈에 잘 띄지 않는 오래된 출입문을 얻게 됩니다.

최근 IAM은 로그인 순간의 인증만이 아니라 인증 이후에도 계정과 권한이 계속 필요한지 확인하는 방향으로 확장되고 있습니다. 휴면 계정 관리는 단순 정리 작업이 아니라 최소 권한과 접근 검토를 실제 운영으로 연결하는 과정입니다.

먼저 ‘휴면’을 조직 기준으로 정의하세요

모든 앱에 같은 90일 기준을 적용하면 업무 특성을 놓칠 수 있습니다. 매일 쓰는 협업 도구와 분기마다 접속하는 회계 시스템은 정상 사용 주기가 다릅니다. 앱의 민감도, 담당 직무, 마지막 로그인, 최근 권한 변경을 함께 보고 기준을 나누세요.

• 고위험 관리자 계정: 짧은 주기로 검토하고 미사용 사유를 확인 • 일반 업무 계정: 앱별 정상 사용 주기를 반영해 일시 중지 후보로 분류 • 비상 계정: 사용 빈도가 아니라 보관·점검 절차로 별도 관리

비상 계정을 일반 휴면 계정으로 자동 중지하면 장애 복구가 막힐 수 있습니다. 자세한 분리 원칙은 SSO 비상 계정 운영 가이드를 참고하세요.

삭제보다 ‘확인-중지-회수’ 순서가 안전합니다

휴면 판정만으로 즉시 삭제하면 장기 프로젝트나 법적 보존 대상 계정까지 잃을 수 있습니다. 다음 단계로 운영하면 업무 중단과 잔존 권한 위험을 함께 줄일 수 있습니다.

  1. 감사 로그에서 마지막 로그인과 최근 관리 작업을 확인합니다.
  2. 계정 소유자와 관리자가 유지 사유를 승인하도록 합니다.
  3. 응답이 없거나 사유가 끝난 계정은 먼저 중지하고 활성 세션을 종료합니다.
  4. 유예 기간 뒤 그룹 권한과 앱 계정을 회수하고 처리 기록을 남깁니다.

SCIM과 그룹 정책으로 회수 누락을 줄이세요

IdP에서 사용자 상태만 바꾸고 연결된 SaaS 계정이 그대로 남으면 통제는 완결되지 않습니다. SCIM을 지원하는 앱은 중지·삭제를 자동 반영하고, 그룹 기반 앱 정책으로 직무 변경 시 불필요한 앱 접근을 제거하세요. 자동 회수 흐름은 SCIM 퇴사자 계정 회수, 정기 검토 항목은 SaaS 접근 권한 검토 체크리스트에서 확인할 수 있습니다.

SSO 비지원 앱도 같은 목록에서 관리하세요

휴면 계정 정책이 SSO 앱에만 적용되면 사각지대는 오래된 웹 앱으로 이동합니다. OIDC·SAML 앱뿐 아니라 SSO를 지원하지 않아 SWA로 연결한 앱도 소유자, 그룹, 최근 사용 기록, 회수 상태를 같은 검토 범위에 포함해야 합니다. 재활성화할 때는 단순히 비밀번호만 복원하지 말고 관리자 승인과 MFA 확인을 거치고, 누가 언제 접근을 되살렸는지 감사 로그에 남기세요.

AxiPass는 고객사별 테넌트에서 OIDC/SAML SSO, SCIM 프로비저닝, MFA, 그룹 기반 앱 접근 정책, 감사 로그와 SWA 연결을 함께 관리하도록 돕습니다. 흩어진 계정을 중앙의 수명주기 정책으로 묶어, 사용하지 않는 접근 권한이 조용히 쌓이지 않게 하세요.

무료로 시작

AxiPass 알아보기

AxiPass를 무료로 시작하기

Free 플랜으로 SSO·SCIM·MFA·감사로그를 직접 확인해 보세요. 신용카드 없이 바로 시작할 수 있습니다.

무료로 시작

도입 상담이 필요하신가요?

회사 환경과 필요한 기능을 알려 주시면 담당자가 도입 방안을 함께 검토해 드립니다.

도입 상담
블로그 목록으로