사이버 보안 및 아이덴티티 관리에서의 가장(假裝)이란 무엇인가? AI 에이전트가 이를 어떻게 사용할 수 있는가?
사이버 보안 및 아이덴티티 관리에서 가장이 어떻게 사용되는지, 그리고 AI 에이전트가 이 기능을 어떻게 사용할 수 있는지 알아봅니다.
사이버 보안 및 아이덴티티 관리에서 가장이 어떻게 사용되는지, 그리고 AI 에이전트가 이 기능을 어떻게 사용할 수 있는지 알아봅니다.
가장은 Logto의 내장 기능이며, 이 기사에서는 그것이 무엇인지 그리고 언제 사용할 수 있는지 설명합니다. 2025년에는 AI 에이전트가 점점 더 흔해지면서 사이버 보안 및 아이덴티티 관리에서 가장과 관련된 사용 사례가 증가하고 있습니다.
인증 및 인가 분야에서의 가장은 시스템이나 사용자가 다른 사용자의 신원을 일시적으로 대신하여 그들의 이름으로 행동을 수행하는 것을 의미합니다. 이는 일반적으로 적절한 권한으로 수행되며, 신원 도용이나 악의적인 가장과는 다릅니다.
일반적인 예로는 계정에 문제가 있을 때 고객 서비스 팀에 이메일을 보내서 도움을 받는 상황을 들 수 있습니다. 그들은 문제를 해결하기 위해 사용자를 대신하여 계정을 확인합니다.
가장 흐름에는 몇 가지 전형적인 단계가 있습니다.
가정자는 이렇게 함으로써 사용자가 사용했던 것과 같은 자원 접근이나 행동을 수행할 수 있게 됩니다.
앞서 언급한 것처럼, 고객 지원 시나리오에서는 가정이 지원 에이전트나 관리자가 사용자의 자격 증명을 요구하지 않고도 그들의 계정에 접근하여 문제를 진단하고 해결할 수 있게 해줍니다.
몇 가지 예시는 다음과 같습니다:
AI 에이전트는 사용자를 대신하여 행동하거나 워크플로를 돕는데 있어 가장을 활용할 수 있습니다. AI가 비즈니스 프로세스에 더욱 관여하게 되면서 가장은 자율적인 활동을 가능하게 하면서도 아이덴티티 보안과 접근 제어를 보장하는 데 중요한 역할을 합니다.
여기 몇 가지 예시가 있습니다:
가장은 또한 감사, 테스트 및 품질 보증 목적으로 자주 사용됩니다. 관리자나 테스터가 서로 다른 역할을 가장함으로써 사용자 경험, 워크플로, 권한을 확인하여 시스템 성능 및 품질을 보장할 수 있습니다.
몇 가지 예시:
대리 접근은 하나의 사용자가 다른 사람을 대신하여 행동을 수행할 수 있도록 허용하며, 이는 주로 기업 및 팀 협업 환경에서 볼 수 있습니다. 이 사용 사례는 일반적인 가장과 다르게 행위자와 위임자의 신분이 유지됩니다.
몇 가지 예시:
가장은 사용자로 하여금 시스템 내에서 다른 사람을 대신하여 일시적으로 행동할 수 있도록 하여, 상당한 권한과 통제를 제공합니다. 그렇기 때문에 남용을 막기 위해 여러 보안 고려사항을 처리하는 것이 필요합니다.
모든 가장 행동을 로그화하여 누가 그것을 수행했는지, 무엇을 했는지, 언제 발생했는지, 어디서 발생했는지를 기록하세요. 로그에는 가정자와 가정된 사용자가 모두 나타나도록 하세요. 로그를 안전하게 저장하고 합리적인 보존 기간을 설정하며, 비정상적인 활동에 대한 경보를 활성화하세요.
인증된 역할 (예: 지원 에이전트)만이 가장할 수 있도록 허용하세요. 가장 범위를 제한하세요 (예: 지원 에이전트는 고객만을 가장할 수 있고, 관리자를 못함). 최소 권한 원칙을 따르며, 정기적으로 권한을 검토하여 보안을 유지하세요.
때로는 흐름에 동의와 알림이 포함될 수 있습니다. 예를 들어:
AI 에이전트가 2025년에 더욱 보편화됨에 따라 가정은 에이전트가 사용자를 대신하여 행동하면서도 보안과 책임성을 유지할 수 있게 도와주는 데 점점 더 많이 사용되고 있습니다.
몇 가지 실제 사용 사례는 다음과 같습니다:
시나리오: 사용자가 채팅을 통해 계정 문제로 지원을 요청합니다. AI 에이전트는 사용자의 비밀번호 없이 그들의 계정에 접근하여 행동을 수행합니다.
어떻게 작동하고, 어떻게 설계되었는가?

시나리오: AI 에이전트가 사용자 세션을 모니터링하고 자동으로 손상된 계정을 잠급니다.
어떻게 작동하고, 어떻게 설계되었는가?

시나리오: 프로젝트 관리 도구에서 AI 에이전트가 자동으로 팀원들을 대신하여 작업을 할당하고 상태를 업데이트합니다.
어떻게 작동하고, 어떻게 설계되었는가?

위의 시나리오를 토대로 목표를 달성하기 위해 디자인된 몇 가지 원칙이 있습니다:
Logto는 관리 API를 통해 가장을 지원합니다.
자세한 내용은 이 가이드 - 사용자 가장을 확인하세요. Logto는 또한 현실적인 제품 시나리오를 지원하기 위해 가장을 통합하는 추가 기능을 제공합니다.
| 기능 | 설명 | 문서 링크 |
|---|---|---|
| 역할 기반 접근 제어 | 사용자에게 역할에 따라 권한을 할당합니다 | https://docs.logto.io/authorization/role-based-access-control |
| 사용자 정의 토큰 클레임 | 액세스 토큰 내에 사용자 정의 클레임을 추가합니다. | https://docs.logto.io/developers/custom-token-claims |
| 감사 로그 | 사용자 활동 및 이벤트를 쉽게 모니터링합니다. | https://docs.logto.io/developers/audit-logs |