퇴사·부서 이동 뒤 권한을 남기지 않는 계정 회수 점검표
퇴사와 부서 이동의 계정 회수는 비밀번호를 바꾸는 작업으로 끝나지 않습니다. 사람·서비스·토큰·공유 자원별 증적과 완료 조건을 묶어 권한 잔존을 확인하는 점검표를 제안합니다.
퇴사나 부서 이동이 발생하면 계정을 잠그는 것보다 먼저 권한의 전체 수명을 끊어야 합니다. 중앙 로그인 계정을 비활성화해도 오래된 세션, 개인 액세스 토큰, SSH 키, 클라우드 역할, 공유 문서, 자동화 계정에 권한이 남을 수 있습니다. 따라서 인사 이벤트를 시작 신호로 삼아 계정·자격 증명·그룹·소유 자원·로그를 묶어 확인하고, 각 항목의 처리 결과를 증적으로 남겨야 합니다.
부서 이동도 작은 퇴사로 취급해야 합니다. 이전 조직의 그룹과 프로젝트 권한을 제거한 뒤 새 역할에 필요한 권한만 다시 부여하는 순서가 안전합니다. 즉시 삭제가 어려운 업무 인수인계 계정은 만료 시각과 승인자를 가진 임시 예외로 만들고, 공유 계정은 비밀번호 교체와 소유자 변경까지 완료해야 합니다. 아래 점검표는 누가 언제 무엇을 회수했는지 재현할 수 있게 만드는 운영 기준입니다.
사건을 분류하고 시작 시각을 정한다
티켓이나 인사 시스템의 이벤트에는 퇴사, 휴직, 부서 이동, 외주 종료, 긴급 권한 회수처럼 사유와 긴급도를 명시합니다. 퇴사는 마지막 근무 시각을 기준으로 차단 시각을 정하고, 부서 이동은 새 직무 승인 시각과 이전 권한 제거 시각을 분리합니다. 관리자와 보안 담당자가 서로 다른 시간을 알고 있으면 한쪽이 이미 회수됐다고 오해하므로 단일 사건 번호와 마감 시각을 사용해야 합니다. 긴급 회수는 사후에 일반 절차를 보완하되 승인과 검토 기록을 남깁니다.
대상자의 소속, 직무, 고용 형태, 마지막 유효 시각을 확인한다.
사건 번호와 회수 책임자·검토자·완료 기한을 지정한다.
인수인계 때문에 남겨야 하는 접근은 범위·만료·승인을 별도로 기록한다.
사람 계정과 세션을 함께 회수한다
ID 공급자의 계정을 비활성화한 뒤 메일, VPN, 원격 데스크톱, 저장소, 협업 도구의 로그인 세션과 refresh token을 취소합니다. 비밀번호 변경만으로는 이미 발급된 세션이 계속 유효할 수 있으므로 세션 무효화 기능을 시스템별로 확인해야 합니다. 다중 인증 기기, 복구용 전화번호와 이메일, 패스키, 보안 키도 회수 대상입니다. 부서 이동이라면 계정을 삭제하지 말고 이전 그룹·역할·조직 단위의 직접 및 상속 권한을 비교해 제거한 뒤 새 역할을 승인받습니다.
권한 목록은 사람에게 직접 붙은 권한만 보면 부족합니다. 중첩 그룹, 프로젝트 팀, 저장소 소유자, 배포 승인자, 데이터베이스 역할과 외부 게스트 초대를 함께 펼쳐야 합니다. 회수 후에는 로그인 차단 이벤트와 실패한 접근 시도를 확인해 실제 적용 시각을 기록하고, 아직 성공한 세션이 있다면 해당 시스템의 별도 세션 저장소까지 조사합니다.
토큰·키·자동화를 소유자 기준으로 점검한다
개인 계정이 만든 API 토큰, OAuth 애플리케이션 승인, SSH 공개 키, 클라우드 액세스 키, 레지스트리 토큰은 별도 목록에서 찾아 만료 또는 폐기합니다. 토큰 문자열을 티켓에 복사하지 말고 식별자·발급 시스템·마지막 사용 시각·폐기 결과만 남깁니다. 사용자가 만든 cron, CI 변수, 웹훅, 배포 환경의 비밀 값이 업무를 대신 실행하고 있다면 서비스 계정으로 이전하고 새 소유자를 지정해야 합니다. 단순히 사람 계정을 삭제하면 자동화가 실패하거나, 반대로 비밀 값이 그대로 남아 더 위험해질 수 있습니다.

서비스 계정은 사람 계정과 구분해 소유자와 용도를 재확인합니다. 실제 업무에 필요한 계정이면 새 담당자와 최소 권한을 지정하고, 불필요하면 비활성화 후 의존성을 확인해 폐기합니다. 키 교체는 사용 중단 시각과 새 키 배포 시각을 겹치게 설계하되, 이전 키의 폐기 완료를 로그로 검증해야 합니다. 권한 회수는 비밀 관리 시스템, 클라우드 콘솔, 코드 저장소를 한 번에 보는 교차 점검이어야 합니다.
공유 자원과 데이터 소유권을 넘긴다
문서·대시보드·저장소·도메인·결제·모니터링의 소유자가 떠나면 권한 삭제만으로는 운영 공백이 생깁니다. 먼저 새 소유자와 백업 위치를 정하고, 개인 공간에만 저장된 업무 자료를 조직 저장소로 이동합니다. 공유 링크를 열어 둔 파일, 게스트 초대, 공개 저장소, 캘린더와 메일 위임도 확인합니다. 데이터 보존 의무가 있는 경우 원본을 보존하되 접근 권한은 최소화하고, 삭제·보존 결정의 근거와 기간을 기록합니다.
증적과 완료 조건을 닫는다
완료 티켓에는 계정 상태, 세션 취소 결과, 그룹 diff, 토큰·키 폐기 식별자, 공유 자원 소유권, 예외 만료 시각, 검토자와 타임스탬프를 남깁니다. 비밀 값과 민감한 개인정보는 기록하지 않습니다. 회수 직후와 다음 업무일에 접근 로그를 재확인해 차단 이후 성공한 접근이 없는지 확인하고, 발견되면 사건을 보안 조사로 전환합니다. 자동화된 리포트가 있어도 예외와 수동 시스템은 담당자가 확인해야 합니다.
인사 이벤트와 유효 시각을 사건 번호에 고정한다.
중앙 계정, 세션, MFA와 이전 조직 권한을 회수한다.
토큰·키·OAuth 승인·자동화 비밀의 소유자와 폐기 결과를 확인한다.
공유 자원의 새 소유권과 자료 보존·삭제 결정을 기록한다.
로그와 증적을 검토자가 확인하고 예외에는 만료일을 부여한다.
계정 회수의 품질은 삭제 버튼의 속도가 아니라 권한 잔존을 발견할 수 있는 구조로 판단합니다. 조직은 사람·세션·자격 증명·공유 자원을 같은 사건으로 묶고, 부서 이동에도 최소 권한 재검증을 적용해야 합니다. 정해진 완료 조건과 재검토 로그가 있으면 담당자가 바뀌어도 퇴사와 이동에 따른 접근 위험을 일관되게 줄일 수 있습니다.