보안대책

SSO

포스팅 뷰36

SSO(Single Sign-On)란 무엇일까요?

한눈에 보는 요약
  • 정의 — 한 번의 로그인으로 여러 시스템·서비스에 접속할 수 있게 해주는 통합 인증 기술입니다.
  • 핵심 위험 — 계정 하나가 뚫리면 연계된 모든 시스템으로 피해가 즉시 확산될 수 있습니다.
  • 대응 — 다단계인증(MFA) 병행, IdP 이중화, 접근 로그 모니터링으로 구조적 위험을 상쇄합니다.

SSO란 사용자가 하나의 계정으로 한 번만 인증하면 여러 애플리케이션에 재로그인 없이 접속할 수 있게 하는 통합 인증 체계(Single Sign-On)를 말합니다.

SSO란?

SSO(Single Sign-On, 싱글사인온)는 사용자가 하나의 신원(ID)으로 한 번만 로그인하면, 그 인증 정보를 신뢰하는 여러 애플리케이션에 별도 로그인 없이 접속할 수 있게 하는 통합 인증 기술입니다. 인증을 전담하는 IdP(Identity Provider, 신원 제공자)와, 그 인증 결과를 넘겨받아 서비스를 제공하는 SP(Service Provider, 서비스 제공자)로 역할이 나뉩니다.

그룹웨어·이메일·클라우드 스토리지 등 업무 시스템이 늘어날수록 계정도 함께 늘어나는데, SSO는 이 여러 계정을 하나의 인증 지점으로 묶어줍니다. 사용자는 비밀번호를 여러 개 외울 필요가 없고, 관리자는 계정을 한 곳에서 통제할 수 있습니다.

사용자가 한 번 로그인하면 SSO 게이트를 통해 그룹웨어, 이메일, 클라우드 스토리지에 재로그인 없이 접속하는 모습 사용자 로그인 1회 SSO 한 번의 인증 그룹웨어 이메일 클라우드 한 번의 로그인으로, 여러 시스템에 안전하게
▲ SSO는 한 번의 인증으로 여러 업무 시스템 접속을 이어줍니다

SSO가 필요한 이유

업무 시스템이 많아질수록 계정과 비밀번호도 함께 늘어납니다. 이때 사용자들은 관리 부담을 줄이려고 여러 서비스에 같은 비밀번호를 재사용하는 경우가 많은데, 이는 하나의 서비스에서 유출된 계정 정보로 다른 서비스까지 뚫리는 크리덴셜 스터핑의 통로가 됩니다.

실제로 2026년 Verizon의 데이터 유출 조사 보고서에 따르면 자격증명(크리덴셜) 관련 정황이 확인된 침해가 전체의 약 39%에 달했습니다.Verizon DBIR SSO는 계정 자체를 줄여 이런 비밀번호 재사용 위험을 낮추고, 관리자가 접근 현황을 한 곳에서 파악할 수 있게 해줍니다.

SSO의 동작 방식

SSO는 인증을 전담하는 IdP와 서비스를 제공하는 SP 사이의 신뢰 관계를 바탕으로 다음 흐름으로 동작합니다.

  1. 로그인 요청 — 사용자가 업무 앱에 접속하면 인증 서버(IdP)로 이동됩니다.
  2. 신원 인증 — IdP가 ID·비밀번호(또는 MFA)로 본인 여부를 확인합니다.
  3. 토큰 발급 — 인증 성공 시 SAML Assertion 또는 OIDC 토큰이 발급됩니다.
  4. 접속 허용 — 앱(SP)이 토큰을 검증하고 접속을 허용하며, 이후 다른 앱은 재인증 없이 이용할 수 있습니다.
로그인 요청, 신원 인증, 토큰 발급, 접속 허용의 네 단계 SSO는 이렇게 동작합니다 1 로그인 요청 앱 접속 시 IdP로 이동 2 신원 인증 ID·비밀번호 (+MFA) 확인 3 토큰 발급 SAML/OIDC 인증 토큰 생성 4 접속 허용 토큰 검증 후 재인증 없이 이용
▲ 로그인 요청 → 신원 인증 → 토큰 발급 → 접속 허용

SSO 인증 표준 비교

SSO는 보통 다음 세 가지 표준 중 하나(또는 병행)로 구현됩니다.

구분 SAML OAuth 2.0 OIDC
주요 목적 인증 + 속성 전달 권한 위임(자원 접근) 인증(신원 확인)
데이터 형식 XML 액세스 토큰 JSON 기반 ID 토큰
주 사용처 사내 그룹웨어·ERP 등 전통 엔터프라이즈 앱 간 제한적 API 접근 위임 최신 웹·모바일 앱, 소셜 로그인
특징 성숙한 표준, 상세 속성 전달 자격증명 노출 없는 위임 접근 가볍고 구현이 쉬움

실무 체크 포인트

SSO는 인증 권한이 연계된 모든 시스템으로 즉시 확산되는 구조라, 계정 하나가 탈취되면 조직 전체의 보안 사고로 커지기 쉽습니다.KISA 도입 전후로 아래 항목을 점검해 보세요.

MFA 병행 — SSO 로그인에 다단계인증을 추가로 적용했는가?
IdP 이중화 — 인증 서버 장애 시 대체 접속 경로가 있는가?
세션 만료 정책 — 유휴 시간 초과 시 자동 로그아웃되는가?
접근 로그 모니터링 — 비정상 로그인 시도를 실시간으로 탐지하는가?
최소 권한 연동 — 앱마다 필요한 최소 권한만 SSO로 연동했는가?
퇴사자 계정 즉시 회수 — 퇴사·직무 변경 시 IdP 계정을 즉시 비활성화하는가?
정기 감사 — 연동된 서비스와 접근 권한을 주기적으로 재검토하는가?

SSO·IAM으로 계정 접근을 통제했다면, 그 이후 PC에서 실제로 문서와 정보를 다루는 과정의 유출까지 막는 것이 다음 단계입니다. 오피스키퍼는 PC 사용이력 관리와 정보유출방지 기능으로 이 지점을 함께 뒷받침합니다.

자주 묻는 질문

Q. SSO와 다단계인증(MFA)은 같은 개념인가요?

A. 아닙니다. SSO는 로그인 횟수를 줄여주는 기술이고, MFA는 로그인 시 인증 강도를 높이는 기술입니다. 역할이 다르기 때문에 두 가지를 함께 적용하는 것이 안전합니다.

Q. SSO 계정 하나가 뚫리면 어떤 문제가 생기나요?

A. SSO는 인증 권한이 연계된 모든 시스템으로 즉시 확산되는 구조입니다. 계정 하나가 탈취되면 그 계정으로 접근 가능한 모든 서비스가 함께 위험해질 수 있어, 조직 전체의 보안 사고로 커지기 쉽습니다.

Q. SAML과 OAuth 2.0/OIDC 중 어떤 것을 선택해야 하나요?

A. 사내 그룹웨어·ERP 같은 전통적인 엔터프라이즈 시스템에는 SAML이 널리 쓰이고, 모바일 앱이나 최신 웹서비스·소셜 로그인에는 OIDC가 더 적합합니다. 환경에 맞는 표준을 선택하거나 두 가지를 병행할 수 있습니다.

Q. 중소기업도 SSO를 도입할 필요가 있나요?

A. 사용하는 클라우드 서비스·업무 시스템이 3개 이상이라면 계정 관리 부담과 비밀번호 재사용 위험이 커지므로, 기업 규모와 무관하게 도입 효과를 볼 수 있습니다.

Q. SSO 도입 시 가장 먼저 확인해야 할 점은?

A. 인증 서버(IdP)의 장애 대비(이중화)와 MFA 병행 여부입니다. IdP가 SSO 전체의 단일 관문이 되기 때문에, 여기가 막히거나 뚫리면 모든 서비스 접근에 영향을 줍니다.

Q. 퇴사자 계정 관리에 SSO가 도움이 되나요?

A. 네. IdP에서 계정 하나만 비활성화하면 연계된 모든 서비스 접근이 동시에 차단되어, 시스템별로 따로 계정을 지워야 하는 번거로움과 누락 위험을 줄여줍니다.

기업 내부 정보 유출, 오피스키퍼로 막으세요.

제품소개서 신청하기