공공·금융 통합 접근 제어 플랫폼

Janus DAC

PAM · DAC · KAC를 하나로 — 폐쇄망 완결, 감사 무결성, Zero Trust 접근

폐쇄망 환경의 DB·서버 특권 접근을 중앙에서 통제하고, 모든 행위를 감사하며, 정책 기반으로 최소권한을 강제하는 통합 접근 제어 플랫폼입니다. 내부자 위협의 일상화, 규제의 정교화, 망분리만으로는 메울 수 없는 통제 공백 — 한 개의 게이트웨이, 한 개의 정책 엔진, 한 개의 감사 로그가 Zero Trust의 실행 단위가 됩니다.

제로 트러스트 원칙

'접속 = 허가'가 아닌 요청·승인·기간 한정 세션 강제 — 상시 권한 대신 JIT(Just-In-Time) 권한 부여로 내부 위협을 구조적으로 차단

모든 행위 100% 감사

DB 쿼리 원문·결과 행수·실행시간, SSH 명령 입출력·화면 녹화까지 변조 불가능한 해시 체인으로 저장 — 금감원·감사원 검사에 그대로 제출

정책 기반 최소권한

역할·데이터 민감도·시간대·IP를 조합한 선언적 YAML 정책 엔진이 자동 평가·결재 — 승인 없이는 어떤 쿼리/명령도 실행 불가

현장에서 마주치는 통제 공백 — 도입 전후

AS-IS · 기존 운영의 한계TO-BE · Janus DAC 도입 후
계정 공유·상시 권한 — 공용 ID, 무기한 권한개인 귀속 JIT 세션 — 요청 → 평가 → 결재 → 한시 발급 → 자동 회수
분산된 감사 추적 — 서버·DB·콘솔·Slack에 흩어진 증빙단일 감사 로그 — 쿼리·명령·세션 녹화·결재 흐름까지 한 곳에
수작업 결재 — 메일·결재 시스템·수기 대장자동화된 정책 결재 — Slack/Email 알림, 정책 기반 자동 승인/반려
쿼리 원문 누락 — 행수만 남아 인과관계 추적 불가원문 SQL·결과 행수·시간 — 변조 방지 해시 체인으로 1년+ 보존
정책 문서의 선언화 부재선언적 YAML 정책 엔진 — 정책 문서 = 실행 규칙

5대 핵심 모듈 — DB · SSH · K8s · 정책 · 감사

DB 접근 통제 · 쿼리 콘솔

스키마 브라우저·Monaco SQL 에디터·결과 그리드를 한 화면에 — 어떤 사용자도 DB 호스트에 직접 접속하지 않고 모든 세션은 Janus를 경유

SSH 배스천

브라우저 xterm 기반 단일 관문 — 세션 전체 asciinema 녹화·재생, rm -rf·sudo 등 고위험 명령 실시간 차단/경고, 멀티탭

Kubernetes Pod exec 통제

kubectl exec·logs·port-forward 전체를 Janus 경유 — kubeconfig 미배포로 유출 원천 차단, 네임스페이스 RBAC, 세션 녹화

정책 엔진 — Allow·Warn·Block

명령/쿼리 패턴·정규식·AST, 사용자·리소스·시간대 기준 3단계 정책 — 관리자 UI에서 작성·즉시 배포(재시작 불필요)

승인 워크플로우

요청 → 정책 평가 → 승인자 검토 → TTL 세션 실행 — 티켓 없이 DAC 안에서 처리, 승인과 세션 로그가 하나의 트랜잭션

RBAC · SSO · MFA

OIDC·SAML 2.0·LDAP(Azure AD·Okta·Keycloak 검증), TOTP·FIDO2·Push MFA, SoD 규칙·임시 승격+TTL 자동 회수

DB 접근 통제 · 단계별 전략

01

리소스 등록

DB 호스트·포트·DBMS·계정을 관리자가 등록 — 접속 정보는 AES-256-GCM 암호화 저장

02

역할·정책 매핑

운영/검사/개발 역할에 DB·쿼리 유형·시간대 매핑 — 기본은 전면 거부(Default Deny)

03

JIT 발급

'내 리소스'에서 사유·기간을 입력해 요청 — 결재 승인 시 한시 세션만 발급

04

콘솔 실행

Janus 콘솔에서만 쿼리 실행 — 자동완성·Lint·결과 탭·엑셀 다운로드

05

전 행위 감사

원본 SQL·영향 행수·실행 시간·접속 IP를 변조 불가 로그로 보존 (기본 1년 이상)

지원 DB 엔진 21종 · 전 종 쿼리 실행

관계형 OLTP 6종(MySQL·PostgreSQL·MariaDB·Oracle·SQL Server·CockroachDB) · 엔터프라이즈/DW 6종(SingleStore·Vertica·SAP HANA·Snowflake·BigQuery·Redshift) · 국산 2종(Tibero·CUBRID) · 레이크하우스/분석 4종(Databricks SQL·ClickHouse·Trino/Presto·DuckDB) · NoSQL/KV 3종(MongoDB·DynamoDB·Redis) — 전 엔진 쿼리 실행·감사·정책 통제를 네이티브 프로토콜로 일관 지원합니다.

도입 시 기대 효과 (공공·금융 파일럿 3~6개월 실측 평균)

−70%

감사 대응 시간 — 수동 추적 → 원클릭 리포트

100%

내부 위협 가시성 — 미인가 접근 구조적 차단

−50%

계정·권한 운영 공수 — 자동 부여·회수

규제 요건 ↔ Janus 기능 매핑 — 금융·공공

규제·기준구체 조항·컨트롤Janus DAC 대응 기능
전자금융감독규정 §11접근통제 — 본인확인·권한관리·기록보존 5년+SSO · MFA · RBAC · 세션 TTL + 감사 로그 장기 보관
전자금융감독규정 §13직무분리·내부통제 — 중요 명령 사전 승인SoD 정책 엔진 · 승인 워크플로우 · 고위험 명령 차단
전자금융감독규정 §17DB·OS 계정의 이용·통제 기록쿼리·명령 100% 감사 + 세션 녹화 + 해시 체인 무결성
ISMS-P 2.6.1 / 2.6.2접근권한 관리 · 사용자 인증역할 기반 권한 · 속성 매핑 · 재인증 주기 정책
ISMS-P 2.9.4로그 생성·보호·점검 — 변조 방지Append-only 해시 체인 · 오프라인 무결성 검증
개인정보보호법 §29접근통제·암호화·접근기록DB 마스킹 · 쿼리 감사 · 접근 기록 일원화
행안부 망분리 지침업무망·인터넷망 분리 · 중계서버 통제폐쇄망 All-in-One · 외부 호출 Zero · 오프라인 업데이트

폐쇄망 친화 · 외부 의존 Zero — 설치 30분, 외부 호출 0건

All-in-One 바이너리

단일 실행 파일, 외부 의존성 없음 — 단일 VM에서 30분 내 초기 구동

오프라인 업데이트

USB·사내 저장소로 버전 배포 — 인터넷 접근 불필요

외부 호출 Zero

텔레메트리·원격 인증 체크 없음 — 런타임 중 인터넷 도메인 호출 전무

독립 라이선스

온라인 검증 없는 영구 파일 라이선스

내장 DB 옵션

SQLite 내장 — 별도 RDBMS 없이도 구동

한국어 UI·문서

운영자·감사관 문서 전부 한국어 제공

기존 솔루션과의 차별점

비교 기준기존 PAM기존 DB접근제어Janus DAC
DB·서버·K8s 통합부분DB만전체 통합
프록시 방식에이전트 설치네트워크 중계브라우저 콘솔
정책 배포재기동 필요제한적 패턴실시간 배포
로그 무결성별도 솔루션DB 저장해시 체인 내장
승인 워크플로우외부 ITSM미지원내장·감사 연계
폐쇄망 설치가능(복잡)가능단일 바이너리

PoC 패키지 · 2주 내 효과 입증

01

Day 1 · 설치·구성

단일 VM 기반 All-in-One 설치

02

Day 2-3 · IdP·DB 연동

SSO·DB 자격증명 리소스 등록

03

Day 4-7 · 정책 설계

금지 명령·승인 워크플로우 정의

04

Day 8-10 · 파일럿 운영

5~10명 대상 실사용·피드백

05

Day 11-14 · 감사 리포트

감사 로그·무결성 검증 결과 정리

PoC 성공 기준(KPI): 대상 접근 기록 100% · 정책 위반 허용 ≤ 2건/주 · 신규 사용자 온보딩 < 5분. 에디션은 Standard(~50명)/Enterprise(금융·공공·대기업, HA·SIEM 연동·24×365)/Sovereign(완전 에어갭·소스 에스크로) 3단계, 영구 파일 라이선스. SLA는 P1(치명) 30분 내 응답부터 P4(일반) 영업일 1일까지 — 국내 인력 24×365 온콜, 전담 CSM, 상세 견적·3년 TCO 비교표는 요청 시 48시간 내 제공합니다. 인증 로드맵: GS 인증 취득 예정 · CC 인증 계획 · 금융보안원 보안성 심의 대응 자료 준비.

제품 문의하기