공용 계정 비밀번호 관리하는 법, 퇴사자 생겨도 안 흔들리게

shared account password management thumb

새로 들어온 직원이 단체 메신저에 계정 비밀번호를 물어보고, 누군가 그 자리에 답을 적어 올립니다. 그 대화는 지워지지 않고 남아 있고, 반년 뒤 회사를 떠난 사람의 휴대폰에도 그대로 남습니다. 회사 계정이 모두 몇 개이고 누가 알고 있느냐고 물으면 정확히 답하는 사람이 없는 상태는 대개 이렇게 시작됩니다.

이 글에서 확인할 것

  • 돌려써도 되는 계정과 사람마다 따로 만들어야 하는 계정의 구분
  • 비밀번호가 새는 네 군데
  • 담당자가 바뀔 때 2단계 인증까지 넘기는 방법

회사 계정을 세 갈래로 나눠 본다

첫째는 사람마다 따로 만들어야 하는 계정입니다. 업무용 메일, 회계 프로그램, 쇼핑몰 관리자, 사내 문서 도구처럼 누가 무엇을 했는지 기록이 남아야 하는 곳입니다. 여기에 공용 아이디를 만들어 돌려쓰면 사고가 났을 때 누가 눌렀는지 확인할 방법이 사라집니다. 직원 수가 적어도 이 갈래는 반드시 개인별로 쪼개 두어야 합니다.

둘째는 구조상 하나뿐인 계정입니다. 도메인 등록처, 호스팅 관리 화면, 결제 대행사 정산 페이지, 공식 SNS, 통신사 기업 회원 페이지가 여기에 들어갑니다. 계정을 여러 개로 나눌 수 없으니 공유가 불가피한데, 문제는 공유 자체가 아니라 공유한 기록이 남지 않는 것입니다.

셋째는 개인 계정에 권한만 얹으면 되는 곳입니다. 구글이나 네이버 업무용 도구, SNS 비즈니스 관리자, 광고 계정은 대표 계정 하나를 주인으로 두고 직원 개인 계정을 초대해 권한을 주는 구조를 지원합니다. 이 방식을 쓰면 사람이 나갈 때 비밀번호를 바꾸는 대신 권한만 빼면 끝납니다. 공유가 불가피하다고 생각했던 계정 중 상당수가 알고 보면 이 셋째 갈래에 속합니다.

공용 계정 비밀번호 관리
Photo by cottonbro studio on Pexels

비밀번호가 새는 네 군데

첫 번째는 메신저 대화방입니다. 급해서 한 번 올린 비밀번호는 검색 한 번으로 다시 찾을 수 있는 상태로 계속 남습니다. 대화방에서 나간 사람의 기기에도 사본이 남기 때문에, 비밀번호를 바꾸지 않았다면 퇴사자가 지금도 들어갈 수 있다고 봐야 합니다.

두 번째는 공용 PC의 파일입니다. 계정정리 같은 이름을 달고 바탕화면이나 공용 폴더에 놓인 문서가 대표적입니다. 이 파일은 백업 폴더로도 복사되고 메일 첨부로도 돌아다녀, 나중에는 몇 부가 어디에 있는지 파악하기 어려워집니다.

세 번째는 사람 머릿속입니다. 한 담당자만 알고 있는 계정은 그 사람이 휴가를 가거나 연락이 닿지 않는 날 바로 문제가 됩니다. 도메인 갱신 기한이 그런 날에 걸리면 사이트가 통째로 멈추는 일까지 생깁니다.

네 번째가 실무에서 가장 많이 걸리는 곳입니다. 비밀번호는 넘겨받았는데 2단계 인증 문자가 퇴사한 직원 개인 번호로 가거나, 인증 앱이 그 사람 휴대폰에만 등록돼 있는 경우입니다. 이 상태에서는 아이디와 비밀번호를 알아도 로그인이 끝까지 되지 않아, 결국 서비스 고객센터에 본인 확인 서류를 내고 며칠을 기다려야 합니다.

계정 유형별 공유 방식과 인계 방법

아래 표는 작은 회사에서 실제로 문제가 되는 계정을 유형별로 정리한 것입니다. 서비스마다 화면 이름이 다르므로 메뉴 경로는 넣지 않았습니다. 지금 우리 회사 계정을 이 여섯 줄에 대입해 보면, 어느 계정이 한 사람에게 묶여 있는지 금방 드러납니다.

계정 유형 권장 관리 방식 담당자 교체 시 할 일
도메인 등록처 회사 명의, 접근은 대표와 담당자 둘만 연락처 메일과 인증 수단을 회사 번호로 변경
호스팅·서버 관리 공유 금고에 보관, 접속 기록 남기기 비밀번호 재설정 후 서버 접속 키도 새로 발급
결제 대행·정산 대표 계정 주인, 직원은 조회 권한만 조회 권한 회수, 정산 알림 수신자 교체
공식 SNS·광고 비즈니스 관리자에 개인 계정 초대 초대 해제, 소유자가 회사 계정인지 확인
업무용 메일 사람마다 개별 계정, 공용 주소는 전달 설정 계정 정지 후 메일을 후임자에게 전달
회계·세무 프로그램 개인 아이디, 권한 등급 분리 아이디 비활성, 세무 담당자에게 교체 통보

둘째 줄과 넷째 줄이 특히 자주 빠집니다. 서버는 비밀번호만 바꾸면 안전하다고 생각하지만 접속 키 파일이 퇴사자 노트북에 남아 있으면 비밀번호와 무관하게 들어올 수 있습니다. SNS는 반대로 사람만 빼고 끝내는데, 계정 소유자가 퇴사한 직원 개인 계정으로 되어 있던 사례가 드물지 않습니다. 소유자 항목은 사람이 나갈 때가 아니라 지금 확인해 두어야 합니다.

정리하는 순서

먼저 목록을 만듭니다. 매달 돈이 빠져나가는 내역과 회사 메일함 검색을 같이 보면서 서비스 이름, 아이디, 인증 수단, 지금 아는 사람을 한 줄씩 적습니다. 이 단계에서 아무도 쓰지 않는 구독이 몇 개씩 나오는데, 정리하면서 해지하면 관리 대상 자체가 줄어듭니다.

그다음 개인 계정으로 바꿀 수 있는 것을 골라냅니다. 공용 아이디를 쓰고 있던 도구 중 권한 초대 기능이 있는 곳은 사람마다 계정을 만들고 공용 아이디는 잠급니다. 이 작업만으로 관리해야 할 공유 비밀번호가 절반 이하로 줄어드는 회사가 많습니다.

세 번째로 남은 공유 계정을 한곳에 모읍니다. 메신저와 파일에 흩어져 있던 것을 지우고, 비밀번호를 새로 만들어 금고 역할을 하는 도구에 넣습니다. 이때 각 계정에 누가 접근할 수 있는지를 함께 정해 두어야 나중에 회수할 대상이 명확해집니다.

마지막으로 2단계 인증을 회사 쪽으로 옮깁니다. 인증 문자를 받는 번호를 회사 대표번호나 업무용 회선으로 바꾸고, 인증 앱은 대표와 담당자 두 대에 등록해 둡니다. 복구 코드는 인쇄해서 금고에 보관합니다. 승인이나 확인 절차가 사람에 따라 달라지는 일이 잦다면 이 과정을 정리하면서 사내 승인 절차용 웹앱 제작을 같이 검토하는 회사도 있습니다.

도구를 고르고 운영하는 방법

비밀번호 관리 도구를 고를 때는 기능 목록보다 두 가지를 봅니다. 하나는 직원이 나갈 때 그 사람 접근만 끊을 수 있는지, 다른 하나는 누가 언제 어떤 계정을 열었는지 기록이 남는지입니다. 이 두 가지가 없으면 엑셀 파일을 클라우드에 올려 둔 것과 크게 다르지 않습니다.

도구를 들였다고 끝나지 않습니다. 입사와 퇴사 절차 문서에 계정 부여와 회수 단계를 넣어야 운영이 굴러갑니다. 인사 기록과 계정 권한이 서로 다른 곳에 있으면 결국 담당자 기억에 의존하게 되므로, 직원 정보와 권한을 함께 두는 계정과 권한을 한 화면에서 보는 그룹웨어로 옮겨 관리하는 방식이 관리 부담을 줄여 줍니다.

오래된 사내 시스템이 남아 있으면 이 정리가 여기서 막힙니다. 개인별 계정을 만들 수 없고 권한 등급도 없는 프로그램은 구조를 손대지 않으면 공용 아이디를 쓸 수밖에 없습니다. 이런 시스템은 계정 문제만 따로 떼어 내기 어려우니, 다음 시스템 유지보수 일정에 계정 분리와 접속 기록 항목을 요구 사항으로 함께 넣어 두는 편이 낫습니다.

분기에 한 번은 목록을 다시 열어 봅니다. 새로 생긴 서비스, 이미 나간 사람의 권한, 인증 번호가 바뀐 계정을 확인하는 데 한 시간이면 충분합니다.

점검 목록과 정리

아래 일곱 줄에 예, 아니오로 답해 보세요. 아니오가 나온 줄이 이번 주에 처리할 일입니다.

  • 회사가 쓰는 서비스 계정 목록이 문서로 존재하는가
  • 메신저 대화방에 올라간 비밀번호를 그 뒤에 바꿨는가
  • 공용 아이디로 쓰던 도구를 개인 계정으로 바꿀 수 있는지 확인했는가
  • 도메인과 SNS의 소유자가 회사 명의로 되어 있는가
  • 2단계 인증 문자가 개인 번호로 가고 있지 않은가
  • 인증 앱과 복구 코드가 두 곳 이상에 보관되어 있는가
  • 퇴사 절차 문서에 계정 회수 단계가 들어 있는가

계정 관리는 새 도구를 들이는 일이 아니라 목록을 만드는 일에서 시작됩니다. 무엇이 있는지 적고, 개인 계정으로 바꿀 수 있는 것을 걸러 내고, 남은 것의 인증 수단을 회사 쪽으로 옮기는 세 단계면 대부분 정리됩니다. 담당자가 갑자기 연락되지 않는 날에 회사가 멈추지 않는지가 진짜 기준입니다.

공유해도 되는 비밀번호와 나눠야 하는 계정을 구분하지 못하면, 도구를 아무리 좋은 것으로 바꿔도 같은 사고가 반복됩니다.

Posted in IT