← 문제 라이브러리
Security 중급 SECURITY-058 · 20분

퇴사자 계정을 비활성화했는데 이틀 뒤에도 그 사람의 CLI로 API 호출이 들어옴

개발자 한 명이 퇴사해 인사 절차에 따라 사내 인증 시스템(IdP) 계정을 비활성화했습니다.

검수된 문제IAM무료
시나리오

개발자 한 명이 퇴사해 인사 절차에 따라 사내 인증 시스템(IdP) 계정을 비활성화했습니다. 그런데 이틀 뒤 감사 로그에서 그 사람 이름으로 운영 관리 API를 조회한 기록이 발견됐습니다. 호출은 사내 CLI 도구에서 왔고, 이 도구는 디바이스 코드 방식으로 로그인해 리프레시 토큰을 받아 둡니다. 계정 비활성화는 분명히 됐고 웹 로그인은 막혀 있습니다. 담당자는 전체 토큰 서명 키를 교체해 모두를 로그아웃시키자고 합니다. 그 사람이 무엇을 조회했는지도 아직 모릅니다.

단서
감사 로그
2026-09-27 02:14:08 user=jmoon client=infra-cli grant=refresh_token action=GET /admin/v1/clusters status=200
IdP 토큰 조회
$ idp tokens list --user jmoon
CLIENT      GRANT         ISSUED       EXPIRES      STATUS
infra-cli   device_code   2026-09-01   2026-10-01   active (refresh)

# IdP 문서: 사용자 비활성화는 새 로그인을 막는다. 발급된 리프레시 토큰은 별도로 폐기해야 한다.
퇴사 처리 절차서 (현행)
1. IdP 계정 비활성화
2. 메일·메신저 계정 정지
3. 장비 회수

과제 원인을 좁히고, 서비스를 되살리는 순서(검증 포함)와 재발 방지책을 적어 보세요.

먼저 볼 것
  • 계정 비활성화와 이미 발급된 토큰의 관계
  • 오프보딩 절차가 끊어야 하는 접근 경로
점검 체크리스트
  1. 감사 로그의 grant 방식(리프레시 토큰인지)
  2. IdP에서 해당 사용자의 활성 토큰·세션 목록
  3. 퇴사 절차에 토큰·세션 폐기 단계가 있는지