계정 공유가 만드는 두 가지 위험

매체가 제공하는 개별 사용자 초대 기능 대신, 계정 아이디와 비밀번호를 문서나 메신저로 공유해서 여러 사람이 같은 계정으로 로그인하는 방식은 실무에서 드물지 않게 발견됩니다. 이 방식은 누가 언제 어떤 변경을 했는지 추적할 수 없게 만들고, 비밀번호가 외부로 유출됐을 때 그 경로를 파악하기도 어렵게 만듭니다.

"일단 관리 권한"이라는 관행

개별 사용자를 초대할 때도, 필요한 업무 범위와 무관하게 관행적으로 가장 높은 "관리" 권한을 부여하는 경우가 많습니다. 소재 업로드만 담당하는 프리랜서에게도 결제 정보나 계정 설정 전체를 바꿀 수 있는 권한을 준다면, 실수든 의도적이든 문제가 생겼을 때 피해 범위가 필요 이상으로 커집니다.

회수되지 않은 권한이 남아 있는 경우

프로젝트가 끝나거나 담당자가 바뀐 뒤에도 이전 담당자·업체의 접근 권한이 그대로 남아 있는 경우가 실무 점검에서 자주 발견됩니다. 정기적으로 사용자 목록을 확인하지 않으면 이런 잔여 권한은 몇 년씩 방치되기도 하며, 이는 계정 보안의 가장 흔한 구멍 중 하나입니다.

최소 권한 원칙을 기본값으로 삼는다

업무에 필요한 최소한의 권한만 부여하고, 프로젝트가 끝나면 즉시 회수하는 것을 계정 관리의 기본 원칙으로 삼아야 합니다. 구글 애즈의 다섯 단계 접근 수준이나 메타의 파트너 권한 세분화 기능은 이런 최소 권한 원칙을 실제로 적용할 수 있는 도구이므로, 있는 기능을 활용하지 않고 관행적으로 최고 권한을 주는 습관부터 바꿔야 합니다.

2단계 인증도 함께 확인한다

계정 공유 문제는 비밀번호 하나에 그치지 않습니다. 2단계 인증(OTP)이 설정돼 있는지, 그 인증 수단이 특정 개인의 휴대전화가 아니라 조직이 관리하는 방식으로 돼 있는지도 함께 점검해야, 담당자 한 명의 부재로 계정 접근 자체가 막히는 상황을 예방할 수 있습니다.

권한 점검을 캘린더에 고정 일정으로 넣는다

"정기적으로 점검해야 한다"는 원칙은 구체적인 날짜와 담당자가 정해져 있지 않으면 실행되지 않고 흐지부지되는 경우가 많습니다. 매월 또는 매분기 특정 날짜에 사용자 목록을 확인하는 일정을 캘린더에 반복 등록해두고, 점검을 실제로 수행할 담당자를 지정해두는 것만으로 이 원칙이 실무에서 지켜질 확률이 크게 올라갑니다.

계정 공유 대신 쓸 수 있는 대안을 검토한다

아이디·비밀번호 공유가 관행이 된 이유 중 하나는 개별 초대 절차가 번거롭다고 여겨지기 때문입니다. 하지만 구글 애즈나 메타 비즈니스관리자 모두 이메일 초대만으로 몇 분 안에 개별 사용자를 추가할 수 있는 기능을 제공하므로, "번거로워서 공유한다"는 이유는 실제로는 근거가 약한 경우가 많습니다. 초대 절차 자체가 어렵지 않다는 점을 팀 내에 다시 확인시키는 것만으로도 공유 관행을 바꾸는 계기가 될 수 있습니다.

변경 이력 기능을 활용해 책임 소재를 추적한다

구글 애즈와 메타 광고관리자 모두 계정 설정이나 캠페인에 어떤 변경이 있었는지 시간순으로 보여주는 변경 내역 기능을 제공합니다. 계정을 공유 로그인 방식으로 운영하고 있었다면 이 변경 내역에도 "누가" 바꿨는지가 기록되지 않고 하나의 계정 활동으로만 남기 때문에, 문제가 생겼을 때 원인을 추적하기 어렵습니다. 개별 사용자 초대로 전환하면 이 변경 내역 기능이 그대로 책임 추적 도구로 작동하게 됩니다.

만료 시점을 정해두고 권한을 부여한다

단기 프로젝트로 합류한 프리랜서나 외주 인력에게 권한을 줄 때, 프로젝트 종료일을 기준으로 언제 권한을 회수할지 미리 정해두지 않으면 프로젝트가 끝난 뒤에도 권한 회수 자체를 깜빡하기 쉽습니다. 권한을 부여하는 시점에 회수 예정일을 함께 메모해두고, 그 날짜가 되면 자동으로 점검 알림이 뜨도록 캘린더에 등록해두는 것이 이런 잔여 권한을 막는 실질적인 방법입니다.

접근 로그를 정기적으로 내려받아 보관한다

매체가 제공하는 변경 내역이나 접근 로그는 대부분 일정 기간이 지나면 화면에서 조회하기 어려워지거나 보관 기간이 제한될 수 있습니다. 분기 점검을 할 때마다 그 시점까지의 변경 내역을 캡처하거나 내려받아 별도로 보관해두면, 나중에 문제가 발생했을 때 매체 화면에서 이미 사라진 과거 기록까지 거슬러 확인할 수 있는 근거 자료로 쓸 수 있습니다.

외주 인력용 계정과 정직원 계정을 구분해서 관리한다

외주나 프리랜서 인력에게 부여하는 계정과 정직원에게 부여하는 계정을 같은 방식으로 관리하면, 인력 구성이 바뀔 때마다 어떤 계정이 외부 인력용이었는지 구분하기 어려워집니다. 초대할 때부터 외주 인력임을 알아볼 수 있도록 별도로 표시해두거나 목록을 나눠 관리해두면, 정기 점검 때 외부 인력의 권한부터 우선적으로 확인하는 식으로 점검 순서를 정할 수 있습니다.

사용자 이름 표기 규칙을 정해둔다

개별 사용자를 초대할 때 이름이나 이메일 표기 방식이 제각각이면, 나중에 목록을 훑어볼 때 이 사람이 소속 회사의 누구인지, 왜 등록돼 있는지 알아보기 어렵습니다. 초대할 때부터 소속과 역할을 함께 알아볼 수 있는 표기 규칙을 정해두면, 정기 점검 때 목록만 봐도 불필요한 권한을 빠르게 골라낼 수 있습니다.

접근 권한 부여 이유를 함께 기록해둔다

왜 특정 담당자에게 그 수준의 권한을 부여했는지 이유를 함께 남겨두면, 시간이 지난 뒤 그 권한이 여전히 필요한지 판단할 때 훨씬 수월합니다.