보안 구성 체크리스트
Note
본 문서는 AI 지원 기계 번역을 사용하여 번역되었습니다. 번역본은 '있는 그대로' 제공되며 정확성에 대해 어떠한 보증도 하지 않습니다. 본 콘텐츠의 영문 버전이 공식적이고 권위 있는 원본입니다.
이 가이드는 Blackboard LMS 시스템 관리자에게 보안 구성 권장 사항을 제공하여 Blackboard LMS 솔루션을 강화할 수 있도록 돕기 위한 것입니다.
인증 시스템 강화
단일 로그인(SSO)을 통한 타사 인증 설정
기본적으로 Blackboard LMS은 SAML(Security Assertion Markup Language), CAS(Central Authentication Service) 또는 LDAP(Lightweight Directory Access Protocol)를 사용하여 IDP(Identity Provider)와의 단일 로그인(SSO) 연동을 지원합니다. SAML, CAS 및 LDAP에 대한 자세한 내용은 신원 확인 및 인증을 방문하십시오.
SAML, LDAP 또는 CAS와 같은 외부 인증 시스템을 사용하는 경우, 비밀번호 강도 정책을 포함한 인증 요소는 해당 시스템의 구성에서 상속됩니다.
특정 사용자가 외부 인증을 통해서만 로그인하고 시스템에서 '기본 인증기'가 활성화된 경우, Blackboard LMS에서 길고 무작위적인 비밀번호를 지정하고 시스템에서 MFA를 활성화하여 해당 계정의 오용을 방지하십시오.
모든 사용자가 외부 인증을 통해서만 로그인하는 경우, IDP 사용을 엄격하게 적용하기 위해 '기본 인증기'를 비활성화하는 것을 고려하십시오. 하지만 이 작업을 수행한 후 인증 시스템이 다운되면 접근 권한을 복구하기 위해 당사 지원팀의 개입이 필요합니다. 이 접근 방식의 위험과 이점을 고려하십시오.
기본 인증 시스템 강화
기본 인증기를 사용하는 경우, 요구 사항과 규제 요건을 충족하도록 구성할 수 있는 몇 가지 비밀번호 정책이 있습니다.
NIST에 따르면, 가장 중요한 속성은 비밀번호의 길이이며 "숫자를 최소 1개 포함해야 한다"와 같은 문자 복잡성은 덜 유용하며 최종 사용자들이 종종 무분별한 방식으로 구현합니다.
공격자들은 이미 알려진 방대한 양의 비밀번호 목록을 "무차별 대입"하는 시도를 하기 때문에, 진부한 비밀번호와 과거에 유출된 것으로 알려진 비밀번호를 차단하는 기능을 사용하는 것도 강력히 권장됩니다.
다단계 인증(MFA) 활성화
다단계 인증을 활성화할 것을 강력히 권장합니다. 이는 무단 접근을 방지하기 위해 할 수 있는 가장 중요한 단 하나의 조치일 수 있습니다. 다단계 인증(MFA)은 비밀번호가 유출될 경우 발생할 수 있는 위험을 크게 줄여주기 때문에 매우 중요합니다. 생체 인식 스캔, 하드웨어 키, 일회용 코드 등 신원을 확인하기 위한 두 번째 인증 수단을 요구함으로써, MFA는 권한이 없는 사용자가 귀하의 계정에 접근하는 것을 차단합니다.
기본 인증기를 사용하는 경우, 시간 기반 일회용 비밀번호(TOTP) 기반 MFA를 활성화하십시오.
외부 IDP를 사용하는 경우 IDP 설정에서 MFA를 활성화하십시오.
일반 및 관리용 컴퓨터 보안 강화
실험실, 도서관, 개인 학습실, 시험장 등에 비치된 공용 컴퓨터는 가능한 한 철저히 잠그는 것이 좋습니다.
공유 데스크톱 세션이 없어야 합니다. 각 사용자는 개별 신원을 사용하여 컴퓨터에 로그인해야 합니다.
Blackboard LMS에 접속하는 데 사용되는 컴퓨터, 특히 교수진 및 시스템 관리자가 사용하는 컴퓨터는 로컬 보안 도구와 보안 강화 기준을 통해 보호되어야 합니다.
시스템 및 정보 무결성
REST API 보안
시스템 관리자를 사용하기 위해 REST API 애플리케이션을 설치하지 마십시오. API 애플리케이션의 개발자는 애플리케이션에 필요한 권한 목록을 제공해야 하며, 귀하는 해당 권한만 포함된 역할을 생성해야 합니다. 최고 권한 수준에서 실행되도록 외부 애플리케이션을 설치하는 것은 심각한 보안 위반입니다. 책임감 있는 개발자라면 여러분에게 이런 일을 하라고 하지 않을 것입니다.
제3자가 개발자 포털에서 계정을 생성하고 "개발자 그룹"과 애플리케이션 등록을 생성한 후 키와 비밀 키를 공유해 달라고 요청하는 경우, 이는 보안 위반에 해당합니다. 키와 비밀 키는 절대로 공유해서는 안 됩니다. 제3자에게 Blackboard LMS 파트너십 팀에 연락하여 안내를 받도록 요청하십시오.
LTI 보안
학습 도구 상호운용성 은 1EdTech 에서 개발한 표준으로, 이를 통해 타사 도구를 Blackboard LMS 에 안전하고 원활하게 통합할 수 있습니다. Blackboard 모든 LTI 통합에서 LTI 1.3 이상 버전을 사용할 것을 강력히 권장합니다. LTI의 이전 버전에는 알려져 있고 문서화된 보안 취약점이 있습니다. 관리자는 이전 버전의 LTI를 사용하는 공급업체에 연락하여 업데이트를 요청해야 합니다. 또한 이전 버전의 LTI를 사용하여 자체 통합을 만든 기관에도 도구를 업데이트할 것을 권장합니다.
다른 통합과 마찬가지로, 도구가 기능하는 데 필요한 최소한의 데이터로 항상 구성을 범위 지정하는 것이 모범 사례입니다. 타사 도구가 어떤 목적으로도 사용자의 이름이나 이메일 주소를 필요로 하지 않는 경우, 각 LTI 도구의 구성에서 이러한 데이터 필드를 제한할 수 있습니다. 마찬가지로, LTI 1.3 도구가 성적부 서비스를 사용하지 않는 경우, 해당 도구에 대해 이 기능을 꺼야 합니다.
다음 리소스는 Blackboard LMS에서 LTI 구성 및 마이그레이션을 지원합니다:
Blackboard LMS용 LTI 도구 구성 문서: 관리자를 위한 설정 및 구성 안내.
Blackboard LTI 개발자 문서: LTI 통합을 구축하거나 유지 관리하는 개발자를 위한 기술 참조 자료.
LTI 1.1에서 1.3으로의 마이그레이션 가이드(동영상): 구버전 통합을 LTI 1.3으로 업그레이드하기 위한 단계별 지침.
1EdTech의 LTI 1.3 사양: LTI 1.3 표준에 대한 전체 기술 사양. LTI 1.3 표준에 대한 전체 기술 사양입니다.
SIS 보안
학생 정보 시스템(SIS) API를 사용하여 사용자 계정을 관리하는 경우, 피드 파일 페이로드에는 잠재적으로 매우 민감한 정보가 포함될 수 있으므로 유의하십시오. 파일은 저장 시 안전하게 유지되어야 합니다. 일반 텍스트 비밀번호를 할당하지 마십시오.
중요
SIS 데이터 형식은 비밀번호 요구 사항에 대한 일반적인 검사도 우회하므로, SIS 비즈니스 로직이 이를 의도치 않게 우회하지 않도록 해야 합니다.
부적절한 필드 사용 및 데이터 최소화
LMS 데이터 필드는 명시된 목적 이외의 용도로 사용하지 마십시오. 예를 들어: 사회보장번호와 같은 국가 식별 번호를 로그인 사용자 이름으로 사용하지 마십시오. 이렇게 하면 원치 않는 화면에 해당 번호가 표시될 수 있습니다. 마찬가지로: 소속 기관에서 학생 등록 ID 번호를 아는 것을 사실상 신원 확인 수단으로 취급하는 경우, 학생 등록 ID 번호를 사용자 이름으로 사용하지 마십시오.
이 애플리케이션의 모든 기능은 적어도 일부 사람들에게 유용하다는 믿음 하에 제공되지만, 모든 사람이 모든 기능을 필요로 하는 것은 아닙니다. 사용할 필요가 없는 특정 사용자 데이터를 LMS에 로드하지 마십시오. 예를 들어: LMS에서 사람들의 전화번호가 필요하지 않으면 이 데이터를 불러오지 마십시오.