정책을 실행 가능한 체크리스트로 구체화한 경험을 든다
보안 동아리 프로젝트에서 클라우드 인프라 접근 정책 문서를 작성했는데, 처음엔 선언적 원칙만 나열되어 있었습니다. 저는 이를 개발자가 배포 전 확인할 수 있는 체크리스트 형태로 재구성했습니다.
예를 들어 「최소 권한 원칙을 지킨다」는 문구를 「IAM 역할에 불필요한 관리자 권한이 없는지 확인」처럼 구체적 행동으로 바꿨습니다.
정책은 읽히는 문서가 아니라 실제로 따라 할 수 있는 지침이어야 의미가 있다고 생각합니다.