비밀번호와 신원 보안에 대해 논의해 보겠습니다. 자신만이 알고 있는 비밀번호를 입력함으로써 이론적으로 자신이 누구인지 시스템에 "증명"하는 것입니다. 그들은 IT/OT 세계에서 매우 오랫동안 널리 사용되어 왔습니다. 아마도 너무 오랫동안 사용되었을 것입니다.
비밀번호를 좀 더 안전하게 만들기 위해 일부 조직에서는 비밀번호 변경의 복잡성과 빈도에 관한 정책을 가지고 있습니다. 이것이 바로 비밀번호 위생 문제나 유사한 경고를 감지하는 데 초점을 맞춘 솔루션이 있는 이유입니다.
다양한 비밀번호 위생 문제는 무엇입니까?
비밀번호 위생이란 비밀번호를 생성, 관리 및 보호하는 관행을 말합니다. 이는 무단 액세스 또는 무단 액세스의 위험을 줄이기 위해 고안된 지침과 모범 사례로 구성됩니다. 손상된 자격 증명. 다음은 몇 가지 일반적인 비밀번호 위생 문제입니다.
- 취약한 암호: 간단하고 쉽게 추측할 수 있는 비밀번호를 사용합니다. 예를 들어 "123456" 또는 "비밀번호"입니다. 이러한 비밀번호는 길이가 짧고 문자, 숫자, 특수 문자를 혼합하는 복잡성이 없기 때문에 쉽게 해독할 수 있습니다.
- 중복되거나 공유된 비밀번호: 여러 시스템/계정에서 동일한 비밀번호를 사용하면 하나의 시스템/계정이 손상될 경우 위험이 증가합니다.
- 이전 비밀번호: 정기적으로 비밀번호를 업데이트하지 않으면 공격자가 비밀번호를 추측할 수 있는 충분한 시간을 허용하거나 비밀번호가 손상된 경우 장기간 노출될 수 있습니다.
잘못된 비밀번호 상태를 감지하는 것이 올바른 접근 방식입니까?
예와 아니오 모두. 이론적으로 경고는 좋은 것이지만 조직은 경고 탐지 및 대응에만 집중해서는 안 됩니다. 매일 검토할 경고가 더 많다는 것이 항상 가치 있는 것은 아니며, 회고적 탐지만으로는 공격자가 이미 이를 활용했을 수 있으므로 너무 늦을 수 있습니다.
또한, 비밀번호 위생이 우수하더라도 악의적인 행위자가 사용자가 모르는 사이에 자격 증명을 얻을 수 있습니다. 다크 웹에서 공유되거나 발견되지 않은 강력한 비밀번호라도 피싱이나 Mimikatz와 같은 도구를 통해 손상될 수 있습니다.
비밀번호가 손상될 것이라고 가정하고 신원 보호에 대해 보호를 우선시하는 다른 접근 방식을 취합니다. 핵심은 공격자가 유효한 자격 증명을 획득했더라도 이를 수행과 같은 악의적인 활동에 사용할 수 없도록 하는 것입니다. 측면 운동. 즉, 탐지에만 집중하지 말고 보호에 집중하십시오.
보호가 더 좋습니다
너의 신원 보안 단순히 경고를 추가하는 것이 아니라 신원 보호에 초점을 맞춰 전략을 세워야 합니다.

인간 계정의 경우, 이건 강할 수도 있어 MFA CLI 도구나 파일 공유와 같이 "보호되지 않은" 것으로 간주된 인터페이스에 대해서도 조건부 액세스 제어가 가능합니다. 따라서 공격자가 이러한 인터페이스에서 손상된 자격 증명을 사용하려고 시도하더라도 또 다른 보안 계층에 직면하게 됩니다.
비인간 정체성(NHI)을 잊지 마세요
NHI 및 Active Directory 서비스 계정도 보호되어야 합니다. 이들의 활동은 일반적으로 자동화되어 있으며 기계 간 통신을 기반으로 합니다. 그것은 일반적이다 인간이 아닌 정체성 각 공급업체의 요구 사항에 따라 높은 권한 또는 관리 액세스 권한을 갖습니다. 규모에 따라 이는 많을 수 있습니다. 손상된 서비스 계정은 배포를 목적으로 측면 이동을 실행하는 등 다양한 악의적인 활동을 수행하는 데 사용될 수 있습니다. 랜섬.
일부 조직에서는 다양한 방법을 시도하고 있습니다. 보안 서비스 계정, 비밀번호 및 네트워크에서의 활동. 그렇더라도 공격자는 이득을 얻을 수 있습니다. 서비스 계정 다른 방법이나 도구를 사용하여 자격 증명.
서비스 계정을 어떻게 보호할 수 있나요?
조직은 대규모 서비스 계정에 맞게 조정된 보안 제어를 기반으로 사전 예방적인 보호 방법을 구현해야 합니다.
서비스 계정 관리 및 보호를 위한 솔루션을 선택할 때 다음 기능을 고려해야 합니다.
- 완전한 가시성 – 네트워크에서의 실제 동작을 기반으로 모든 서비스 계정을 매핑할 수 있어야 합니다. 이를 통해 관리자는 존재 여부를 몰랐던 경우도 자동으로 식별하고 행동 패턴에 대한 완전한 가시성을 제공할 수 있습니다.
- 행동분석- 종속성과 반복성을 분석할 수 있어야 합니다. 인증 도메인 내에서 활동을 수행하고 CMDB와 동기화하여 지식을 풍부하게 합니다.
- 사전 예방적 보호 - 가장 중요한 것은 서비스 계정 주위에 대규모로 '가상 울타리'를 배치하는 정책을 만들 수 있어야 합니다. 그러면 손상된 서비스 계정이라도 네트워크 내에서 측면으로 이동할 수 없습니다. 해당 기능을 위해 수행해야 하는 작업만 수행하도록 허용하는 것이 중요합니다. 예를 들어 데이터베이스 서비스 계정은 DB 앱 서버에 인증하는 데에만 사용해야 합니다.
탐지부터 보호까지: 신원 보안 강화
보호를 기본으로 하는 ID 보안 전략은 악의적인 행위자로부터 사용자와 서비스 계정의 보안을 보장하기 위해 권장되는 접근 방식입니다. 인간 계정이 전통적으로 "보호할 수 없는" 인터페이스에도 액세스할 수 있도록 강력한 MFA(예: 숫자 일치 또는 FIDO2와 같은 피싱 방지 방법)를 구현하면 보안이 크게 향상됩니다. 서비스 계정의 경우 가상 펜싱 기술은 머신 간 활동을 엄격하게 제어하고 모니터링하여 대규모로 강력한 보호를 제공합니다.
결론은 회고적 탐지 경고에만 집중하는 것이 아니라 보호적인 보안 제어에 더 집중해야 한다는 것입니다. 방법을 배우려면 Silverfort 보호에 집중하고 신원 보안 요구 사항을 충족하는 데 도움이 될 수 있습니다. 여기에서 데모를 요청하세요. https://www.silverfort.com/request-a-demo/

