컨테이너-2.svg
인공지능 기반 공격을 막는 방법:

비인간 신원과 제로 트러스트: 신원 보안의 차세대 진화

Silverfort 영상
NHI_블로그

기업이 디지털 혁신을 추진함에 따라, 종종 간과되던 새로운 공격 영역이 등장했습니다. 바로 비인간 신원(NHI)입니다. NHI는 애플리케이션, 워크로드, 컨테이너, API, IoT 기기 등에서 사용되는 머신 신원 유형으로, 인간 사용자 수보다 훨씬 많으며 현대 시스템 운영에 필수적입니다. 

NHI는 자동화와 확장성을 촉진하지만, 동시에 새로운 차원의 복잡성과 위험을 야기합니다. 인간 사용자를 위해 설계된 기존의 신원 확인 도구는 하이브리드 및 멀티 클라우드 환경에서 NHI의 속도와 규모를 따라잡을 수 없습니다. 

이러한 신원을 보호하려면 전략적인 전환이 필요합니다. 제로 트러스트 신원이 새로운 경계가 되고 NHI가 모든 인간 사용자와 마찬가지로 관리, 검증 및 보호되는 변화를 제공합니다.

비인간적 정체성의 증가

IDC에 따르면, 현재 모든 기업 시스템 간 통신의 95%는 NHI를 통해 수행됩니다.국민건강보험의 확산은 우연이 아닙니다. 이는 세 가지 주요 기술 변화에 의해 주도되었습니다.

출처 : IDC

이름기업들은 클라우드 네이티브 아키텍처, 컨테이너화된 워크로드, 그리고 코드형 인프라(IaC)를 도입하고 있습니다. 이러한 환경에서 NHI는 핵심 요소입니다. 모든 마이크로서비스, 서버리스 함수(AWS Lambda 또는 Azure Functions 등) 또는 컨테이너화된 워크로드는 리소스를 요청하거나 작업을 수행하기 위해 자체 ID가 필요합니다. 예를 들어, 단일 쿠버네티스 클러스터는 각각 고유한 ID를 가진 수천 개의 포드를 동적으로 생성할 수 있습니다. 기계의 정체성 API 또는 데이터베이스에 대한 범위가 지정된 액세스. 이러한 최신 아키텍처는 기존의 경계를 허물고 ID를 새로운 보안 경계로 만듭니다. 보안은 이제 퍼블릭 클라우드, 온프레미스 또는 임시 컨테이너 등 어떤 환경에서든 워크로드에 따라 달라져야 합니다. 

기업들은 CI/CD 파이프라인, 로봇 프로세스 자동화(RPA), AI 기반 워크플로를 통해 반복적인 작업을 자동화하기 위해 경쟁하고 있습니다. 이러한 시스템은 NHI의 기능에 의존합니다. DevOps 파이프라인은 서비스 계정 코드를 가져오고, 애플리케이션을 배포하고, 통합 테스트를 실행합니다. 챗봇과 AI 에이전트는 액세스 토큰과 머신 자격 증명을 사용하여 API 호출을 통해 데이터를 검색합니다. RPA 봇은 ERP 시스템에 로그인하여 송장을 처리하거나 레코드를 업데이트하며, 종종 광범위한 액세스 권한을 갖습니다. 이러한 각 상호작용은 비인간 신원으로 인증되며 잠재적인 공격 표면

제삼사물 인터넷(IoT) 혁명으로 인해 각각이 필요로 하는 수십억 개의 새로운 엔드포인트가 추가되었습니다. 인증암호화, 역할 기반 액세스. 제조 시설의 산업용 IoT 센서는 원격 측정 데이터를 클라우드 서비스로 전송합니다. 연결된 의료 기기는 환자 데이터를 실시간으로 통신합니다. 스마트 시티 인프라는 조명, 교통 신호, 에너지 그리드를 조정합니다. 각 기기는 고유한 기계 ID를 가지고 있는데, 보안이 취약하고, 거의 교체되지 않으며, 원래 프로젝트 또는 사용 사례보다 수명이 짧은 경우가 많습니다.

신뢰의 분류: NHI 유형

NHI는 사용 사례와 환경에 따라 다양한 형태로 제공됩니다. 서비스 계정 애플리케이션과 스크립트에서 데이터베이스, 클라우드 리소스 또는 내부 시스템에 액세스하는 데 널리 사용되며 과도한 권한을 갖는 경우가 많습니다. 기계 인증서 (TLS/SSL 인증서 등)은 암호화된 통신을 제공하고 서버와 클라이언트를 인증합니다. 그러나 만료되었거나 잘못 구성된 인증서는 치명적인 중단을 초래할 수 있습니다. 클라우드 네이티브 역할 (AWS와 같은 IAM 역할, Azure 관리 ID 또는 Google Cloud 서비스 계정)을 통해 워크로드가 리소스에 안전하게 액세스할 수 있습니다. 한편, API 키 및 토큰 SaaS 또는 타사 통합을 통해 서비스가 상호 작용할 수 있도록 합니다. 

이러한 신원 자격 증명은 생성 및 배포가 쉽지만, 모니터링 및 보안이 어렵습니다. 핵심 과제는 단지 몇 개의 머신 신원을 관리하는 것이 아니라, 다양한 플랫폼에서 동적이고 안전하게 대규모로 관리하는 것입니다.

비인간 신원 보안 및 위험: 조용한 전염병

인간이 아닌 정체성 (국민건강보험공단)서비스 계정, API 키, 머신 간 인증 정보와 같은 신원 정보는 현대 IT 운영에 필수적이지만, 기존 IAM이나 제로 트러스트 프레임워크의 적용 범위를 벗어나는 경우가 많습니다. 이러한 신원 정보는 프로그래밍 방식으로 생성되어 잠시 사용되다가 잊혀져 관리되지 않고 취약한 상태로 방치되는 경우가 많습니다. 

NIST SP 800-207은 유효 기간이 긴 자격 증명을 제거하고 유효 기간이 짧고 자동으로 만료되는 자격 증명을 사용해야 한다는 필요성을 강조합니다.. 이렇게 하면 위험이 줄어듭니다. 자격 증명 도난 공격 창을 좁히고 NHI가 인간 사용자와 동일한 엄격한 액세스 제어를 따르도록 보장합니다. 

불행히도 자격 증명 위생은 여전히 ​​심각한 취약점으로 남아 있으며 공격자는 이를 악용하고 있습니다. 

  • SolarWinds 공격에서, 권한이 과도하게 부여된 머신 계정이 활성화됨 측면 운동 그리고 데이터 도난. 

위험 부담이 큽니다. 보고된 클라우드 침해 사고의 상당수는 NHI(국민건강보험)가 침해된 것과 관련이 있으며, 이는 주로 API 토큰 노출이나 관리되지 않는 서비스 계정으로 인해 발생합니다. NHI가 계속 확산됨에 따라 NHI의 보안 및 관리는 더 이상 선택 사항이 아니라 업무 수행에 필수적인 요소입니다.. 

이러한 과제에 더해 단편화가 발생합니다. IAM 도구는 다음과 같습니다. Active Directory 기계가 아닌 인간을 위해 설계되었습니다. 쿠버네티스, CI/CD 파이프라인, IoT 등 다양한 환경이 NHI를 고립된 방식으로 관리하여 사일로 현상을 발생시키고, 시행의 일관성을 떨어뜨리며, 감사 피로도를 높입니다. 

이러한 위험을 해결하려면 조직에서는 NHI를 Zero Trust 원칙에 맞춰 전체 수명 주기 관리, 강력한 액세스 제어, 환경 전반의 가시성을 갖춘 일류 ID로 취급해야 합니다. 

비인간 신원 보안에 Zero Trust가 필수적인 이유

"절대 신뢰하지 말고, 항상 검증하라"는 원칙을 내세우는 제로 트러스트 모델은 비인간 신원의 역동적인 특성에 매우 적합합니다. 기존의 경계 기반 보안 모델과 달리, 제로 트러스트는 기본적으로 침해를 가정하고 인간 사용자든 기계든 모든 접근 요청을 검증합니다. 대부분의 Zero Trust 구현 하지만 오늘날에는 다중 요소 인증, Okta나 Azure AD와 같은 단일 로그인 ID 공급자, 사용자 장치의 엔드포인트 보안 에이전트 등 인간 중심적 조치에 중점을 두고 있습니다.

Zero Trust는 비인간 신원(NHI)에 적용됩니다.

비인간 신원은 종종 이러한 인간 중심의 통제를 우회합니다. 예를 들어, 서비스 계정은 MFA(다중 인증) 또는 행동 분석 모니터링 없이도 중요 시스템에 지속적으로 접근할 수 있습니다. 코드에 내장된 API 키는 어떠한 경고도 발생시키지 않고 무기한으로 접근 권한을 부여할 수 있습니다. 이러한 맹점은 공격자가 악용하려는 바로 그 지점으로, 도용되거나 오용된 머신 인증 정보를 사용하여 탐지되지 않은 채 활동할 수 있도록 합니다. 

로드맵: 비인간 신원에 대한 Zero Trust 구현

제로 트러스트 프레임워크 하에서 NHI를 보호하려면 명확한 운영 로드맵이 필요합니다. 조직은 가시성 확보부터 시행까지 모든 것을 포괄하는 체계적인 접근 방식을 취해야 합니다. 

이름머신 ID 환경에 대한 완벽한 가시성을 확보하세요. 존재하는지 모르는 것을 보호할 수는 없으므로, 클라우드 및 온프레미스 환경 전반의 모든 NHI를 파악하고 상호 작용하는 위치와 방식을 파악해야 합니다. 

다음, 머신 ID에 대한 소유권과 거버넌스를 확립하십시오. 모든 NHI는 이를 담당하는 지정된 소유자 또는 팀을 보유해야 합니다. 이러한 ID에 대한 수명 주기 정책을 정의하십시오. 예를 들어, 일정 기간 동안 사용하지 않으면 자격 증명을 자동으로 비활성화하거나 교체하는 등의 정책을 정의하고 이러한 정책을 일관되게 시행하십시오. 

인증 현대화 인간이 아닌 사용자를 위해. 비밀번호 및 기타 정적 자격 증명은 더 강력한 메커니즘을 위해 단계적으로 폐지되어야 합니다. 서비스 및 API에 인증서 기반 또는 토큰 기반 인증을 사용하십시오. SPIFFE(Secure Production Identity Framework For Everyone)와 같은 표준을 도입하면 플랫폼 전반에서 일관된 워크로드 ID 관리를 보장하는 데 도움이 될 수 있습니다. 

단계 제로 트러스트 구현

모니터링 통합 보안 운영에 활용하세요. 머신 ID 로그와 액세스 이벤트를 보안 정보 및 이벤트 관리(SIEM) 및 사용자 및 엔터티 동작 분석(UEBA) 도구에 입력하세요. 서비스 계정 및 인증서에 대한 정상 동작 기준을 설정하고, 이상 탐지 기능을 활성화하여 비정상적인 사용 패턴을 실시간으로 감지하세요. 

최종적으로머신 ID 수명 주기를 자동화합니다. 자격 증명의 발급, 순환 및 해지는 CI/CD 파이프라인과 자동화된 워크플로에 내장되어야 합니다. ID 관리를 개발 파이프라인에 통합함으로써 조직은 수동 오류를 제거하고 배포 속도에 맞춰 보안을 유지할 수 있습니다.

Zero Trust를 머신 ID 관리에 내장

NHI를 보호하려면 머신 ID 수명 주기 전반에 걸쳐 제로 트러스트 원칙을 적용해야 합니다. 이는 IAM 프로그램에서 머신 ID를 인간 사용자처럼 일급 개체로 인식하는 것에서 시작됩니다. 공유 비밀번호나 정적 키 대신, 서비스에 대한 상호 TLS 인증서, 확립된 워크로드 ID 표준, 시간 제한 API 토큰과 같은 강력한 암호화 인증 방법을 사용하여 머신 ID를 보호하십시오.

제로 트러스트 아키텍처는 인증서 기반 머신 ID와 컨텍스트 인식 액세스 결정을 결합하는 것을 의미합니다. 실제로는 액세스 권한을 부여하기 전에 단순히 자격 증명뿐만 아니라 요청의 컨텍스트(출처, 시간, 워크로드 유형)를 확인하는 것이 포함될 수 있습니다. 워크로드에 대한 인증서 또는 토큰을 동적으로 발급하고 검증하는 분산형 ID 발급 프레임워크는 분산 및 클라우드 환경에서 즉시 신뢰를 구축하는 데 도움이 될 수 있습니다. 

위험을 줄이려면 정적 자격 증명을 단계적으로 폐지하고, 단기적이고 엄격한 범위가 적용된 자격 증명을 사용해야 합니다. 비밀 관리 시스템은 빠르게 만료되는 임시 자격 증명을 발급해야 하며, 안전한 ID 페더레이션은 필요 시 외부 또는 하이브리드 서비스에 대한 임시 액세스 토큰을 제공할 수 있습니다. 또한, 제로 스탠딩 권한(ZSP)을 적용하면 NHI가 필요한 경우에만, 그리고 작업에 필요한 리소스에만 접근할 수 있도록 보장할 수 있습니다. 즉, 머신 ID는 필요 이상의 권한을 가져서는 안 되며, 사용하지 않을 때는 활성화된 상태로 두어서도 안 됩니다. 

마이크로 세그먼테이션은 NHI(국민건강보험)에 중요한 제로 트러스트 제어 기능 중 하나입니다. 워크로드와 서비스에 대해 세분화된 네트워크 경계를 적용함으로써 잠재적인 침해를 방지하고 단일 머신 ID가 침해되더라도 공격자가 다른 시스템으로 이동하는 것을 방지합니다.

NHI 수명주기

한편, 지속적인 모니터링과 행동 분석은 비정상적인 NHI 활동을 감지하는 데 필수적입니다. 비정상적인 접근 패턴(예: 정상적으로 휴면 상태인 서비스 계정이 갑자기 대량의 민감한 데이터를 읽으려고 시도하는 경우)은 자동 대응을 유발해야 합니다. 이러한 대응에는 의심스러운 자격 증명 해지, 워크로드 격리 또는 위험 신호에 기반한 기타 실시간 대책이 포함될 수 있습니다. 최신 제로 트러스트 솔루션은 이러한 적응형 위험 기반 정책 시행을 지원하여 머신 ID가 예상치 못한 동작을 하더라도 시스템이 즉시 대응하여 피해를 완화할 수 있도록 합니다. 

비즈니스 사례: 비인간 신원 보안이 지금 중요한 이유

비인간 신원(NHI) 보호 더 이상 단순한 IT 문제가 아니라 비즈니스에 필수적인 우선순위입니다. 머신 ID가 인간 사용자를 크게 앞지르는 상황에서, 이를 관리하는 데 있어 어떤 틈이라도 생기면 보안 침해, 데이터 손실, 그리고 운영 중단으로 이어질 수 있습니다. 

NHI 보안이 조직을 강화할 수 있는 방법

장기 자격 증명에서 벗어나 지속적인 검증을 시행함으로써 회사는 공격 표면을 크게 줄이고 잠재적인 침입으로 인한 피해를 제한할 수 있습니다. 

하지만 그 혜택은 보안에만 국한되지 않습니다. 

  • 규정 준수 더욱 간단해지고, 신원 관리가 강화되고 감사 오버헤드가 감소합니다. 
  • 가동 시간 인증서 갱신과 같은 일상적인 작업을 자동화하여 자격 증명 만료로 인한 비용이 많이 드는 중단을 방지합니다. 
  • 혁신: 통합된 ID 거버넌스를 통해 팀, 시스템 및 환경 간의 마찰이 제거되어 가속화됩니다. 

간단히 말해, NHI 보안을 제대로 구현하면 기업을 위험으로부터 보호하고, 운영 회복력을 높이며, 더 빠르고 안전한 혁신이 가능해집니다. 

ID 보안의 미래: 통합, 지속적, 상황적

전문가들이 제안한 대로 이제 기계의 신원이 인간 신원보다 50:1에서 100:1까지 더 많습니다. — 그리고 기하급수적으로 계속 성장하고 있습니다. — 그들은 더 이상 사이버 보안의 단순한 부차적인 요소가 아닙니다. 그들은 최전선에 서 있습니다. 미래는 신원 보안 사용자의 로그인이든 마이크로서비스의 API 호출이든 모든 상호작용을 지속적으로 인증하고 관리할 수 있는 통합 플랫폼이 필요합니다. 신원은 더 이상 정적인 것이 아니라, 동적이고 상황에 맞춰 적용되며 보안의 기반이 됩니다. 

우리는 패러다임의 전환을 목격하고 있습니다. 국민건강보험(NHI) 시대가 도래했으며, 이와 함께 전례 없는 기회와 새로운 위험이 함께 찾아옵니다. 기계 신원을 전략적 자산 그리고 Zero Trust를 지침 원칙으로 채택하면 보안이 강화될 뿐만 아니라 민첩성과 규정 준수성이 높아지고 앞으로 무슨 일이 일어나든 더 잘 대비할 수 있습니다. 

우리는 신원 보안을 한층 더 강화하기로 했습니다.

무엇이 가능한지 알아보세요.

데모를 설정하여 확인하세요 Silverfort 실제 사용 중인 ID 보안 플랫폼입니다.

new hero (1)

Silverfort Fabrix Security를 ​​인수합니다.

런타임 시 자율적인 ID 보안 제공

심층 컨텍스트와 AI의 속도를 활용하여 모든 사람, 기계 및 에이전트의 신원을 보호하도록 설계된 최초의 자율 런타임 액세스 제어 엔진을 개척했습니다.