컨테이너-2.svg
인공지능 기반 공격을 막는 방법:

다음을 통한 서비스 계정 보안 Silverfort

서비스 계정 보안을 위한 5단계(탐색부터 자동화 활성화까지)를 알아보세요.
Silverfort 영상
클라우드 NHI 블로그 추천 이미지

서비스 계정은 기업 내에서 가장 높은 권한을 가지면서도 관리가 가장 소홀한 계정 유형 중 하나입니다. 애플리케이션, 스크립트, 시스템이 사람의 개입 없이 인증할 수 있도록 해주지만, 일단 운영에 들어가면 제대로 된 감독을 받지 못하는 경우가 많습니다.

소유권이 불분명해지고, 자격 증명이 장기간 변경되지 않으며, 팀은 계정이 실제로 어떻게 사용되고 있는지 파악하기 어려워집니다. 

이러한 권한과 제한적인 감독의 조합은 보안 문제와 신원 관리 문제를 모두 야기합니다. 보안 팀은 탈취된 계정이 악용되는 것을 방지해야 합니다. 측면 운동아이덴티티 팀은 소유권, 목적, 그리고 적절한 접근 권한을 설정해야 합니다. 어느 한쪽만으로는 문제를 해결할 수 없습니다. 

서비스 계정 보안 대규모 생산에는 다섯 가지 분야가 필요합니다. 발견, 우선순위 지정, 소유권, 집행 및 자동화. 

이 글에서는 각 단계에서 효과적인 실천이란 무엇이며 어떻게 실천해야 하는지를 설명합니다. Silverfort의 신원 보안 플랫폼 그것을 작동시킨다.

알아두세요: 소중한 것을 지키기 전에 먼저 그 가치를 파악하세요

출발점은 다음과 같습니다. 어떤 서비스 계정이 존재하는지 아는 것얼마나 많은 시스템이 있는지, 그리고 어떤 시스템이 그 시스템에 의존하는지. 대부분의 조직은 이 질문에 자신 있게 답할 수 없습니다.  

서비스 계정은 다양한 프로젝트에서 사용되고 여러 도메인에 걸쳐 분산되어 있으며, 프로젝트나 계정을 만든 사람보다 오래 지속되는 경우가 많습니다. 기존 서비스 계정의 명명 규칙(svc-, admin-) 덕분에 일부 사용자는 이를 구분할 수 있지만, 자세히 살펴보지 않는 한 일반 사용자 계정처럼 보입니다. 

신뢰할 수 있는 계정 목록은 구성 신호와 각 계정의 동작 방식에 대한 이해를 결합합니다. 즉, 만료되지 않는 암호 설정 및 조직 배치와 같은 Active Directory 속성을 평가하는 것뿐만 아니라 서비스 계정을 사람 사용자와 구별하는 반복적이고 기계적인 인증 패턴(인증 소스, 대상, 프로토콜 등)도 평가해야 합니다.

Active Directory 환경의 서비스 계정에 대한 전체 보기

Silverfort 도메인 컨트롤러가 연결되는 순간 이 과정을 자동화하고, 관리형 서비스 계정(MSA) 및 조직 컨텍스트(OU, 보안 그룹 등)를 직접 감지하여 추가적인 신호로 활용합니다. 

여기서부터 서비스 계정은 일반적으로 몇 가지 행동 범주로 분류됩니다.  

  • 기계 대 기계 계정: 애플리케이션을 대신하여 인증 
  • 하이브리드 계정: 사람의 개인 계정으로 기계처럼 작동하는 작업, 예를 들어 특정 사용자의 로그인 정보로 실행되는 예약된 작업 등이 있습니다.  
  • 스캐너: 소수의 소스에서 다수의 대상으로 또는 그 반대로 인증하는 것  
  • 휴면 계정: 어떠한 활동도 관찰되지 않았습니다.
특정 서비스 계정을 자세히 살펴보면 소유자 및 범주와 같은 속성, 활동 및 보호 설정을 파악할 수 있습니다.

두 가지는 그 자체로 짚어볼 가치가 있습니다.  

대화형 로그인기계 전용 계정에 사람이 직접 로그인하는 것은 위의 하이브리드 범주와는 다른 위험 신호이며, 전체 계정을 이전하는 것이 아니라 사람의 로그인을 차단하는 다른 해결책이 필요합니다.  

휴면 계정 비활성 상태인지 확인하는 것은 생각보다 까다롭습니다. 간단한 로그인 확인만으로는 비활성화된 것처럼 보이는 계정도 Kerberos 위임을 통해 다른 계정을 대신하여 인증을 수행하면서도 자체적으로는 로그인 이벤트를 생성하지 않는 경우가 있습니다. 따라서 "비활성" 상태는 하나의 로그 소스에 기반한 추측이 아니라 실제 인증 활동을 통해 도출해야 합니다.  

Silverfort의 행동 분석 이는 수동 로그 상관 분석 없이 자동으로 해당 구분을 가능하게 하는 요소입니다. 

가시성은 거버넌스 측면에서도 두 가지 중요한 역할을 합니다. 계정의 기능과 사용처를 파악하면 관련 질문에 대한 답변을 시작할 수 있습니다. 감사관이나 규제 기관은 결국 다음과 같은 질문을 할 것입니다.그것이 무엇을 위한 것인지, 그리고 여전히 존재해야 하는지 여부는 법 집행이 시작되기 훨씬 전에 결정해야 합니다. 

우선순위 정하기: 우선적으로 처리해야 할 계정을 파악하세요.

전체 목록을 작성하려면 수천 개의 서비스 계정을 관리해야 할 수도 있습니다. 우선순위를 정하는 올바른 방법은 이 두 가지 요소를 모두 고려해야 합니다. 계정이 도달할 수 있는 범위와 실제 작동 방식일반적으로 다음과 같은 경우 계정은 조기에 검토해야 합니다. 

  1. 중요 애플리케이션, 인프라 또는 민감한 데이터에 연결합니다. 
  2. 광범위하거나 고도로 휴대하다 특권 권한 
  3. 사용 방식에 따라 고위험군으로 분류하여 보여주세요. 
  4. 폭력이나 그 외 의심스러운 행위의 징후를 보이십시오. 
  5. 상호작용적으로 사용됩니다 
  6. 예상했던 목적과 일치하지 않게 행동한다. 
  7. 소유자가 명확하게 확인되지 않았습니다. 

            이 작업을 수동으로 수행하려면 권한 내보내기, 애플리케이션 인벤토리 및 로그 데이터를 수동으로 상호 참조해야 합니다. Silverfort 이 시스템은 발견된 모든 계정을 이러한 요소에 따라 자동으로 평가하고 각 점수 뒤에 숨겨진 구체적인 신호를 표시하므로, 신원 확인 또는 보안 팀이 목록을 검토하기 전에 정렬 작업이 대부분 완료됩니다.

            소유권과 책임 소재를 명확히 하세요

            계정 검색 및 위험 점수는 계정의 기능을 알려줍니다. 소유권 정보는 접근 권한 검토, 사고 발생 시 또는 계정 폐기 여부 결정 등 필요한 조치가 있을 때 누구에게 연락해야 하는지 알려줍니다. 이는 ID 관리와 보안 책임이 가장 직접적으로 만나는 지점이라고 할 수 있습니다. 일반적으로 ID 관리팀은 계정 수명 주기 관리(이 계정과 해당 접근 권한이 여전히 유효한지 여부)를 담당하고, 보안팀은 동일한 데이터를 기반으로 조사를 수행합니다. 어느 쪽이든 이는 기본적인 거버넌스 요건이지만, 규모가 커질수록 유지하기 가장 어려운 부분 중 하나입니다. 담당자가 역할을 바꾸거나, 조직을 떠나거나, 애초에 공식적으로 지정되지 않은 경우도 있기 때문입니다. 

            수동으로 계정 정보를 매핑하는 것은 마지막으로 해당 계정을 관리했던 사람을 찾아내고 그 정보가 여전히 유효하기를 바라는 수밖에 없다는 것을 의미합니다.

            서비스 계정에 담당자를 배정하세요

            Silverfort 선택한 소스에서 소유자 정보를 동기화하여 자동으로 최신 상태로 유지합니다. Active Directory 속성(계정당 최대 5명의 소유자를 지원하며, AD 그룹, 이메일 주소 또는 사용자 지정 ID로 사용 가능)을 통해 또는 ServiceNow CMDB 통합또한, 소유자가 없거나 소유자가 조직을 떠난 계정에는 플래그가 지정됩니다. 기존 시스템에 해당 매핑 정보가 없는 경우, 소유자를 수동으로 지정하거나 수정할 수도 있습니다. 

            보호: 각 계정이 실제로 수행하는 기능만 제한합니다.

            어떤 계정이 가장 중요한지 파악했다면, 다음 단계는 각 계정에 실제로 필요한 것만 남겨두고, 형식적으로 허용되는 권한까지는 남겨두지 않는 것입니다. 대부분의 서비스 계정은 훨씬 더 많은 접근 권한을 제공합니다. 계정이 실제로 사용하는 시스템보다 더 많은 권한을 가질 수 있습니다. 즉, 하나의 계정이 수십 개의 시스템에 걸쳐 권한을 갖고 있더라도 실제로는 단 하나의 시스템과만 통신할 수 있습니다. 올바른 제어는 계정의 실제 사용처, 목적지 및 프로토콜에 맞춰 범위를 지정한 정책입니다. 

            이를 안전하게 배포하려면 모니터링 모드부터 시작해야 합니다. 즉, 안정적이고 변화 없는 동작이 일정 기간 동안 지속되는지 관찰한 다음, 필요한 경우에만 조치를 취하십시오. 적극적인 집행으로 전환 일단 그러한 패턴이 유지된다면 안정적이라고 볼 수 있습니다. "안정적"이라는 기준은 계좌의 전체 활동 주기를 파악할 수 있을 만큼 충분한 기간으로 판단해야 하며, 여기에는 월별 또는 분기별로 발생하는 활동도 포함됩니다. 

            각 계정 유형마다 이 값의 다른 버전이 필요합니다.

            • 기계 대 기계: 먼저 알림 전용 정책으로 시작하여 패턴이 안정적인 것으로 확인될 때까지 실행한 다음 차단 정책으로 전환하십시오. 
            • 잡종: 해당 행위의 배후에 있는 사람을 찾아내고, 자동화된 작업을 그 사람의 개인 로그인 계정 대신 전용 서비스 계정으로 옮기십시오. 
            • 스캐너: 연결의 양쪽(소스 또는 대상) 중 더 작고 예측 가능한 쪽을 제한합니다. 
            • 잠자는: 인증을 완전히 차단하고, 일정 기간 동안 모니터링하여 문제가 발생하지 않는지 확인한 후 계정을 비활성화하거나 삭제합니다. 

            Silverfort 이러한 제어 기능을 적용합니다. 가상 펜싱계정의 관찰된 소스, 대상 및 프로토콜을 기반으로 런타임 정책을 구축하고 시행합니다. 동작 안정성은 이러한 값이 변경되지 않고 유지된 연속 일수로 측정되며, 기본 기준선은 90일로 구성 가능합니다. 또한 최근 활동을 기반으로 실시간 정책을 검토하고 정책을 해제하고 다시 시작하는 대신 새로 관찰된 합법적인 액세스를 직접 승인할 수 있습니다. 계정이 많아지면 이 작업을 계정별로 수행하는 것은 효율적이지 않으므로 자동화가 필요합니다. 

            서비스 계정에 가상 펜싱 정책을 적용합니다. Silverfort

            자동화: 대규모 운영에도 문제없이 작동하도록 만드세요

            위에서 언급한 방법들은 조직이 수백 또는 수천 개의 서비스 계정을 관리하고, 팀에서 새로운 애플리케이션과 통합 기능을 배포함에 따라 새로운 계정이 지속적으로 생성되는 상황에서는 수동으로 계정별로 처리하는 방식으로는 확장성이 떨어집니다. 이러한 시점에 이르면 검색부터 보호에 이르는 전체 라이프사이클이 자체적으로 실행되어야 합니다. 

            Silverfort 이를 통해 자동화합니다 스마트 정책범위를 정의하세요. 특정 계정, 보안 그룹 또는 OU를 지정하고, 안정적인 동작이 지속되는 기간(며칠)을 지정하여 알림 정책을 트리거하고, 일정 기간이 지나면 거부 정책을 트리거하도록 설정하면, 위에서 설명한 알림-거부 진행 과정이 자동으로 실행됩니다. 여기에는 아직 존재하지 않는 서비스 계정도 포함됩니다. 그룹과 OU는 범위 내에 유지되므로 새 계정은 수동 설정 없이 자동으로 검색, 기준선 설정 및 보호됩니다. 

            이미 다른 곳에서 서비스 계정 및 해당 계정의 종속성을 추적하고 있는 조직의 경우, Silverfort의 ServiceNow CMDB 통합 그 시스템을 유지하고 SilverfortServiceNow의 인벤토리는 각 서비스 계정이 속한 애플리케이션을 포함하여 양방향으로 동기화됩니다. ServiceNow 외부의 모든 항목에 대해서는 Silverfort의 서비스 계정 API 이 기능을 사용하면 서비스 계정 데이터와 정책을 프로그래밍 방식으로 읽고 업데이트할 수 있으므로, 조직에서 이미 사용 중인 CMDB, 티켓팅 또는 거버넌스 도구에 동일한 자동화 기능을 통합할 수 있습니다. 

            스마트한 정책을 수립하세요 Silverfort NHI의 발견부터 보호까지의 라이프사이클을 자동화하기 위해

            가시성 확보부터 집행까지

            보안 서비스 계정 효과적으로 조직을 운영하려면 다음이 필요합니다. 

            1. 인증 동작을 통해 계정을 검색하고 분류합니다.  
            2. 권한, 활동 및 비즈니스 맥락을 사용하여 위험 우선순위를 지정합니다.  
            3. 각 계정에 대해 승인된 인증 패턴을 적용하십시오.  
            4. 계정 및 환경 변경에 따라 보호 기능을 자동화합니다. 

                  이러한 접근 방식은 과도한 접근을 줄이고, 사용하지 않는 계정을 제거하며, 손상된 서비스 계정이 측면 이동에 사용되는 것을 방지합니다. 

                  서비스 계정은 기업 운영에 필수적인 요소로 남을 것입니다. 보안 목표는 모든 계정이 명확하게 표시되고, 소유권이 명확하며, 의도된 인증 활동에만 사용이 제한되도록 하는 것입니다. 

                  Silverfort 이를 통해 조직은 불완전한 재고 조사 및 자세 분석 결과에서 벗어나 다음 단계로 나아갈 수 있습니다. 런타임 시 강제 가능한 보호자격 증명 순환, 에이전트, 프록시 또는 애플리케이션 변경 없이. 

                  데모 요청 어떻게 되는지 보기 위해 Silverfort 이러한 접근 방식을 실천에 옮긴다 또는 셀프 가이드 투어를 해보세요. 

                  우리는 신원 보안을 한층 더 강화하기로 했습니다.

                  무엇이 가능한지 알아보세요.

                  데모를 설정하여 확인하세요 Silverfort 실제 사용 중인 ID 보안 플랫폼입니다.

                  new hero (1)

                  Silverfort Fabrix Security를 ​​인수합니다.

                  런타임 시 자율적인 ID 보안 제공

                  심층 컨텍스트와 AI의 속도를 활용하여 모든 사람, 기계 및 에이전트의 신원을 보호하도록 설계된 최초의 자율 런타임 액세스 제어 엔진을 개척했습니다.