기존 PAM의 불가피한 쇠퇴 

Silverfort 영상
Silverfort_PAS_블로그_4

기존 PAM 솔루션은 수년간 시장을 장악해 왔지만, 사실 사용자 환경에서 가장 일반적인 권한 액세스 사용 사례를 다루는 데 이 솔루션이 필요하지는 않을 것입니다.  

WFP 솔루션은 복잡하고 구현에 시간이 많이 걸리며, 시행하기도 어렵습니다. IT 관리자와 개발자 등 사용자의 워크플로우 변경은 종종 좌절감을 안겨주고, 이를 우회할 수 있는 창의적인 방법을 찾게 합니다. 이로 인해 PAM 프로젝트가 완전히 구축될 때까지 핵심 사용자가 위험에 노출될 수 있습니다.  

기존 PAM 공급업체조차도 이러한 현실을 깨닫고 볼트 중심 솔루션에서 벗어나 보안을 위한 보다 역동적이고 현대적인 접근 방식으로 전환하는 것을 고려하고 있습니다. 권한 있는 사용자. 왜 그럴까요? 모든 사용자를 보안 담당자로 지정하는 기존 방식은 더 이상 필요하지 않습니다. 보안에 더욱 적극적으로 대응하고 오늘날의 위협에 맞춰 설계된 접근 방식과 솔루션을 도입해야 할 때입니다. 

이 블로그에서는 조직이 기존 PAM 제공을 포기하고 보다 현대적인 접근 방식을 선호하는 이유를 설명합니다. 신원 보안.  

기존 PAM이 인기를 잃고 있는 이유  

수년 동안 PAM 솔루션은 세션 프록시를 통해 세션 기록을 시행하면서 여러 사용자를 하나의 일반 계정 또는 공유 계정으로 연결하는 데 탁월한 성능을 발휘했습니다. 이러한 접근 방식은 자산 관리를 위해 내장된 관리자 계정이 기본으로 사용되던 시대에는 타당했습니다. 하지만 상황이 바뀌었습니다. 오늘날의 하이브리드 환경과 진화하는 위협 환경에서 기존의 PAM 모범 사례는 최신 보안 요구 사항을 충족하지 못합니다. 

이것은 ~ 때문이다: 

  • AD 계층화와의 호환성 문제: 권한이 낮은 엔드포인트에서 PAM을 통해 권한 있는 계층에 액세스하는 것은 AD 계층화 모델을 위반하는 반면, 엔드포인트에 도달하지 않고 볼트에서 자격 증명을 가져오는 PAM 프록시 액세스는 안전하고 계층을 준수하는 솔루션을 제공합니다. 그러나 이는 기존 PAM 솔루션의 효과를 저해합니다. 계층화 모델의 각 계층에 대해 전용 PAM을 배포하고 해당 계층의 권한 있는 액세스 워크스테이션(PAW)에서 액세스하는 것이 유일하게 계층을 준수하는 방법이지만, 세션 기록이나 공유 계정에 대한 액세스 추적에만 실제로 필요하기 때문에 부가가치가 거의 없습니다. 따라서 추가적인 인프라 및 관리 오버헤드를 고려할 때 매력적이지 않습니다. 
  • 세션 녹음의 비효율성세션 녹화는 감사에 효과적인 솔루션처럼 보일 수 있지만, 이 기능을 사용하는 PAM 관리자에게는 대부분 과도한 기능입니다. 관리되는 리소스에 적절한 로깅이 구성되면 세션 녹화는 불필요해집니다. 더욱이 대부분의 조직은 이러한 녹화를 검토할 전담 시간과 자원이 부족하여 사고 조사 중 간헐적인 침해 후 분석에 그 가치를 떨어뜨립니다. 
  • 제한된 범위: PAM 솔루션은 보안에 중점을 둡니다. 알려진 권한이 있는 사용자는 제대로 관리되지만, 모니터링되지 않는 계정은 제대로 처리하지 못해 조직이 사각지대에 노출됩니다. 검색 기능은 명명 규칙과 그룹 멤버십에 의존하는 경우가 많지만, IT 관리자가 PAM 제어를 회피하기 위해 의도적으로 숨겨져 사용되는 우회 계정은 탐지할 수 없습니다. 또한, 비밀번호를 사용하여 직접 로그인하는 경우가 많은 데스크톱 사용자(2계층)는 가장 높은 보안 침해 위험에 노출되어 있으며, 비밀번호 보관 방식으로는 충분히 보호받을 수 없습니다.  
  • 관리되지 않는 NHI 접근: 많은 권한이 있는 머신 계정이 세션 프록시를 통한 직접적인 상호 작용 없이 작동하기 때문에 PAM은 이러한 계정에 대한 실시간 가시성과 보안 제어를 시행할 수 없습니다. 대신 API를 통한 비밀번호 순환과 제한적인 활동 로그 분석에 의존합니다. 이러한 적절한 발견 부족으로 인해 조직은 NHI가 어디에서 사용되는지 완전히 파악할 수 없으며, 자격 증명 순환은 시스템 중단 위험을 초래합니다. 결과적으로 많은 조직이 PAM을 통한 NHI 관리를 기피하고, 이러한 계정이 보안 사각지대에 더욱 노출됩니다. 
  • 개인 관리자 계정 감독: 감사 및 규제 기준은 기록된 작업과 개별 사용자의 상관관계를 파악하여 명확한 책임 소재를 밝히기 위해 개인 관리자 계정을 사용할 것을 권장합니다. PAM 솔루션은 공유 관리자 계정의 사용을 추적하고 특정 사용자와 연결할 수 있지만, 개인 계정은 접근 권한이 제한된 소수의 사용자에게만 제공되므로 보안성이 더욱 강화됩니다. 또한, 공유 계정은 직원이 퇴사할 경우 문제가 될 수 있으며, 종종 접근 권한이 취소되는 문제로 이어질 수 있습니다. PAM은 볼트 모델 하에서 개인 계정을 관리하는 데 어려움을 겪습니다.  

기존 PAM 방식은 시대에 뒤떨어져 있으며 현대 보안 환경의 복잡성과 양립할 수 없습니다. 위에서 언급한 다양한 과제와 보안 사각지대에 직면한 기업들은 이제 기존 PAM 방식을 벗어나 오늘날의 보안 요구를 훨씬 더 효율적으로 충족할 수 있는 더욱 효과적인 방식으로 적극적으로 전환하고 있습니다. 

특권 사용자 보안을 위한 현대적 접근 방식 

기존 PAM은 간단한 접근 방식으로 설계되었습니다. 즉, 권한이 있는 자격 증명을 볼트에 안전하게 보관하고, 사용 내역을 기록하며, 공격자가 저지될 것이라는 가정에 의존하는 것입니다. 이러한 전략은 권한이 있는 사용자가 소수의 IT 관리자 그룹으로 제한되었던 정적인 환경과 중앙 집중식 온프레미스 인프라 시대에 효과적이었습니다. 그러나 오늘날의 ID 환경은 역동적이고 분산되어 있으며 클라우드 네이티브입니다. 권한은 수천 개의 ID, 머신, 서비스에 걸쳐 어디에나 존재하며, 더 이상 볼트에 국한되지 않습니다. 

대신, 볼트(vault)를 넘어 실시간으로 신원, 접근, 그리고 상황에 더욱 집중하는 PAM에 대한 현대적인 접근 방식이 필요합니다. 특정 시점에 누가(또는 무엇이) 특권 접근 권한을 가지고 있는지 지속적으로 파악하고, 해당 권한이 사용되는 시점을 감지하며, 접근이 발생하는 위치, 사용되는 자격 증명(있는 경우), 그리고 사용 플랫폼에 관계없이 보안 제어를 동적으로 시행하도록 설계되어야 합니다. 

가시성: 실제 공격 표면 매핑 

가시성은 핵심입니다 특권 액세스 보안효과적인 권한 접근 관리를 위해서는 권한이 있거나 권한이 상승될 수 있는 모든 신원(인간 및 비인간)에 대한 지속적으로 업데이트되고 포괄적인 관점이 필요합니다. 여기에는 기존 관리자 계정뿐만 아니라 그룹 멤버십을 통한 위임된 액세스, 상속된 IAM 역할, 클라우드 네이티브 권한 등이 포함됩니다. 서비스 계정 자동화 파이프라인이나 스크립트에 내장됨. 

오늘날 위협 환경의 현실은 매우 심각합니다. 공격자는 관리자 수준의 API 권한이 있는 클라우드 워크로드 아이덴티티를 악용할 수 있다면 더 이상 볼트를 침해할 필요가 없습니다. 결과적으로 전체 권한 매핑 및 관리가 어려워졌습니다. 공격 표면 사전 예방적 보안과 위험 감소에 필수적입니다. 

모든 액세스 경로에 대한 실시간 시행 

사후에만 대응하는 기존 PAM과 달리, 이 새로운 권한 접근 방식은 실시간 보안 제어 기능을 기반으로 구축되어야 합니다. 인증 프로토콜(예: Kerberos, NTLM, LDAP, SAML 등을 통해 권한 상승을 즉시 감지하고 세션이 시작되기 전에 사전에 제어를 시행해야 합니다. 

이러한 사전 예방적 접근 방식은 다음과 같은 문제를 일으킬 수 있습니다. MFA문맥적 신호를 기반으로 위험한 접근 요청을 차단하거나, 세션 경계를 동적으로 적용하여 오용을 제한할 수 있습니다. 사고 후 검토를 위해 세션 로그에 의존하는 대신, 접근 시점부터 위협을 차단하여 단순히 문서화하는 데 그치지 않고 오용을 방지할 수 있습니다. 

최소 권한 모델 적용 

지속적인 시행 최소 특권 이 새로운 접근 방식의 필수 구성 요소입니다. 최신 PAM 솔루션은 보안 침해를 피하기 위해 정적인 역할 할당에 의존하는 대신, 동작, 사용 추세 및 권한을 지속적으로 분석하여 과도한 권한을 식별하고 제거해야 합니다. 

역할 기반 및 속성 기반 액세스 제어를 활용하여 서비스 계정 및 기타 머신 계정의 권한까지 정밀하게 조정하고 최소화합니다. 이상 징후가 발생하면 실시간으로 신속하게 감지하여 해결하며, 보안 제어를 강화하고 위험 완화 조치를 신속하게 구현합니다. 

적시 주문 접근: 기존 특권을 없애세요 

위험을 최소화하기 위해서는 이러한 접근 방식을 통해 적시(JIT) 접근 방식을 적용해야 합니다. 사용자는 고정 권한을 부여하는 대신, 시간 제한이 있는 승인이나 자동화된 워크플로를 통해 필요할 때만 접근 권한을 강화할 수 있습니다. 

작업이 완료되면 권한이 자동으로 취소됩니다. 이를 통해 공격자의 공격 기회 창이 최소화되고 계정이 침해될 경우 공격 반경이 제한됩니다. JIT 액세스는 임시적이고 추적 가능한 권한을 보장하여 측면 운동 공격. 

금고 너머로 가다 

특권 접근 보안을 위한 이 새롭고 현대적인 접근 방식은 자격 증명이 어디에 저장되는지가 아니라, 전체 생태계에서 특권이 어떻게 발견, 모니터링 및 제어되는지에 대한 것입니다. 모든 사용자를 임시 저장소에 격리하는 구식 관행에서 근본적으로 벗어나는 것입니다. 이러한 관행은 복잡하고 오랜 시간이 소요되는 보안 제어를 도입하고 현대적인 보안 과제를 해결하지 못합니다. 

대신, 권한 있는 접근 권한의 동적 실시간 관리에 중점을 두어 복잡한 사용자 권한 부여 없이도 맞춤형 접근 제어를 구현합니다. 이는 예방적 접근 방식에서 보다 선제적인 실시간 보안 강화로 나아가는 중요한 진전이며, 현재 ID 인프라의 복잡성을 극복하고 공격 환경에 대응하도록 설계되었습니다. 기존 PAM 솔루션조차도 이러한 고급 방식을 채택하여 빠르게 변화하는 보안 환경에서 조직의 요구에 더욱 부합하도록 발전하고 있습니다. 

방법을 배우려면 Silverfort's Privileged Access Security(PAS)는 특권 액세스를 보호하는 방식을 변경하는 데 도움이 될 수 있습니다. 특권 액세스 보안 eBook or 오늘 당사 전문가에게 문의하세요. 

우리는 신원 보안을 한층 더 강화하기로 했습니다.

무엇이 가능한지 알아보세요.

데모를 설정하여 확인하세요 Silverfort 실제 사용 중인 ID 보안 플랫폼입니다.

새로운 영웅 (1)

Silverfort Fabrix Security를 ​​인수합니다.

런타임 시 자율적인 ID 보안 제공

심층 컨텍스트와 AI의 속도를 활용하여 모든 사람, 기계 및 에이전트의 신원을 보호하도록 설계된 최초의 자율 런타임 액세스 제어 엔진을 개척했습니다.