[00:00:00] 로히트 아그니호트리:
기계 ID가 인간 ID보다 약 82배 더 많아질 것이라는 통계를 우리 모두 들어봤을 겁니다. 부정할 수 없는 사실은, 관리하기에는 기계 ID가 너무 많아질 것이라는 점입니다. 이건 그냥 사실입니다.
[00:00:12] 롭 A:
로히트 아그니호트리는 거의 20년 동안 조직들이 아이덴티티를 재고하도록 돕는 일을 해왔습니다. 그는 아이덴티티 관리(IAM) 프로그램을 구축하고 이끌며 경영진에게 전략 자문을 제공하는 등, 아이덴티티를 확장하고 마땅히 받아야 할 관심을 끌어내는 데 필요한 것이 무엇인지 직접 경험했습니다.
[00:00:25] 롭 A:
그는 또한 많은 사람들이 듣는 팟캐스트인 Identity Navigator의 창립자이자 진행자이기도 합니다.
[00:00:30] 로히트 아그니호트리:
우리는 모두 성과 해자 건축에 대한 이야기를 들어왔고, 그 후 정체성이라는 새로운 경계가 생겨났다고 생각했습니다. 하지만 정체성은 새로운 경계가 아닙니다. 그것은 언제나 해자와 성 건축을 넘어 진화해 온 의사결정 통제 영역이었습니다.
[00:00:42] 로이 A.:
'특권'이라는 단어는 더 이상 이 질문에 대한 답을 찾는 데 도움이 되지 않으며, 우리가 처한 새로운 현실을 통제하는 데에도 적합하지 않습니다. 신원 확인은 단순한 운영상의 문제가 아니라 보안상의 문제입니다. 그리고 대부분의 팀은 이 문제를 실시간으로 파악하고 있습니다.
[00:00:56] 롭 A:
이 팟캐스트에서는 신원 보안의 의미를 역추적하여, 내부에서 신원 보안을 구축하고, 수정하고, 재고하는 사람들에 대한 솔직한 대화를 나눕니다.
[00:01:07] 로이 A.:
저는 로이 아커만입니다. 그리고
[00:01:08] 롭 A:
저는 롭 아인스코프입니다.
[00:01:09] 로이 A.:
뛰어 들자.
[00:01:10] 롭 A:
해보자.
[00:01:17] 롭 A:
오늘 저희 쇼에 출연해주신 로히트 씨를 환영합니다. 정체성 탐색의 달인이신 로히트 씨를 모시게 되어 정말 기쁩니다. 저희에게도 큰 영광입니다. 먼저 간단한 배경 설명을 좀 해 주시겠어요? 모든 사람에게는 각자의 정체성 여정이 있습니다. 로히트 씨의 여정은 정말 흥미로운데요, 당신의 정체성 여정에 대해 이야기해 주시겠어요?
[00:01:34] 로히트 아그니호트리:
초대해 주셔서 감사합니다. 정말 기쁩니다. 제 정체성 여정은 솔직히 다른 분들의 여정처럼 극적이지는 않았어요. 대학 졸업 후 바로 취업을 했죠. 괜찮은 직장이었어요. 백엔드 시스템 코딩 같은 걸 했었는데, 금방 지루해지더라고요. 코딩은 좋아하지만, 대학 선배 한 명이 스타트업에서 더 많은 돈을 받고 일할 수 있다고 제안해 줬어요.
[00:02:11] 로히트 아그니호트리:
그리고 제 기술 리더 중 한 명이 Oracle Identity Federation이라는 오래된 도구를 사용하여 싱글 사인온(SSO)을 구현하는 방법을 보여주었습니다.
[00:02:19] 롭 A:
오 와우
[00:02:19] 로히트 아그니호트리:
그리고 싱글 사인온(SSO)은 당시 저에게 정말 마법처럼 느껴졌어요. 회사 계정 정보를 이용해서 다른 곳에 로그인할 수 있고, 비밀번호조차 입력할 필요가 없으니까요.
[00:02:29] 로히트 아그니호트리:
그렇게 해서 저는 정체성에 관심을 갖게 되었고, 그 후로도 계속해서 그 분야에 몰두하게 되었습니다. 어느 정도 능숙해지기도 했지만, 금전적인 보상이나 수상 경력이 따라오기 시작하면서 정체성 연구를 진정으로 즐기게 되었습니다. 물론 그보다 더 복잡한 이야기가 있지만, 대략적인 제 정체성 탐구 여정은 이렇습니다.
[00:02:49] 롭 A:
정체성에 대한 이야기로 자연스럽게 넘어가게 되었고, 정체성을 사랑하는 법을 배우게 되었죠. 저희는 조사를 하면서, 이 팟캐스트에서 어떤 중요한 주제를 다룰 수 있을지, 그리고 청취자분들이 어떤 이야기를 듣고 싶어 하실지 고민했습니다. 그러다 최근 팟캐스트에서 말씀하셨던 특권 접근 관리(Privileged Access Management)라는 주제가 떠올랐습니다.
[00:03:07] 롭 A:
정체성 연구 분야에서 가장 흥미로우면서도 아마도 가장 두려운 분야 중 하나라고 생각합니다. 저도 처음 이 일을 할 때는 두려움을 느꼈던 분야입니다. 특권 접근 관리(Privileged Access Management)에 대해 좀 더 자세히 설명해 주시겠습니까? 앞으로 어떻게 발전해 나갈 계획인가요? 핵심은 무엇이며, 미래의 도전 과제들을 어떻게 해결해 나갈 것 같습니까?
[00:03:24] 로히트 아그니호트리:
맞습니다. 저는 지금 이 분야가 정말 흥미롭다고 생각합니다. 우리 모두가 알고 있듯이, 이 중요한 정보는 모든 것을 좌우하는 열쇠를 저장하고 있기 때문에 우리가 이를 저장하고, 또 막으려고 노력하는 것뿐만 아니라, 이 분야가 어떻게 진화하고 있는지 자체가 저에게는 매우 매력적입니다. 기계의 신원이 인간의 신원보다 82대 1 또는 144대 1 정도로 많아질 것이라는 통계를 들어보셨을 겁니다. 어떤 연구를 참고하느냐에 따라 비율은 달라지지만요.
[00:03:52] 로히트 아그니호트리:
하지만 부인할 수 없는 사실 하나는 관리해야 할 머신 ID가 너무 많다는 것입니다. 그건 그냥 사실입니다. 또한 이러한 모든 자격 증명을 안전하게 보관하는 것이 논리적이지 않을 수 있다는 점도 알게 되었습니다. 첫째, 라이선스 비용이 너무 많이 들고, 둘째, 이러한 ID 자체가 매우 비결정적이기 때문입니다. 즉, 어떤 시스템이 생성되어 작업을 수행한 후 사라진다면, 실제로 무엇을 안전하게 보관하는 것일까요?
[00:04:19] 로히트 아그니호트리:
그리고 세 번째로 우리가 파악한 것은 이러한 모든 저장된 자격 증명에 대한 접근 권한 검토 작업입니다. 이는 누구에게도 즐거운 일이 아니며, 신원 및 접근 관리 팀에게 많은 부정적인 평가나 평판을 가져다줍니다. 따라서 이러한 모든 문제 때문에 우리는 더 안전하고 확실한 시스템으로 전환해야 했습니다.
[00:04:40] 로히트 아그니호트리:
우리 모두 알고 있듯이, 이러한 자격 증명과 기존 권한은 기업 환경에서 가장 중요한 공격 경로 중 하나이며, 어쩌면 가장 큰 공격 경로가 될 수도 있습니다. 공격자들은 수직적, 수평적, 또는 수평적 접근을 시도할 때, 사용되지 않는 자격 증명을 찾아내어 이를 악용하고 권한 상승을 시도합니다.
[00:05:06] 로히트 아그니호트리:
그래서 몇 가지 사항을 파악했습니다. 이렇게 많은 사용자 ID에 대한 접근 권한 검토는 효과가 없을 것입니다. 라이선스 관리도 매우 까다로울 것입니다. 고정 권한 부여 방식도 적합하지 않으며, 모두가 활용할 수 있는 ID를 찾으려 할 것입니다. 따라서 우리는 이러한 방향으로 나아가고 있으며, 이는 모두가 알고 있는 사실입니다.
[00:05:23] 로히트 아그니호트리:
더 이상 새로운 개념은 아닙니다. 하지만 업계 모두가 우선적으로는 데이터 보관 방식에서 적시 처리 방식으로, 그리고 이상적으로는 적시 처리 방식에서 권한이 전혀 필요 없는 방식으로 나아가려고 노력하고 있습니다. 그렇게 되면 우리가 가진 많은 문제들이 해결될 것입니다. 게다가 에이전트형 AI가 도입되면서 이러한 의사결정 제어 영역 자체가 변화하는 새로운 차원이 열리게 됩니다.
[00:05:47] 로히트 아그니호트리:
그래서 이 분야에서 좋은 일들이 많이 일어나고 있고, 앞으로 몇 년 동안 이 분야가 어떻게 발전할지 매우 기대됩니다.
[00:05:53] 로이 A.:
제 생각에 그 팟캐스트 제목이 꽤 파격적이었던 것 같아요. "PAM은 죽었다" 뭐 이런 제목이었던 것 같은데, 맞나요? 그래서, 어떤 점을 강조하고 싶으신 건가요? 기존의 PAM 방식으로는 새로운 현실을 견뎌낼 수 없다는 건가요?
[00:06:10] 로이 A.:
무엇이 바뀌었나요? 아니면 어떤 현실 점검 시점이 있었나요?
[00:06:14] 로히트 아그니호트리:
A, 저는 볼리우드 영화를 보면서 자랐어요. 눈물 나는 영화나 드라마틱한 영화를 정말 좋아하죠. 드라마 영화를 너무 좋아해요. 그래서 팟캐스트 에피소드 제목을 좀 과하게 드라마틱하게 짓는 경향이 있어요. 음, 팸, 우리가 이야기를 나눠보면…
[00:06:29] 로히트 아그니호트리:
지난 수년간 해왔던 것처럼 도메인 자격 증명만 저장하고, 모든 것을 저장하려고 애쓰면서, 얼마나 많은 자격 증명이 저장되었는지로만 성공 여부를 판단하는 방식은 더 이상 통하지 않을 겁니다. 저는 그런 모델, 혹은 그런 유일한 모델은 확실히 끝났다고 생각합니다. 예를 하나 들어볼까요?
[00:06:49] 로히트 아그니호트리:
비인간 신원 관리에 대해 이야기할 때도 마찬가지입니다. 업계에서는 모두가 이 주제에 대해 이야기하지만, 우리는 이를 분류하거나 너무 많은 용어를 사용하려고 합니다. 이것은 A 유형의 신원, 이것은 B 유형의 신원, 이것은 C 유형의 신원입니다. 개발자인 저조차도 항상 다단계 인증(MFA)을 요구받고 있습니다.
[00:07:08] 로히트 아그니호트리:
서비스 계정을 생성하면, 정의상 서비스 계정에는 MFA(다단계 인증)가 필요하지 않을 수 있습니다. 이는 일종의 보안 제어를 우회하는 것입니다. 서비스 계정은 팀원들과 공유할 수 있으므로 더 이상 MFA를 수행할 필요가 없습니다. 그리고 아무도 MFA를 요구받지 않습니다. 이처럼 기존 PAM(제품 자산 관리) 모델에서 비롯된 편법들이 있는데, 우리는 이러한 점에 대해 더욱 신중하고 의도적으로 접근해야 합니다.
[00:07:35] 로히트 아그니호트리:
그러니 단순히 저장소 관리에만 집중하지 마세요. 속성 기반 ID 명명법이 아닌 행동 기반 ID 명명법에 집중하세요. 적시 접근 방식과 영구적인 권한 부여를 고려하세요. 하지만 새로운 PAM에서 가장 중요한 것은 바로 권한 부여 평면을 구축하는 것이라고 생각합니다. 그렇죠?
[00:07:54] 로히트 아그니호트리:
계정에 직접 접근할 수 없는 계정 브로커 또는 서비스 브로커가 있습니다. 단순히 중간에 있는 브로커 계층 또는 인증 계층일 뿐입니다. 그리고 새로운 PAM(고객 자산 관리)이 바로 이런 방향으로 나아가고 있다고 생각합니다.
[00:08:07] 롭 A:
저도 같은 생각이에요. 왜냐하면 PAM이라고 말할 때는 조금 조심해야 한다고 생각하거든요.
[00:08:12] 롭 A:
제가 업계 사람들과 이야기를 나누면서 많은 사람들이 PAM을 금고와 동일시하고, 금고를 PAM으로 착각하는 것을 자주 봅니다. 하지만 PAM은 하나의 학문 분야입니다. 위험, 위험 감소, 위험 억제, 위험 관리에 관한 학문이죠. 그리고 PAM은 결코 죽은 학문 분야가 아니며, 오히려 에이전트 중심의 미래로 나아가는 지금 그 어느 때보다 더 중요해졌다고 생각합니다.
[00:08:40] 롭 A:
하지만 기업 환경에서 볼팅을 실제로 적용하는 방법은 완전히 다른 이야기죠. 많은 사람들이 이 부분에서 어려움을 겪고 있다고 합니다. 볼팅을 구현하고 관련 위험을 관리하는 데 어려움을 느끼는 게 어쩌면 당연한 일일지도 모르겠습니다. 말씀하신 대로, 우리는 이 부분을 제대로 해결해야 합니다.
[00:08:59] 롭 A:
네. 그러니까, 우리는 이걸 제대로 해내야 해요. 이 특권적인 위험을 어떻게 통제할지 방법을 찾아야 하죠.
[00:09:03] 로이 A.:
여러분, 방금 보안 통제 지점을 금고에 누가 접근할 수 있는지, 그리고 접근 권한이 있는 사람은 어떤 열쇠를 가지고 있든 마음대로 할 수 있다고 믿을 수 있는지에 대한 기준에서 다른 곳으로 옮겨놓으신 거잖아요?
[00:09:17] 로이 A.:
이게 실시간에 가까운 건지 아니면 다른 차원의 건지는 잘 모르겠지만, 어쨌든 기계에도 이 작업을 해야 한다는 걸 방금 깨달았으니 분명 다른 차원의 문제일 거예요.
[00:09:24] 로히트 아그니호트리:
실무자로서 우리는 매우 의도적이고 현명하게 접근해야 하며, 위험을 최대한 줄일 수 있는 방법을 찾아야 합니다. 롭, 말씀하신 것처럼 PAM을 수행하는 것이 여기서의 목표는 아닙니다.
[00:09:34] 로히트 아그니호트리:
위험을 줄이는 것은 객관적인 목표이며, 그 목표를 달성하는 모든 방법이 옳은 해답입니다.
[00:09:39] 롭 A:
이건 도구적인 해답이 아니죠? 위험을 관리하는 하나의 분야이고, 인간적인 요소, 비인간적인 요소, 행위 주체적인 요소 등 다양한 측면을 고려해야 합니다. 우리가 생각해야 할 여러 가지 측면들이 있을 겁니다.
[00:09:50] 롭 A:
하지만 로히트, 전에도 얘기했던 것 같은데요. 결과가 중요하다는 거죠. 결국 중요한 건 결과잖아요? 사업에 정말 중요한 것을 어떻게 보호하느냐가 핵심입니다.
[00:10:01] 로이 A.:
롭이 방금 한 말을 듣고 나니, 당신 회사 AI 에이전트들이 얼마나 특권적인 위치에 있는지 궁금해지네요. 당신 회사는 금융, 의료, 그리고 다른 여러 분야와 같은 고도의 전문 분야를 다루고 있잖아요…
[00:10:12] 로이 A.:
그러니까, 데이터가 매우 민감합니다. 인프라는 엄청나게 복잡하지만, 발전시켜야 합니다. 그들은 얼마나 많은 권한을 가지고 있나요?
[00:10:20] 로히트 아그니호트리:
정말 좋은 질문인데, 사실 대답하기 거의 불가능하죠? 제가 일했던 회사마다 특권에 대한 정의가 너무 달랐거든요. 임원들과 회의를 할 때마다, 이 회사든 이전 회사든, 심지어 컨설팅을 할 때조차도, 모두가 "특권이 뭔지 정의해 보세요"라고 물었어요.
[00:10:39] 로히트 아그니호트리:
정답이 하나로 정해져 있는 건 아니니까요. 모두가 각자의 방식으로 특권을 정의하고 있죠. 그래서 우리의 정체성이나 행위 주체가 실제로 얼마나 특권적인지 묻는 건 저에게 정말 어려운 질문입니다. 저는 제 행위 주체가 무엇을 할 수 있는지도 살펴보고 있습니다. 그게 가장 중요하죠. 하지만 무엇보다 중요한 건, 제가 지금 이 순간 제 행위 주체가 어떤 역할을 하고 있는지 얼마나 인지하고 있느냐는 겁니다.
[00:11:02] 로이 A.:
'특권'이라는 단어는 더 이상 이 질문에 답하거나, 우리가 처한 새로운 현실을 통제하는 데 도움이 되지 않습니다. AI 에이전트의 경우, 특권과 결과 사이에는 분명한 거리가 존재합니다. 두 분 모두 질문에 대한 답을 제시해 주셨다고 생각합니다. 저는 보안 관점에서 이 문제를 바라보고 있는데, 중요한 질문은 AI가 얼마나 특권적인가가 아니라, 비즈니스 결과를 달성하거나 그 결과를 얻기 위해 노력하는 데 있어 얼마나 자유로운가입니다.
[00:11:37] 로이 A.:
수단은 더 이상 중요하지 않고 결과가 중요하다는 말과 같습니다. 그래서 우리는 결과를 통제하고 싶어합니다. 결과는 곧 위험이고, 그 반대도 마찬가지입니다.
[00:11:45] 롭 A:
그리고 솔직히 말해서, 이건 정말 어려운 문제예요. 왜냐하면 제 생각에는 정체성의 기반이 너무 불안정해서 에이전트들이 할 수 있는 일들에 매우 취약하다고 생각하기 때문이에요.
[00:12:01] 롭 A:
우리는 이미 앤스로픽이 작년에 언급했던 내용을 통해, 요원들이 포섭되어 정찰 임무에 이용되거나 신분을 도용하여 악의적인 목표를 달성하는 데 사용될 수 있다는 것을 알고 있죠? 그런 가능성은 미소스 확장팩과 올해의 모든 개발 사항들이 나오기 훨씬 전부터 존재했던 겁니다. 아마도 그래서 더 무서운 거겠죠.
[00:12:18] 롭 A:
우리가 이미 알고 있는 사실을 고려할 때, 과연 그것이 우리가 자랑스러워하지 않는 정체성의 어떤 면을 드러낼까요? 왜냐하면, 우리는 NHI를 마치 새로운 개념이자 새로운 문제인 것처럼 이야기하고 있잖아요? 다양한 형태로 존재해 온 NHI는 15년, 20년 전부터 존재해 왔습니다. 클라우드 컴퓨팅으로의 전환이 그 과정을 가속화했을 뿐이죠.
[00:12:38] 롭 A:
국민건강보험(NHI) 관련 수치가 상당히 크죠. 우리는 항상 뒤처져 있는 것 같고, 정체성에 대한 일종의 부채 같은 게 있는데, 저는 이런 점이 드러날 수 있는 주체적인 면모와 관련이 있다고 생각합니다.
[00:12:49] 로이 A.:
처음 대화를 나눴을 때, 당신은 인공지능 에이전트나 신원을 다른 관점에서 바라볼 수 있는 방법이 있다고 말씀하셨죠?
[00:12:55] 로이 A.:
어떤 공식을 사용하면 틀을 마련할 수 있을까요? 좀 더 자세히 설명해 주시면 정말 감사하겠습니다.
[00:13:01] 로히트 아그니호트리:
그래서 이 문제는 여기서부터 시작된 겁니다. 우리가 생각하고 이야기하면서, 특권을 정의하는 기준은 어려운 일이고, 적어도 상당히 주관적이라는 결론을 내렸죠.
[00:13:11] 로히트 아그니호트리:
그리고 나서 우리는 훌륭한 연구 결과를 바탕으로 논의를 이어갔습니다. 오늘날에는 많은 프레임워크가 있는데, 그중 상당수는 타당성이 있습니다. 그렇다면 어떤 유형의 에이전트를 만들고 싶으신가요? 인턴이나 관찰자 에이전트를 만들고 싶으신가요? 아니면 챗봇을 만들고 싶으신가요?
[00:13:26] 로히트 아그니호트리:
선임 엔지니어, 수석 엔지니어, 아니면 CEO처럼 행동하는 에이전트를 만들고 싶으신가요? 그러면 각 페르소나와 관련된 위험 감수 수준이 어느 정도인지 파악할 수 있습니다. 수석 엔지니어와 연결된 에이전트는 선임 엔지니어나 인턴과 연결된 에이전트보다 훨씬 더 큰 피해를 줄 수 있다는 점을 고려해야 합니다.
[00:13:45] 로히트 아그니호트리:
그리고 그 논리에도 결함이 있습니다. 우리는 인간에게 적용하는 개념을 행위자에게도 똑같이 적용하려고 하는 거죠. 제 말은, 우리 모두 자유 의지가 있다고 믿고 싶어 하지만, 물론 어떤 사람들은 자유 의지가 있을지 몰라도 모두가 그런 건 아니라는 겁니다. 우리는 대체로 패턴이나 행동에 따라 움직이는 존재잖아요?
[00:14:05] 로히트 아그니호트리:
롭, 인스타그램처럼 인스타그램도 당신이 다음에 무엇을 살지 예측할 수 있을 거예요. 비록 알려주지는 않더라도 말이죠. 어쨌든 예측은 할 수 있을 겁니다. 예를 들어, 당신의 일정을 몇 년 동안 살펴보면, 당신이 커피를 마시러 나가는 시간이나 산책을 나가는 시간을 정확히 알 수 있을 거예요.
[00:14:21] 로히트 아그니호트리:
우리는 본래 예측 가능한 존재죠? 죄책감이나 수치심, 직업에 대한 집착 같은 인간적인 감정도 있고요. 바로 이 지점에서 에이전트는 자유롭습니다. 죄책감도 없고, 수치심도 없죠. 직장을 유지해야 한다는 압박감도 없고요. 에이전트는 본래 예측 불가능한 존재입니다. 때로는 마치 블랙박스처럼 에이전트가 무엇을 할지 확실하게 말할 수 없죠.
[00:14:47] 로히트 아그니호트리:
인공지능은 우리가 생각지도 못했던 도구나 경로들을 조합해낼 수 있죠. 바로 여기서 불확실성이 발생하는 겁니다. 그리고 제가 제안했던 정체성 불확실성 원칙이 바로 여기서 비롯된 것이라고 생각합니다. 이것은 기본적으로 에이전트형 AI 보안의 근본 법칙입니다.
[00:15:06] 로히트 아그니호트리:
본질적으로 매우 간단합니다. 에이전트의 자율성이 증가할수록 처음에 시작했던 에이전트와 동일한 에이전트라는 확신은 기하급수적으로 감소한다는 뜻입니다. 즉, 에이전트의 자율성이 높아질수록 처음에 시작했던 에이전트와 동일하다는 확신은 줄어듭니다. 간단히 말해 반비례 관계입니다.
[00:15:29] 로히트 아그니호트리:
이에 대응하기 위해서는 더 많은 통제 장치를 마련해야 합니다. 동적 위험 점수 시스템을 구축해야 하고, 행동 분석도 수행해야 합니다. 여기서 말하는 행동 분석은 인간 행동 분석과는 매우 다릅니다. 제가 앞서 언급했던 정체성 불확실성 원칙이 바로 여기에 해당합니다. 보세요, 그렇죠?
[00:15:48] 로히트 아그니호트리:
에이전트가 무엇을 하는지 100% 확신할 수 있다면, 에이전트가 필요 없을 수도 있습니다. LLM 모델을 사용하는 매우 정교한 RPA 스크립트를 사용하는 것일 뿐이죠. 물론 그런 스크립트는 엄청난 비용이 들겠지만요. 바로 여기서 정체성 불확실성 원칙이 등장합니다. 에이전트의 자율성이 높아질수록 확신도는 낮아집니다.
[00:16:10] 롭 A:
그리고 당신은 그것이 단지 종착점처럼 느껴지지만, 아마도 종착점이 아니라 정체성의 불확실성이 점점 커지는 장기적인 추세의 일부라고 생각하시나요? 우리가 국민건강보험(NHI)을 통해, 그리고 이제는 능동적인 주체성으로 표현하고 있는 그 추세 말입니다. 장기적인 추세처럼 느껴지시죠?
[00:16:29] 롭 A:
이건 멈추지 않을 겁니다. 이것도 변하지 않을 거고요. 이건 수비수로서 우리가 직면해야 할 새로운 현실일 뿐입니다.
[00:16:36] 로히트 아그니호트리:
맞아요, 롭, 그렇죠? 저도 도전을 받았어요. 이 원칙을 생각해냈을 때, 여러 정체성 전문가들에게 검토를 부탁했는데, 그분들이 아주 타당한 질문을 하셨거든요.
[00:16:46] 로히트 아그니호트리:
인간과 뭐가 다르죠? 우리는 회사에 오래 다니면서 권한을 쌓아가잖아요. 그래서 자격증 같은 게 존재하는 거고요. 그리고 저도 악의적인 행동을 할 수 있기 때문에, 제가 해서는 안 될 일을 하고 있는지 파악하는 내부 위협 대응팀이 있는 겁니다.
[00:17:05] 로히트 아그니호트리:
하지만 차이점은 단순히 요원들이 활동할 수 있는 속도와 규모에만 있는 것이 아니죠? 우리가 방금 이야기했던 것처럼, 그들은 수치심도 없고 죄책감도 느끼지 않으며, 경로를 파악할 수 있다는 점이 바로 차이점입니다. 속도와 규모 그 이상의 차이가 있는 거죠.
[00:17:21] 로히트 아그니호트리:
에이전트가 독단적인 행동을 하더라도 법적인 문제는 없을 수도 있습니다. 에이전트의 소유주인 롭 씨는 법적인 책임을 질 수도 있겠죠? 하지만 에이전트 자체는 그렇지 않잖아요? 네. 그래서 인간의 개념과 비인간적인 개념이 구분되는 지점이 바로 그겁니다.
[00:17:34] 롭 A:
하지만 흥미롭네요. 저희, 저희도 그 얘기를 했었죠?
[00:17:37] 롭 A:
우리가 PAM과 볼트, 그리고 우리가 만드는 게임에 대해 다시 이야기했었죠? 당신의 계정 정보를 볼트에 저장해 둘게요. 그러면 당신이 매일 사용하기가 좀 불편해질 거예요. 저는 제가 접근 권한이 있고 계정 정보를 가지고 있는 제 서비스 계정을 대신 사용할 겁니다. 그렇죠?
[00:17:51] 롭 A:
이 모든 것은 목표 추구 행동입니다. 궁극적으로 인간이든 에이전트든, 목표를 달성하고 싶어 하고, 그 과정에서 창의적인 방법을 찾아낼 것입니다. 하지만 저는 이 모든 것이 정체성, 무엇이 중요한지, 그리고 정체성이 존재하는 이유에 대해 새롭게 생각하게 해준다고 생각합니다. 당신의 의견도 듣고 싶습니다.
[00:18:10] 로이 A.:
여러분들이 마치 새로운 사용 방식을 설명하는 것처럼, 비결정적인 것의 행동 양상을 미시적으로 관찰하는 것, 또는 잘 만들어졌지만 자주 변경되는 NHI(신경 건강 정보)를 생각해 보세요. 보안 관점에서 어떻게 하면 이 정보를 뚫을 수 있을까 고민하게 되죠. 그러면 가장 먼저 떠오르는 생각은 '행동 패턴을 파악할 수 있을 거야'라는 겁니다.
[00:18:36] 로이 A.:
몇 가지 제어 지점, 몇 가지 가시성 지점, 그리고 몇 번의 시도를 통해 특정 행동이 무엇을 의미하는지, 어떤 결과가 나올지, 혹은 여러 결과가 나올지 높은 수준의 확신을 가지고 파악할 수 있을 겁니다. 하지만 공격자는 여러분의 현실 파악 시스템이나 통찰력 시스템보다 더 빠를 수 있습니다. 그리고 그것이 악의적인지, 아니면 합법적인 것인지, 모든 단서를 종합할 때까지 저는 계속 개입할 겁니다.
[00:19:02] 로이 A.:
저는 제 할 일을 마치고 나갈 겁니다. 제가 지금 생각하려는 건, 우리, 그러니까 당신이 가시성 확보를 위해 고장난 PAM을 해결했다는 겁니다. 당신은 행동적 공격이나 가시성 확보 지점에 초점을 맞췄지만, 그 다음 단계는 무엇일까요? PAM이 당신의 접근 권한을 취소할 수도 있고, Count가… PAM이 당신을 고발해서 "어, 누군가, 음, 음, 잘 모르겠지만, 금고 접근 권한을 침해했어요."라고 말할 수도 있습니다.
[00:19:25] 로이 A.:
자, 그럼, 회전을 해 볼까요? 이렇게 저렇게 해 볼까요? 이런 행동이 악의적으로 변질될 때 여러분은 어떻게 하실 건가요?
[00:19:31] 롭 A:
제 생각에는, 우리가… 그리고 당신도 많은 사고 대응 상황을 보셨잖아요? SOC 팀이 대응하는 모습을 보면, 무슨 일이 일어났는지 정확히 알 수 없기 때문에 크레딧을 일괄적으로 재설정하는 식의 과격한 접근 방식을 취하는 경우가 많습니다.
[00:19:48] 롭 A:
그래서 행동경제학적 통찰력을 얻었으니 정말 훌륭합니다. 네, 좋습니다. 그런데 그래서 무엇이 중요한가요? 무엇이 걸림돌이 될까요? 마틴 샌드린이 그걸 '과속방지턱'이라고 부르는 걸 들었는데, 어떤 과속방지턱들이 걸림돌이 되고 있는 걸까요? 네, 네, 좋은 생각입니다. 하지만 우리는 특히 중요한 특권 접근 영역에서 더욱 적극적으로 대처해야 합니다.
[00:20:05] 로히트 아그니호트리:
정말 좋은 표현이었어요. 그리고, 그런 상황에서 제가 뭘 할 수 있겠냐고 물으셨잖아요? 그럼, 저는 이력서를 다듬을 거예요. 그게 첫 번째죠.
[00:20:16] 로히트 아그니호트리:
하지만 무엇보다 중요한 것은, 아시다시피 기술이 이제 발전하기 시작했다는 점입니다. 그래서 공유 신호 프레임워크나 지속적인 접근 평가 프로토콜 또는 패러다임이 생겨난 것이죠. 이러한 것들이 있기 때문에, 특히 에이전트가 고도로 자율적인 경우, 에이전트 기반 AI 보안은 세션 기반일 수 없습니다.
[00:20:36] 로히트 아그니호트리:
직원이 해고되거나, 계약이 해지되거나, 부정행위로 벌금을 부과받았다고 가정해 봅시다. 이는 세션 기반으로 이루어집니다. 그러면 토큰이 취소됩니다. 토큰은 15분, 30분, 또는 1시간 동안 유효할 수 있으며, 그 시간 동안 해당 세션이 유지됩니다. 에이전트는 그 시간 동안 상당한 피해를 입힐 수 있습니다.
[00:20:55] 로히트 아그니호트리:
바로 이런 이유로 여러분의 생태계에 있는 모든 에이전트마다 커다란 빨간색 킬 스위치가 필요합니다.
[00:20:59] 롭 A:
제게 중요한 점은 정체성이 지렛대 역할을 한다는 사고방식을 갖는 것이고, 저는 그 측면을 활용할 수 있는 능력, 즉 언제든 상황을 바꿀 수 있는 '킬 스위치'가 필요하다는 것입니다.
[00:21:11] 로이 A.:
그러니까 여러분은 세션을 중단시키겠다는 거고, 그러면 Vault를 통해 세션에 접근하거나 세션을 시작할 수 없게 될 거고, 모든 작업을 확대해서 보고, 매번 반복해서 접근 권한을 결정하는 데 걸리는 시간을 극히 짧게 해야 한다는 거죠.
[00:21:31] 로이 A.:
보안 담당자로서 저는 이제 걱정이 됩니다. 해킹 측면에서 보자면, AI 에이전트 도입은 전반적인 IAM(신원 및 접근 관리)에 새로운 현실을 가져오고 있습니다. 로히트, 만약 지금 팀에 AI 에이전트를 대량으로 도입하는 상황에서 채용을 진행한다면, 우리가 가장 중요하게 생각하는 기술적 또는 사고방식은 무엇일까요?
[00:21:56] 로히트 아그니호트리:
제 생각에 가장 중요한 건 근본 원리를 파악하는 사고방식인 것 같아요. 문제를 가장 기본적인 구성 요소로 분해해서 거기서부터 시작하는 거죠. 세상에는 정보가 너무 많고, 물론 잘못된 정보가 있다고는 말할 수 없어요. 우리 모두 배우고 있으니까요. 제가 지금 하는 말도 앞으로 6개월 후에는 완전히 틀릴 수 있어요.
[00:22:16] 로히트 아그니호트리:
저도 잘 모르겠어요, 그렇죠? 그래서 우리 모두 함께 배우고 있는 거예요. 저는 이 부분을 분석해보고, 제가 정체성에 대해 좋아하는 점이 바로 이거라고 생각해요. 제가 채용하고 싶은 인재는 제1원칙적 사고를 할 수 있는 사람이에요. 에이전트를 보고 그게 실제로 무엇을 의미하는지, 왜 이 정체성 불확실성 원칙이 저에게 타당하다고 느껴지는지 설명할 수 있는 사람이요.
[00:22:32] 로히트 아그니호트리:
어떤 직무를 채용하든, 학습 민첩성과 근본 원리에 기반한 사고방식이 제가 가장 중요하게 생각하는 두 가지 자질일 것 같습니다.
[00:22:39] 롭 A:
저도 전적으로 동의합니다. 제가 이 일을 10년 정도 했잖아요. 그동안 위협 환경이 급격하게 변했죠. 에이전트 기반 보안이 등장하기 전이었는데 말이에요. 어떤 위협이 도사리고 있는지, 우리가 무엇을 걱정해야 하는지, 무엇을 하려고 하는지가 너무 많이 바뀌어서 그런 유연성이 필요했습니다.
[00:22:56] 롭 A:
그런 사고방식의 변화, 즉 다르게 생각하고 결과에 대해 생각해 보려는 호기심이 필요해요. 말씀하신 것처럼요. 정말 유용한 조언이라고 생각합니다. 저희가 시청자분들께 드리고 싶은 말씀은, 핵심은 무엇인지, 실질적으로 적용할 수 있는 것들은 무엇인지를 알려드리는 것이죠.
[00:23:12] 롭 A:
당신이 공유해주신 엄청난 경험과 우리가 나눈 이야기에서 무엇을 얻을 수 있을까요? 월요일 아침에 출근해서 우리가 나눈 이야기를 바탕으로, 그들이 직면한 문제들에 대해 어떻게 다르게 생각하고 다르게 행동할 수 있을까요?
[00:23:25] 로히트 아그니호트리:
저는 꽤 오랫동안 개발자로 일했는데, 요즘 개발은 대부분 블랙박스 추상화 방식으로 이루어지고 있습니다.
[00:23:31] 로히트 아그니호트리:
저는 이 천재들이 만든 도구를 그저 사용할 뿐이고, 그것들을 이해하지 못해도 쓸 수밖에 없어요. 우리는 거의 10년 동안 정체성이 새로운 경계라는 말을 해왔잖아요? 그런데 이제 우리는 그 경계를 넘어서서, 에이전트형 AI가 등장하면서 그 말이 더 이상 통하지 않을 수도 있다고 말하고 있죠. 하지만 우리는 그 말이 항상 은유였다는 것을 이해해야 합니다.
[00:23:50] 로히트 아그니호트리:
그건 결코 사실이 아니었지만, 우리 중 누구도 인정하고 싶지 않았어요. 상사나 예산 담당자들에게 신원 정보를 팔아넘기는 게 너무 쉬웠거든요. 신원 정보는 경계선이 아니었어요. 의사결정 통제 영역이 사실상 새로운 네트워크였죠. 그리고 신원 정보는 가장 강력한 신호였어요.
[00:24:10] 로히트 아그니호트리:
정체성은 마치 의사 결정 방식에 대한 반발을 주도하는 도개교와 같았습니다.
[00:24:17] 로이 A.:
제가 듣기로는, IM 전문가로서 프로세스 측면에서 탁월한 역량을 발휘하는 것부터 시작해서, 이제는 여러 방면에서 집중해야 할 때라고 하더군요. AI를 활용한 탁월한 성과와 효율성을 바탕으로 기업과 협력하는 프로그램도 만들어야 하는데, 그러려면 우리가 그 자리에 있어야 한다는 거죠.
[00:24:32] 로이 A.:
접근 권한 부여와 관련된 의사 결정 과정에서 인스턴트 메시징(IM)은 훨씬 더 활발하고 실시간으로 작동해야 하며, 보안실에서 훨씬 더 중요한 역할을 해야 할 것입니다.
[00:24:46] 롭 A:
로히트, 당신이 말씀하신 내용에 덧붙이자면, 저도 전적으로 동감합니다. 정말 많은 사람들에게 도움이 될 만한 훌륭한 조언이라고 생각해요.
[00:24:53] 롭 A:
정체성은 어려운 분야입니다. 많은 사람들이 정체성의 의미, 존재 이유, 조직에 필요한 역할에 대해 고민하고 있습니다. 정말 훌륭한 조언이었다고 생각합니다.
[00:25:03] 로이 A.:
자, 여러분, 이제 오늘 방송의 마지막 순서로 넘어가 볼까요? 로히트에게 빠른 질문으로 시간 압박을 좀 시켜보도록 하겠습니다.
[00:25:13] 롭 A:
네 가지 질문이 있습니다. 첫 번째 질문은, 정체성에 대한 잘못된 통념 중 하나는 무엇일까요?
[00:25:18] 로히트 아그니호트리:
정체성이 새로운 경계선이라는 말은 제게 항상 잘못된 통념이었습니다. 실제 결정은 의사결정 제어 평면에서 이루어지며, 정체성은 가장 강력한 신호입니다. 그러니 슬라이드와 대화에서 이 말을 계속 사용하세요. 하지만 아키텍처를 설계할 때는 그 차이점을 이해해야 합니다. 정체성이 새로운 경계선이 아니라는 점을 명심하십시오.
[00:25:36] 로히트 아그니호트리:
해자와 성곽으로 이루어진 건축 구조를 넘어 진화해 온 것은 언제나 의사결정 통제 평면이었다.
[00:25:41] 롭 A:
동의합니다. 훌륭한 답변입니다. 그럼 두 번째 질문으로 넘어가겠습니다. 리더들이 흔히 저지르는 실수는 무엇일까요?
[00:25:47] 로히트 아그니호트리:
아이덴티티는 단순히 덧붙일 수 있는 것이 아닙니다. 더 깊은 의도가 있어야 하고, 많은 사람들이 이 점을 이해하고 있지만, 아이덴티티 팀을 어떻게 참여시켜야 하는지에 대한 개념은 제대로 파악하지 못하는 것 같습니다.
[00:25:58] 로히트 아그니호트리:
그리고 제 생각에 많은 기업들이 도입이나 적절한 아키텍처 구축에 어려움을 겪는 이유는 아이덴티티 팀이 너무 늦게 참여했기 때문입니다.
[00:26:07] 롭 A:
전적으로 동의합니다. 다음 질문은 훨씬 더 어려운 질문인 것 같습니다. 받아들이기 힘든 진실 하나는 무엇일까요?
[00:26:12] 로히트 아그니호트리:
냉혹한 진실 하나는 무엇일까요? 좋습니다. 에이전트가 버는 돈이 많을수록, 당신은 그 에이전트를 더 빨리 해고할 준비를 해야 합니다.
[00:26:17] 로히트 아그니호트리:
자율성에 관한 이야기가 아닙니다. 그게 중요한 게 아니에요… 회사에서 에이전트를 구축하고 그것이 수익을 창출하기 시작하면, 수익이 커질수록 언제든 즉시 중단할 준비를 해야 합니다. 그래야만 에이전트형 AI를 제대로 활용할 수 있는 겁니다.
[00:26:32] 롭 A:
AI 아키텍처. 그거 참 중요한 주제죠. 정말 중요해요.
[00:26:33] 로이 A.:
괜찮으시다면 다음 사진 좀 찍어도 될까요?
[00:26:35] 로이 A.:
자신의
[00:26:35] 롭 A:
이건 항상 훔쳐 쓰는 거야. 맞아.
[00:26:36] 로이 A.:
요즘 과대광고되고 있는 용어나 믿음이 뭔지 아세요? 듣기만 해도 질리고, 사실 그게 맞는 건 아닐 텐데, 그냥 지금 유행하는 트렌드라서 그런 거요.
[00:26:50] 로히트 아그니호트리:
제가 여기서 논란을 일으키고 업계에 있는 제 친구들 중 일부를 불쾌하게 만들 수도 있겠지만, 비인간 신원 관리 분야에 대해 이야기하는 거잖아요?
[00:26:56] 로히트 아그니호트리:
저는 그 개념이 너무 광범위해서 하나의 범주로 묶는 건 불가능하다고 생각합니다. 사람이 아닌 존재가 관리하는 신원 관리 프로그램은 있을 수 없잖아요. API 키는 에이전트와 완전히 다른 방식으로 작동하고, OAuth 토큰도 마찬가지입니다. 따라서 우리는 그렇게 간단하지 않은 개념을 지나치게 단순화하려고 하는 것 같습니다.
[00:27:14] 로이 A.:
네. 아직 진화하는 과정에 있는 것을 너무 빨리 특정 범주로 규정하려 드는 것이 바로 문제의 핵심이라고 생각해요. 전적으로 동감합니다. 로히트, 훌륭한 게스트였습니다. 정말 흥미로운 대화였고, 청중분들도 많은 것을 얻어가셨을 거라고 생각합니다.
[00:27:28] 로히트 아그니호트리:
감사합니다, 여러분. 이 자리에 함께할 수 있어서 기뻤습니다.
[00:27:30] 롭 A:
이것으로 이번 Identity Decoded 에피소드를 마치겠습니다.
[00:27:33] 로이 A.:
이 대화를 통해 신원 보안에 대한 생각이 바뀌었다면, 같은 어려움을 겪고 있는 사람과 공유해 보세요.
[00:27:39] 롭 A:
그리고 방송을 놓치지 않도록 채널을 구독하는 것도 잊지 마세요.
[00:27:43] 롭 A:
다음 것