사례 연구 · 프론티어 AI

인공지능 기반 공격에 맞서는 방법 Silverfort 미소스를 멈췄다

한 대기업이 실제 운영 환경에서 통제된 Mythos 모의 훈련을 실시했습니다. 이 훈련에서는 Mythos 모델을 자율적인 레드팀으로 활용하여 AI 기반 공격자가 실제 기업 환경에서 어떻게 행동하는지, 기존 보안 조치로 이를 막을 수 있는지, 그리고 어떻게 적응하고 방어 체계를 회피하며 고가치 목표물을 향해 이동하는지 등을 파악했습니다.

기술 산업의 아이콘

산업

기술

지역 아이콘

부위

북아메리카

사용자 아이콘

사용자

40,000만 명 이상의 직원, 분산된 근무 환경

환경

Active Directory프로덕션 및 랩 환경, 특권 ID, 서비스 계정, 원격 관리 흐름

산업

기술

지역

북아메리카

사용자

40,000명 이상의 직원,
분산된 인력

환경

Active Directory프로덕션 및 랩 환경, 특권 계정, 서비스 계정, 원격 관리 흐름

개요

도전 과제 :

인공지능 기반 공격은 더 빠르고, 더 광범위하며, 막기가 더 어렵습니다.

  • 통제된 테스트에서 Mythos는 상승된 권한을 획득하고, 실험실 환경을 벗어나 프로덕션 환경으로 침투하여 여러 차례 권한을 상승시킨 후 약 2시간 만에 도메인 전체를 장악했습니다.
  • 공격 속도가 너무 빨라 기존의 탐지-상관관계 분석-분류 워크플로는 주요 제어 계층 역할을 수행하기에 너무 느렸습니다.
  • 해당 환경에는 권한 상승 및 영향력 행사를 위한 유용한 경로를 제공하는 자세상의 약점이 포함되어 있었습니다.
  • 그 조직은 더 강력한 통제가 필요했지만, 그 외에는 아무런 조치도 취하지 않았다.
    광범위한 사용자 불편이나 주요 운영 중단을 초래하는 것

해결 방법 :

런타임 ID 제어 덕분에 피해가 발생하기 전에 침해를 막을 수 있었습니다.

  • 컨텍스트 및 위협 탐지를 기반으로 인증 흐름에서 직접 작동하는 런타임 제어 기능을 적용했습니다.
  • 런타임 기반 정책 인사이트를 활용하여 인증 활동에 기반한 탐지 및 컨텍스트를 생성했습니다.
  • 마찰을 광범위하게 증가시키지 않으면서 위험한 접근 경로에 대한 단계별 MFA(다단계 인증) 기회를 평가했습니다.
  • 특권 접근 흐름 및 인증 패턴에 맞춰 보안 강화를 우선시합니다.
  • 노출되었지만 유효한 계정의 오용을 방지하기 위해 서비스 계정에 가상 펜싱을 적용했습니다. 충격

"Silverfort 정말 대단했습니다. 네트워크상에서 미소스의 확산을 막았죠. 결국에는 기능을 비활성화해야 했습니다. Silverfort추가 테스트를 허용하기 위한 방어 체계."

— 보안 운영 책임자

앤트로픽의 신화 속으로

과제: 프론티어 AI는 잘못된 구성과 취약한 신뢰 관계를 기계적인 속도로 실제 사용 가능한 무기로 전환합니다.

초기 테스트를 통해 고객의 관점이 바뀌었습니다. 문제는 공격자가 어떻게 침입하는지뿐만 아니라, AI 기반 운영자가 얼마나 빠르게 중요한 정보를 파악하고, 취약한 보안 조치를 우회하여 계획을 수립하고, 낮은 수준의 접근 권한에서 실질적인 비즈니스 영향력을 행사하는 단계로 나아갈 수 있는지였습니다.

이 경우에는 답변이 빠르게 왔습니다.

약 두 시간 만에 해당 공격자는 상승된 권한을 획득하고, 연구실 환경을 탈출하여 운영 환경으로 침투한 후, 두 차례 더 권한을 상승시켜 최종적으로 도메인 관리자 수준의 접근 권한을 얻었습니다. 그 후, 디렉터리 복제 공격을 통해 운영 환경의 암호 해시를 빼낼 수 있었습니다.

고객의 핵심 문제는 단순한 취약점 노출이 아니었습니다. 오히려 공격자는 보안 허점, 과도한 권한이 부여된 계정, 그리고 불충분한 런타임 제어가 복합적으로 작용한 결과, 실질적인 공격 경로를 확보했습니다.

01단계

초기 저수준 접근

모델 및 파생 에이전트는 자세 차이와 과도한 권한이 부여된 신원을 조합하여 도메인 접근에 도달할 수 있는 실행 가능한 경로를 확보했습니다.

02단계

상위 권한을 획득하세요

과도한 권한을 가진 서비스 계정과 재사용된 자격 증명이 확인되어 악용되었습니다. 최초로 관리자 권한을 획득했습니다. 아직 연구실 환경 내에서 발생한 일입니다.

03단계

테스트를 통과하고 바로 프로덕션 환경으로 배포하세요.

연구실 경계를 넘어섰습니다. 잘못 구성된 신뢰 관계를 이용해 신화가 프로덕션 환경으로 확산되었습니다.

04단계

권한 상승

ESC1 설정 오류와 섀도우 관리자 계정을 연쇄적으로 이용하여 두 단계의 추가적인 권한 상승을 시도했습니다. 그 결과 도메인 관리자 권한을 획득했습니다.

05단계

서비스 계정을 사용하여 수평 이동하세요

서비스 계정 및 ID 인프라를 대상으로 하는 완벽한 공격입니다.

06단계

인프라에 대한 도메인 액세스 권한을 확보하세요

디렉터리 복제 공격을 통해 프로덕션 환경의 암호 해시를 빼낼 수 있습니다.

"우리가 얻은 교훈은 AI가 초기 침해와 실제 영향 사이의 시간을 극적으로 단축시킨다는 것입니다. 모든 것이 하류로 확산될 때까지 기다릴 시간이 없습니다."

— 보안 운영 책임자

적절한 제어점을 찾는 것

고객 프로그램은 네 가지 우선순위에 중점을 두었습니다.

적응형 접근 제어

실시간 위험에 기반하여 단계별 인증, JIT 액세스 또는 동적 제한을 적용할 시점을 결정합니다.

서비스 계정에 대한 가상 펜싱

서비스 계정의 사용 장소와 방법을 제한하여, 해당 계정의 신원이 노출되거나 기술적으로 유효한 경우에도 문제가 발생하지 않도록 합니다.

회복력을 위한 강화

권한 접근 흐름을 강화하고, 예상되는 인증 동작을 정의하며, 권한 상승으로 이어지는 최단 경로에서 보안 태세 문제를 우선 처리합니다.

런타임 기반 신호 생성

인증 결정에서 직접 탐지 및 컨텍스트를 생성하세요. 지연된 SIEM 상관관계 분석이 아닙니다.

"비즈니스 전반에 걸쳐 마찰을 일으키지 않고, 신원 확인 단계에서 신속하고 간편하게 적용할 수 있는 제어 기능이 필요했습니다."

— 보안 운영 책임자

해결책

런타임 보호, 자세 강화 및 위험한 신원 차단

초기 테스트 후 고객은 다음과 협력했습니다. Silverfort 반응적인 대응에 주로 의존하는 대신, 런타임 제어를 적용하여 Frontier AI 공격자가 사용할 수 있는 경로를 줄이는 것입니다.

런타임 시 적응형 접근 제어

위험도가 높은 접근 패턴을 파악하고 실시간 위험 신호를 활용하여 더욱 강력한 통제를 적용했습니다. 단계별 인증(MFA)적시 접근(Just-in-Time access) 및 동적 제한이 선택적으로 적용되어 사용자 불편을 추가하지 않고 보안을 강화했습니다.

신뢰의 사슬 강화

핵심적인 신뢰 관계와 접근 경로를 식별하고 위험 기반 제어를 통해 보호했습니다. 민감한 인증 흐름을 보호하고 특권 액세스 체인 측면 이동 및 갈등 고조 기회 감소.

서비스 계정 보호

이는 특히 효과적인 것으로 입증되었습니다. 인라인 제어 및 가상 울타리를 통해 취약한 사람에 대한 학대를 방지할 수 있었습니다. 서비스 계정 이는 도메인 전체 침해를 초래할 수 있었습니다. 이전에도 동일한 계정이 적절한 보안 조치가 부족하여 권한 상승에 반복적으로 사용되었습니다.

런타임 기반 가시성 및 감지

인증은 제어 지점이자 고품질 신호의 원천으로 사용되었습니다. 실시간 접근 평가를 통해 원천적인 맥락 파악이 개선되어 지연된 로그 상관관계 분석에 대한 의존도가 줄어들고 탐지 정확도가 향상되었습니다.

"가장 효과적인 제어 방법은 서비스 계정 펜싱이었습니다. 이를 통해 도메인 침해로 이어질 수 있는 알려진 경로를 차단하고 해당 도메인을 사용할 수 없게 만들었습니다."

— 보안 운영 책임자

런타임 ID 보안의 필요성

실행 중에 가장 빠른 영향 경로를 제어합니다.

몇 가지 운영상의 교훈이 두드러졌습니다. 조직은 적의 움직임보다 더 빠르게 접근 권한을 평가하고 제어할 수 있어야 합니다. 특히 적이 인공지능 수준의 속도로 움직일 때는 더욱 그렇습니다.

01

런타임 제어는 그 어느 때보다 중요합니다.

프론티어 AI가 합법적인 자격 증명, 도구 및 프로토콜을 사용하는 데 더욱 능숙해질수록 탐지 범위는 줄어듭니다. 정적 지표나 반응형 탐지는 중요성이 떨어지고, 실시간 컨텍스트 및 동작에 기반한 런타임 제어가 더욱 중요해집니다.

02

취약점 관리는 중요하지만 그것만으로는 충분하지 않습니다.

고객은 취약점이 여전히 중요하다는 결론을 내렸지만, 취약점 관리만으로는 필요한 속도로 운영할 수 없다고 밝혔습니다.

03

자세 문제는 이제 매우 큰 영향을 미칩니다.

AI 기반 공격자는 대부분의 팀이 조사하고 대응하는 속도보다 훨씬 빠르게 보안 취약점을 발견하고, 계획을 세우고, 연쇄적으로 악용할 수 있습니다. 과도한 권한이 부여된 ID, 정의되지 않은 접근 경로, 취약한 인증 제어, 노출된 서비스 계정은 신속한 권한 상승을 가능하게 하는 요인이므로 런타임 시에 제어해야 합니다.

너무 많은 단계가 상위 공급업체, 내부 자산 정확성, 변경 기간, 테스트 주기 및 안전한 배포 시점에 달려 있습니다. AI 기반 공격자는 이러한 프로세스가 완료될 때까지 기다리지 않습니다. AI의 속도에 대응하는 유일한 방법은 런타임 제어입니다.

"단지 패치를 더 빨리 하는 것만이 유일한 해결책이라면 수학적 원리가 성립하지 않습니다. 정체성 문제는 일반적인 타협이 실질적인 영향으로 이어지기 전에 가장 먼저 넘어야 하는 지점입니다."

— 보안 운영 책임자

전문가 통찰력

향후 전망: AI 기반 공격으로부터 보호하기

고객은 이제 에이전트 기반 공격 시대의 핵심 운영 모델로서 ID 런타임 제어를 중요하게 생각합니다.

그 내용은 다음과 같습니다.

  • 특권 접근 흐름에 대한 보안을 지속적으로 강화합니다.
  • 인간이 아닌 존재에까지 가상 울타리를 확장하기
  • 신호가 강한 경우 위험 기반 단계별 다단계 평가(MFA)를 더 폭넓게 적용합니다.
  • 런타임 의사결정을 사용하여 머신 속도 공격 동작을 관리합니다.
  • 자세 문제가 악용되기 전에 이를 보완하는 제어 장치를 도입합니다.
Silverfort 스마트 정책 UI 화면

더 넓은 의미의 결론은 간단합니다.

조직은 침해와 보안 위반이 발생할 수 있다는 점을 염두에 두어야 하며, 인공지능(AI) 시대에는 공격이 기계적인 속도로 진행될 것입니다. 따라서 더 나은 전략은 공격자가 이용할 수 있는 ID 공격 경로의 수를 줄이는 것뿐만 아니라, 침해가 본격적인 보안 위반으로 이어지기 전에 횡적 이동과 권한 상승을 차단할 수 있는 런타임 ID 제어를 적용하는 것입니다.

상세보기

사이버헛 웨비나 헤더 - 신화 - v2

런타임 신원 보안: 최첨단 AI 공격에 맞서는 승리 전략

리소스 페이지 썸네일

신화, AI 기반 공격 및 안보 문제

런타임 미토스 로이 블로그 추천 이미지

Mythos 이후 CISO 및 IAM 책임자들이 검토 중인 5가지 변화

제한 없는 MFA 아이콘

모든 인증에 대한 제어 지점

모든 접근 요청은 정적 정책과 관계없이 실시간으로 독립적으로 평가됩니다.

제한 없는 MFA 아이콘

모든 인증에 대한 제어 지점

모든 접근 요청은 정적 정책과 관계없이 실시간으로 독립적으로 평가됩니다.

측면 이동 방지 아이콘

지능형 위험 평가

행동 분석 및 심층적인 신원 정보 분석을 통해 공격자가 공격을 진행하기 전에 악의적인 패턴을 식별합니다.

오주 아이콘 (검은색 배경)

원활한 의사 결정 및 집행

Silverfort 접근 권한이 부여되기 전에 평가 및 조치를 취하며, 사람이 경보를 분류한 후에 조치를 취하는 것이 아닙니다.