신원 도용은 단순히 외부적인 문제일 뿐만 아니라 내부적인 위험 요소이기도 합니다.

2026년 5월 27일 | 블로그 신원 도용은 단순히 외부적인 문제일 뿐만 아니라 내부적인 위험 요소이기도 합니다.

비밀번호 하나를 잊어버려서 하마터면 큰일 날 뻔했어요.

매장 내 한 대의 윈도우 컴퓨터에 AWS 액세스 키가 캐시되어 있었습니다. 누구도 고의로 저장한 것이 아니었습니다. 사용자가 로그인하자 AWS가 자동으로 키를 저장했고, 그 후로는 아무런 문제도 발생하지 않았습니다. 경고도, 정책 위반도, 위험 신호도 없었습니다.

단 하나의 키, 한 컴퓨터에 조용히 놓여 있던 그 키 하나가 그 회사 클라우드 환경의 98%에 접근할 수 있는 경로를 쥐고 있었다. 회사가 운영하는 거의 모든 핵심 워크로드가, 잊어버린 자격 증명 하나만으로 재앙에 직면할 수 있는 상황이었다.

보안 연구원들이 공격자보다 먼저 발견했습니다. 대부분의 조직은 그것이 존재한다는 사실조차 알지 못할 것입니다.

이것이 바로 사이버 보안의 새로운 현실입니다. 당신의 신원은 공격 경로가 됩니다. 단순히 외부 침입뿐만 아니라 내부 시스템과 네트워크 전체에 걸쳐 공격이 발생할 수 있습니다.

‘정체성’이란 실제로 무엇을 의미하는가

보안 담당자들이 "ID"라고 말할 때는 시스템과 데이터에 접근할 수 있도록 허용하는 모든 사용자 이름, 비밀번호, 액세스 키, 역할 및 권한을 의미합니다.

물론 직원분들도 포함됩니다. 하지만 다음 사항들도 포함됩니다.

  • 지난주에 다뤘던 OAuth 토큰, 즉 타사 앱을 Google 또는 Microsoft 365에 연결하여 팀에서 생성한 토큰은 만료되지 않고 앱이 더 이상 사용되지 않더라도 오랫동안 작동합니다.
  • 자동화된 작업을 실행하는 서비스 계정
  • 3년 전에 프로젝트를 위해 설정된 개발자 역할이 아무도 끄지 않았습니다.
  • 지난달 팀에서 추가한 AI 도구는 관리자 수준의 액세스 권한을 상속받았습니다.
  • 기술적으로 여전히 활성 로그인을 보유하고 있는 기존 계약자

각 계정에는 권한이 부여됩니다. 권한은 시스템에 침입한 사용자가 시스템 내에서 자유롭게 이동할 수 있도록 해주는 요소입니다. 공격자들은 과도한 권한을 가진 계정을 찾아내어 이를 통해 시스템 내에서 막힘없는 접근 경로를 찾는 데 능숙합니다.

팔로알토 연구소는 2025년 발생한 사고 대응 조사 중 거의 90%가 기존 도구로 탐지할 수 있었던 취약점과 관련되어 있음을 발견했습니다. 문제는 도구나 인력 부족이 아니라, 전체 환경에서 ID 취약점이 어떻게 서로 연결되는지에 대한 가시성 부족이었습니다.

아무도 보지 못하는 신원 사슬

여기서부터 교묘해집니다. 신원 기반 공격은 하나의 큰 취약점에 의존하는 경우가 드뭅니다. 작은 취약점들을 연쇄적으로 연결하여 공격합니다.

2년 동안 아무도 검토하지 않은 Active Directory 그룹 멤버십은 하위 레벨 소매점 컴퓨터에서 공격자가 기업 네트워크에 접근할 수 있는 경로를 제공합니다. 마이그레이션 프로젝트를 위해 생성된 클라우드 역할은 프로젝트가 종료된 지 오래되었지만 여전히 권한이 활성화되어 있습니다. 개발팀에서 시스템 간 연동을 위해 설정한 AI 에이전트는 관리자 수준 권한을 상속받았는데, 이는 그렇게 하는 것이 더 쉬웠기 때문입니다.

이러한 요소들은 각각은 위험해 보이지 않습니다. 하지만 이 네 가지가 합쳐지면 "인터넷상의 무작위 공격자"로부터 "운영 시스템에 대한 완전한 접근 권한"을 획득하는 4단계 경로가 됩니다.

왜 이런 일이 계속 일어나는 걸까요?

대부분의 조직은 이미 훌륭한 보안 도구를 갖추고 있습니다. 누가 무엇에 대한 접근 권한을 갖는지 관리하는 시스템, 비밀번호를 저장하고 로그인을 모니터링하는 도구 등이 있습니다. 이러한 도구들은 효과적이지만, 서로 독립적으로 작동하는 것은 아닙니다.

대부분의 경우 이러한 도구들은 전체 환경을 살펴보고 "공격자가 이 계정에 침입하면 다음에 어디로 갈까요?"라는 질문을 던지지 않습니다.

그것이 바로 허점입니다. 공격자들은 신원 확인 체계를 중심으로 생각하기 때문에 이 허점을 끊임없이 악용합니다. 그들은 문이 아니라 경로를 찾는 것입니다. IBM X-Force 2026 위협 인텔리전스 지수 작년에 발생한 보안 사고의 32%가 도난당하거나 오용된 계정 정보로 인한 것으로 나타났으며, 이는 공격자가 침입하는 두 번째로 흔한 방법입니다. 조직에서 이러한 공격을 막기 위해 사용하는 도구들은 도난당한 계정 정보가 어떻게 다음 시스템, 그리고 그 다음 시스템에 연결되는지를 보여주도록 설계되지 않았습니다.

이러한 신원 정보 유출은 기존 도구가 잡아냈어야 할 허점 때문에 발생했습니다. 조직들은 필요한 도구를 갖추고 있었지만, 그 도구들 간의 연관성을 명확히 파악하지 못했습니다.

대기업이 아니더라도 이러한 연결고리를 만들기 시작할 수 있습니다. 중요한 것은 의도적이고 목적의식적인 접근입니다.

지금 당장 어디서부터 시작해야 할까요?

바로 이 지점에서 사람들이 신분 도용 문제를 다루기 시작합니다.

누가 어떤 정보에 접근할 수 있는지 최소한 분기별로 검토하십시오. 오래된 계정, 사용하지 않는 역할, 잊어버린 자격 증명은 공격자에게 절호의 기회입니다. 분기별로 캘린더에 알림을 설정하세요. 확인해야 할 모든 계정 위치를 문서화하고, 다음 질문에 답하기 전에 해당 문서를 검토하세요. "이번 분기 검토에 반영해야 할 새로운 ID 위치, 권한, 소프트웨어 패키지가 추가되었습니까?" 답변을 작성하고 프로세스 문서를 업데이트한 후, 사용자 목록과 권한을 검토하세요. 6개월 전에 퇴사했는데도 계정이 여전히 활성화되어 있다면 지금 바로 수정하세요.

최소 권한의 원칙을 적용하십시오. 사람과 시스템은 각자의 업무에 필요한 접근 권한만 가져야 합니다. 웹사이트를 관리하는 개발자는 급여 시스템에 접근할 필요가 없습니다. 권한을 단순하게 유지할수록 공격 표면이 줄어듭니다. 이는 노트북과 워크스테이션의 관리자 권한에도 적용됩니다. 모든 직원의 관리자 권한을 제거하면, 실수로 피싱 이메일을 클릭하여 악성코드를 설치하거나, ​​권한이 없는 일반 사용자 계정을 통해 원격 접속 권한을 얻는 등의 문제를 방지할 수 있습니다. 고급 사용자의 경우 비상시를 대비하여 권한 있는 보조 계정을 부여하는 것을 고려할 수 있지만, 해당 사용자가 언제 권한을 사용하고 언제 사용하지 말아야 하는지 정확히 알도록 충분한 교육을 제공해야 합니다.

OAuth 권한은 최소한 연 1회 확인하세요. 우리가 언급했듯이 47개의 앱이 Microsoft 또는 Google 계정 블로그에 액세스합니다. 분기별 신원 확인 검토의 일환으로 OAuth 권한을 확인하면 최근 몇 년간 발생한 제3자 침해 사고를 예방하는 데 도움이 될 것입니다.

사용하는 AI 도구에 주의를 기울이세요. AI 도구에 훨씬 더 세심한 주의를 기울이세요. 팀에서 시스템에 연결되는 AI 에이전트 또는 자동화 도구를 사용하는 경우, 해당 AI 도구에 어떤 권한이 부여되었는지 확인하세요. SpyCloud 2026 신원 노출 보고서 복구된 비인간 계정 정보의 약 3분의 1이 AI 도구와 관련되어 있다는 사실이 밝혀졌으며, 이는 AI 에이전트 접근 권한이 범죄 시장에서 가장 빠르게 증가하는 신원 도용 유형 중 하나임을 의미합니다. "편의를 위한 관리자 접근 권한"이라는 변명은 타당하지 않습니다.

다중 요소 인증을 지원하는 모든 시스템에서 다중 요소 인증을 활성화하십시오. 탈취한 비밀번호는 공격자가 접근하기 위해 두 번째 인증 수단이 필요할 때 훨씬 덜 유용해집니다. 더 나은 방법은 가능한 한 패스키 사용을 의무화하는 것입니다. 외국이 가정용 라우터를 해킹하는 DNS 하이재킹 사례에서 설명했듯이, 패스키는 해당 국가가 만든 가짜 로그인 페이지로 연결될 경우 Microsoft.com에 대한 접근을 허용하지 않지만, 비밀번호 관리자는 이러한 상황을 완벽하게 속일 수 있습니다.

IT 공급업체 또는 IT 담당자에게 신원 도용 위험에 대해 구체적으로 문의하십시오. 이 기사를 보여주고 이렇게 물어보세요. "만약 누군가 오늘 우리 고객사 중 한 곳에 들어온다면, 그 다음에는 어떤 조치를 취할까요?" 이 질문에 대한 답을 통해 다음에 어디에 집중해야 할지 많은 것을 알 수 있을 겁니다.

완벽에 대한 진보

신원 보안은 복잡해 보이고, 기술적인 세부 사항은 실제로 복잡합니다. 하지만 핵심 아이디어는 간단합니다. 누가 무엇에 접근할 수 있는지 파악하고, 필요 없는 사람에게는 접근 권한을 제거하고, 비밀번호를 도용당한 사람이 유용한 곳에 접근하기 어렵게 만드는 것입니다.

이 모든 문제를 한 번에 해결할 필요는 없습니다. 오래된 계정 하나를 삭제하고, 권한 설정을 검토하고, AI 도구 하나를 확인하는 것만으로도 상당한 진전이며, 이는 매우 중요합니다.

이러한 문제를 잘 해결하는 조직은 예산이 가장 큰 조직이 아닙니다. 좋은 질문을 던지고 작은 문제가 커지기 전에 꾸준히 해결해 나가는 조직입니다.

이 글을 읽는 것만으로도 이미 당신은 그 일을 하고 있는 것입니다. 계속 읽어 나가서 목표를 달성하세요.


출처 :


최근 블로그

최신 정보를 놓치지 마세요 보안 통찰력

최신 사이버 보안 동향, 팁, 모범 사례를 알아보고 공유하세요. 또한 주의해야 할 새로운 위협도 알려드립니다.

랜섬웨어: 의도치 않게 만들어진 AI 모델

랜섬웨어: 의도치 않게 만들어진 AI 모델

연구원들은 가짜 사진 확대 프로그램을 찾다가 더 이상한 것을 발견했습니다. 바로 랜섬웨어 키트와 인공지능 모델이었습니다.

더보기
CyberHoot, 관리자를 위한 기본 패스키 지원 기능 추가: 완전한 비밀번호 없는 환경 구현

CyberHoot, 관리자를 위한 기본 패스키 지원 기능 추가: 완전한 비밀번호 없는 환경 구현

사이버후트(CyberHoot)는 4년 동안 자사 블로그에서 동일한 주장을 펼쳐왔습니다. 바로 비밀번호가 주요 취약점이라는 것입니다. 비밀번호는 재사용되기 때문입니다.

더보기
자책골을 넣지 마세요: 2026 월드컵 사기를 피하는 방법

자책골을 넣지 마세요: 2026 월드컵 사기를 피하는 방법

2026 FIFA 월드컵이 6월 11일 미국, 캐나다, 멕시코에서 개막했습니다. 600만 명의 팬들이 경기장을 찾았습니다...

더보기