Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

사이버 보안 용어집공격 카탈로그

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략

Entra ID(이전의 Azure AD) 애플리케이션 권한을 악용하는 것은 고급 공격 기법으로, 공격자는 Microsoft Entra ID에서 잘못 구성되었거나 과도한 권한이 부여된 애플리케이션 등록(application registrations), 동의 승인(consent grants), 위임/정적 자격 증명(delegated/static credentials)을 악용해 무단 액세스, 권한 상승, 데이터 유출 또는 지속적인 액세스를 달성합니다. 핵심 목표는 전통적인 자격 증명 탈취 없이도 사용자 또는 테넌트를 대신해 행동할 수 있도록 합법적인 앱 권한을 악용하는 것입니다.

Attribute

Details

Attack Type

Entra ID application permission abuse

Impact Level

High

Target

Cloud tenants, SaaS consumers, enterprises, governments

Primary Attack Vector

Misconfigured app registrations, excessive consent, compromised app secrets/certs, OAuth flows

Motivation

Data exfiltration, lateral cloud-to-on-prem escalation, persistence, tenant takeover

Common Prevention Methods

Least-privilege app design, consent restrictions, certificate-based auth, conditional access, continuous consent/permission auditing

Risk Factor

Level

Potential Damage

Very High

Ease of Execution

Medium

Likelihood

Medium to High

Entra ID 애플리케이션 권한 남용이란 무엇인가요?

Entra ID 애플리케이션 권한 남용은 공격자가 애플리케이션 수준 권한(애플리케이션 권한, 위임된 권한, 관리자가 동의한 스코프)을 활용하거나 잘못 구성된 OAuth 동의, 유출된 클라이언트 시크릿/인증서, 또는 악용된 서비스 프린서플을 사용하여 테넌트에서 특권 작업을 수행할 때 발생합니다. 비밀번호 기반 침해와 달리, 이 기법은 정당한 플랫폼 메커니즘(OAuth 토큰, 앱 역할, Graph API 호출)을 사용하므로 악성 행위가 종종 정상적인 애플리케이션 활동처럼 보입니다.

애플리케이션 권한 남용은 어떻게 작동하나요?

아래는 공격자들이 Entra ID 애플리케이션 권한을 악용하기 위해 사용하는 일반적인 기술과 단계들을 단계별로 정리한 내용입니다.

1. 초기 거점 확보

공격자는 먼저 대상 클라우드 테넌트와 관련된 어떤 형태의 발판(접근 경로)을 확보합니다. 일반적인 진입 지점에는 피싱(위임된 사용자 동의를 얻기 위한 것), 손상된 사용자 계정, 리포지토리/설정 파일에서 유출된 앱 클라이언트 시크릿, 앱에 대한 탈취된 인증서/개인 키, 또는 취약한 관리자 동의 워크플로를 악용하는 방법 등이 있습니다.

2. 등록된 애플리케이션과 권한 파악

일단 내부에 들어가면 공격자는 서비스 주체(service principal)와 애플리케이션 등록(app registration)을 열거하여 고권한 권한을 가진 앱을 식별합니다(예: Application.ReadWrite.All, Directory.ReadWrite.All, Mail.ReadWrite, Group.ReadWrite.All). 열거는 Microsoft Graph 쿼리, Azure AD 포털 액세스, 또는 위임된 토큰을 사용해 엔터프라이즈 앱과 해당 앱에 부여된 스코프를 나열하는 방식으로 수행할 수 있습니다.

3. 악용 가능한 동의 및 위임 경로 식별

공격자는 관리자가 동의(admin-consent)한 앱, 위임된 스코프가 지나치게 광범위한 앱, 암시적 부여(implicit grant)를 허용하는 레거시 엔드포인트, 또는 보호가 취약한 기밀 클라이언트 자격 증명(시크릿/인증서)을 찾습니다. 특히, 로그인한 사용자가 필요하지 않은 백그라운드 액세스(애플리케이션 권한)를 허용하는 앱을 집중적으로 노립니다.

4. 앱 자격 증명 정보를 유출/탈취하거나 동의를 악용

클라이언트 시크릿 또는 인증서가 발견 가능하다면(파이프라인, 저장소, 구성 파일, 또는 접근 권한이 약한 Key Vault 등) 공격자는 이를 추출해 토큰과 교환합니다. 위임 동의 흐름에서는 공격자가 권한이 높은 사용자를 속여 악성 앱 스코프에 동의하게 만들 수 있습니다(동의 피싱). 또한 멀티 테넌트 앱의 동의 부여 기능을 활용할 수도 있습니다.

5. 토큰을 획득하고 특권 작업을 수행

탈취/악용한 자격 증명 또는 허가된 동의를 사용해 공격자는 OAuth 액세스 토큰을 요청합니다(앱 권한을 위한 애플리케이션 토큰 또는 사용자를 대신하는 위임 토큰). 그런 다음 Microsoft Graph 또는 기타 API를 호출하여 사용자를 나열하고, 메일을 읽고, OneDrive 파일을 다운로드하고, 디렉터리 개체를 수정하거나, 백도어를 생성합니다(새 앱 등록 또는 사용자 지정 역할).

6. 권한을 상승시키고, 지속성을 확보하며, 옆으로(수평) 이동

애플리케이션 권한을 이용하면 공격자는 새로운 서비스 주체(service principal)를 생성하고, 자격 증명을 추가하고, 역할을 할당하거나 대규모로 데이터를 유출할 수 있습니다. 앱 토큰은 장기간 유효할 수 있으며 작업(행위)도 종종 합법적으로 보이기 때문에, 공격자는 지속성을 유지하면서 클라우드에서 온프레미스 의존성(예: 신원 정보 동기화, 하이브리드 커넥터 수정)으로 이동할 수 있습니다.

✱ 변형: 동의(Consent) 피싱 & 악성( Rogue ) 다중 테넌트 앱

권한이 높은 사용자를 속여 광범위한 권한을 승인하게 만듭니다. 공격자는 위험한 범위(scopes)를 요청하는 겉보기에는 무해해 보이는 앱을 호스팅하고, 소셜 엔지니어링을 사용해 관리자 또는 권한이 높은 사용자가 동의(Consent)하도록 유도합니다. 동의가 한 번 이루어지면, 해당 앱은 테넌트 전체에 대해 동작할 수 있습니다. 악성 다중 테넌트 앱은 여러 테넌트로부터 관리자의 동의를 수집(해킹)하는 데 사용될 수 있습니다.

레거시 OAuth 플로우 및 암시적(implicit) 승인(grants)의 악용: 오래된 OAuth 플로우이거나 잘못 구성된 리다이렉트 URI(redirect URI)로 인해 토큰 탈취 또는 동의 우회(consent bypass)가 가능해질 수 있습니다. 공격자는 이러한 취약점을 악용해, 대화형 사용자 플로우 보호(인터랙티브한 사용자 흐름 보호) 없이 위임 토큰(delegated tokens)을 획득합니다.

공격 흐름도

a timeline showing the stages of an app development process

예시: 조직 관점

다음은 조직 관점에서 이 과정이 어떻게 보이는지에 대한 예시입니다. 공격자는 Contoso Corp의 관리자를 대상으로 피싱을 수행해, 합법적인 분석 도구로 보이는 앱에 동의(승인)하도록 유도합니다. 앱이 관리자의 동의를 받으면 공격자는 앱 자격 증명을 애플리케이션 토큰과 교환한 뒤 Microsoft Graph를 사용하여 메일박스를 열거하고 OneDrive에서 민감한 문서를 다운로드합니다. 그런 다음 장기 유효 인증서가 포함된 보조 서비스 주체(service principal)를 등록해 접근 권한을 유지함으로써 장기간의 데이터 유출과 테넌트(tenant) 변경을 가능하게 합니다.

애플리케이션 권한 악용의 예시

Case

Impact

OAuth Consent Phishing Campaigns

Attackers have used consent phishing to gain tenant-wide application permissions, enabling mass mailbox access and data theft across multiple organizations.

Leaked Client Secrets in Public Repos

Several incidents show attackers discovering app secrets in public Git repositories or deployment artifacts, using them to mint tokens and access resources without ever touching user passwords.

애플리케이션 권한 악용의 결과

Entra ID 애플리케이션 권한을 악용하면 심각한 결과로 이어질 수 있습니다. 즉, 테넌트(tenant) 침해, 대규모 데이터 유출, 계정 및 서비스 주체(service principal)의 무단 생성, 온프레미스 자원으로의 측면 이동(lateral movement), 그리고 탐지하기 어려운 장기 지속성(persistence) 등이 발생할 수 있습니다.

재정적 결과

공격자는 지적 재산, 고객 PII 또는 재무 데이터를 유출해 사기, 규제 기관의 벌금, 몸값 요구 또는 복구 비용(포렌식, 법률, 통지)으로 이어지게 할 수 있습니다. 클라우드 리소스 남용(예: 암호화폐 채굴) 또한 예기치 않은 청구로 이어질 수 있습니다.

업무 중단

디렉터리 개체, 그룹 멤버십 또는 신원 동기화를 변조하면 인증 흐름이 중단되고, 중요 애플리케이션에서 장애가 발생하거나, 긴급 로테이션 및 연동 통합의 재구성이 필요해질 수 있습니다.

평판 손상

악용된 앱 권한과 연관된 테넌트 침해 또는 데이터 유출은 고객 신뢰를 약화시키고, 부정적인 보도를 불러오며, 파트너 관계를 손상시킬 수 있습니다.

법률 및 규제 영향

규제 대상 데이터(PHI, 재무 기록)를 무단으로 노출하면 GDPR, HIPAA 또는 기타 준법 조사, 과징금, 그리고 잠재적인 소송으로 이어질 수 있습니다.

Impact Area

Description

Financial

Data theft, fraud, cloud bill abuse

Operational

Broken auth flows, service outages

Reputational

Loss of customer confidence, brand harm

Legal

Regulatory penalties, lawsuits

앱 권한 악용의 대표적 대상: 누가 위험에 처하나요?

과도한 권한을 가진 엔터프라이즈 애플리케이션

Directory.* 또는 테넌트 전체 Application 권한이 부여된 앱은 정체성과 리소스 전반에 걸쳐 대량 작업을 수행할 수 있으므로 고가치 표적입니다.

멀티 테넌트 또는 고객 대상 연동

광범위한 권한 범위를 요청하는 서드파티 SaaS 앱이나 멀티 테넌트 앱은 관리자가 동의하거나 앱 자체가 악성인 경우 악용될 수 있습니다.

누출되는 DevOps/CI 파이프라인

소스 컨트롤에 실수로 커밋된 클라이언트 시크릿 또는 인증서, 보안되지 않은 저장소에 보관된 경우, 또는 CI 로그에서 접근 가능한 경우 기밀 클라이언트가 취약해집니다.

레거시 OAuth 구성 및 조건부 액세스의 취약 지점

레거시 인증 흐름을 사용하는 앱 또는 엄격한 조건부 액세스 정책이 없는 테넌트(예: 동의 시 MFA 없음, 관리자 동의 워크플로 없음)는 악용하기가 더 쉽습니다.

오래되었거나 모니터링되지 않는 서비스 주체(Service Principal)

여전히 유효한 자격 증명을 가진 오래되었거나 고아(미사용) 상태의 앱 등록은 지속적인 공격 경로로, 공격자는 여유를 두고 이를 해독할 수 있습니다.

위험 평가

Risk Factor

Level

Potential Damage

Very High — tenant-wide compromise and mass data access possible.

Ease of Execution

Medium — requires reconnaissance plus either social engineering or discovery of credentials, but techniques and tooling are widely known.

Likelihood

Medium to High — many tenants still have consent workflows, leaked secrets, or permissive app registrations.

애플리케이션 권한 남용을 방지하는 방법

예방은 다층적으로 이뤄져야 합니다. 영향 범위를 줄이고, 앱 인증을 강화하며, 사람이 내리는 동의 과정에서 발생하는 오류를 최소화하세요.

앱 및 동의 관리(위생)

  • 최소 권한 범위를 강제하세요. 필요한 Microsoft Graph 스코프만 최소로 요청하고, 가능한 경우 애플리케이션 권한보다 위임 권한(Delegated)을 선호하세요.
  • 관리자 동의 워크플로를 사용하세요. 고권한 앱의 경우 정당성(사유)을 요구하고, 다수 승인자를 거친 관리자 동의(admin consent)를 적용하세요.
  • 앱 등록 또는 동의 권한을 제한하세요. 앱 등록과 관리자가 수행하는 동의를 소수의 검증된 그룹으로 한정합니다.
  • 사용하지 않는 앱을 검토하고 제거하세요. 서비스 주체와 앱 등록을 정기적으로 감사하여 고아 상태이거나 불필요한 항목을 삭제합니다.

자격 증명 및 비밀 보호

  • 클라이언트 시크릿 대신, 기밀 클라이언트에는 인증서 기반(비대칭) 인증을 우선 사용하세요. 인증서는 노출될 가능성이 더 낮으며, 안전하게 순환(교체)할 수 있습니다.
  • 비밀은 관리형 금고( Azure Key Vault )에 엄격한 RBAC와 관리 ID 액세스로 저장하세요. 절대 소스 코드나 평문 구성에 저장하지 마세요.
  • 클라이언트 시크릿과 인증서를 자동으로 교체(로테이션)하고, 운영상 가능한 범위에서 수명을 짧게 설정하세요.

조건부 액세스 및 세션 제어

  • 앱 토큰 발급에 대해 Conditional Access를 요구하세요. 위험한 로그인은 차단하고, 규정 준수 장치를 사용하도록 요구하며, 적용 가능한 경우 위임 흐름(delegated flows)에 대해 MFA를 강제하세요.
  • 위험 신호가 나타나면 토큰을 해지(철회)하기 위해 지속적인 액세스 평가(continuous access evaluation)를 사용하세요.

애플리케이션 설계 및 모니터링

  • 최소 권한과 투명성을 위해 앱을 설계하세요. 동의 전용 기능과 세분화된 스코프를 구현하고, 각 권한이 필요한 이유를 문서화합니다.
  • Graph API 사용을 로깅하고 모니터링하세요. 이상 징후 패턴(대량 메일박스 다운로드, 대규모 사용자 열거, 신규 앱/서비스 프린시플 생성)에 대해 알림을 설정합니다.
  • 권한 부여(Entitlement) 관리와 정책을 통해 어떤 앱이 애플리케이션 권한을 사용할 수 있는지 제한하세요.

Netwrix가 어떻게 도와드릴 수 있는지

Netwrix Identity Threat Detection & Response (ITDR)는 위험한 앱 등록, 비정상적인 동의 부여, 의심스러운 Graph API 활동을 지속적으로 모니터링하여 Entra ID의 애플리케이션 권한 남용에 대한 방어를 강화합니다. 권한 상승 시도를 조기에 탐지하고 알림 또는 손상된 권한 회수와 같은 대응 조치를 자동화함으로써 Netwrix ITDR은 체류 시간(dwell time)을 최소화하고 신원 기반 공격의 파급 범위를 줄이는 데 도움을 줍니다. 하이브리드 Active Directory와 Entra ID 전반에 걸친 포괄적인 가시성을 통해 조직은 최소 권한을 적용하고 고위험 서비스 프린시플을 보호하며, 침해 징후(Indicators of Compromise)를 빠르게 조사할 수 있습니다. 이를 통해 Identity에서 시작되는 데이터 보안을 보장합니다.

탐지, 완화 및 대응 전략

탐지

  1. 이상한 Graph API 패턴을 모니터링하세요. 예: Applications.ReadWrite.All 또는 Users.ReadAll의 급격한 증가, 또는 대용량 파일 다운로드.
  2. 새 앱 등록 및 새 자격 증명에 대해 알림을 설정하세요. 서비스 프린시펄이 생성되거나 자격 증명이 추가되거나 동의가 부여되는 경우 알립니다.
  3. 관리자 동의 이벤트와 승인자를 추적하세요. 비정상적인 위치나 시간에서 발생한 예기치 않은 관리자 동의는 표시(플래그)하세요.
  4. 이상 징후의 토큰 발급을 탐지하세요. 알 수 없는 클라이언트가 요청했거나 기존(오래된) 자격 증명을 사용해 요청된 토큰은 조사해야 합니다.
  5. 기만(디셉션)을 활용하세요. 미끼 앱 또는 서비스 프린시팔을 생성하고, 해당 엔터티에 대한 접근이 발생하는지 모니터링합니다.

대응

  • 손상된 자격 증명을 즉시 폐기(철회)하세요. 클라이언트 시크릿을 교체하고, 인증서를 폐기(철회)하며, 모든 위치에서 유출된 자격 증명을 제거합니다.
  • 악성 앱의 동의를 제거하고 문제를 일으킨 서비스 프린시팔을 비활성화하세요. 권한을 제거하고 앱을 비활성화하여 추가적인 API 액세스를 차단합니다.
  • 토큰 무효화 강제: 가능하면 발급된 갱신(refresh) 토큰과 액세스(access) 토큰을 무효화하고, 재인증을 요구합니다.
  • 테넌트 전체 점검 수행: 역할, 그룹 멤버십, 위임 권한, 그리고 2차 영향 가능성을 확인하기 위해 프로비저닝 커넥터를 검토합니다.
  • 측면 이동 흔적(lateral artifacts) 찾아보기: 생성된 계정, 역할 할당, 비정상적인 앱 등록, 또는 수정된 조건부 액세스(conditional access) 정책 여부를 확인합니다.

완화

  • ID를 위한 제로 트러스트(Zero Trust) 도입: 모든 요청을 지속적으로 검증하고, 어떤 앱이나 ID가 수행할 수 있는 작업의 범위를 제한합니다.
  • 최소 권한 자동화를 적용하세요. 자동화와 앱에는 필요한 리소스만 접근하도록 허용하고, 고위험 작업은 전용이며 감사 가능한 서비스 원칙(dedicated, auditable service principles)으로 분리하세요.
  • 강력한 공급망 제어를 구현하세요. 리포지토리, CI 파이프라인, 배포 아티팩트에서 유출된 비밀(Secrets)을 스캔하고, 비밀 스캐닝을 PR 체크에 통합하세요.

산업별 영향

Industry

Impact

Healthcare

Compromise may expose PHI from cloud EMR systems or patient communications (email/OneDrive), violating HIPAA.

Finance

Attackers can access transaction data, customer PII, or payment systems integrated via OAuth, causing regulatory and financial fallout.

Retail

Exposure of customer data, loyalty program credentials, or supply-chain integrations can lead to fraud and compliance violations.

공격 진화와 향후 동향

  • 동의형 피싱이 고도화되고 있습니다. 세련된 앱 페이지와 결합된 소셜 엔지니어링은 관리자 동의(관리자 승인) 성공률을 높입니다.
  • 앱 정찰 자동화: 이제 도구가 테넌트를 대규모로 스캔해 고위험 앱, 유출된 자격 증명, 개발/운영(DevOps) 비밀 정보를 찾아냅니다.
  • 수명이 긴 비대화형 자격 증명은 여전히 매력적입니다. — 이제 인증서 보호와 정기적인 회전(로테이션)이 표준 방어로 자리 잡고 있습니다.
  • 클라우드-온프레미스 간 신원 브리지: 공격자는 점점 더 Entra ID 악용과 하이브리드 동기화 커넥터를 결합해 온프레미스 AD까지 영향 범위를 확장하고 있습니다.
  • AI 지원 정찰: 자동화된 시스템이 테넌트 메타데이터를 분석해, 큰 영향력을 가진 권한에 도달하기 위한 가장 짧은 경로를 찾습니다.

핵심 통계 & 인포그래픽

(강조를 위한 가상 지표 — 가능할 경우 사용 중인 텔емetry(측정 데이터)로 교체하세요.)

• 사고의 상당 부분이 CI/CD에서 유출되었거나 잘못 관리된 시크릿과 관련됩니다.

• 최근 몇 년간 클라우드 침해에서 상당한 비중을 차지한 것이 동의(승인) 피싱 캠페인이었습니다.

• 많은 조직이 앱 권한과 서비스 프린시펄에 대해 정기적인 감사를 수행하지 않습니다.

마무리 생각

Entra ID 애플리케이션 권한을 악용하는 것은 강력합니다. 합법적인 플랫폼 기능을 사용하기 때문에 악성 행위가 일반 자동화와 자연스럽게 섞입니다. 방어 태세는 예방적 통제(최소 권한, 비밀 보호, 동의 거버넌스), 탐지(Graph 모니터링, 앱 라이프사이클 이벤트에 대한 알림), 신속한 대응(자격 증명 폐기, 동의 제거)을 함께 갖춰야 합니다. 앱 권한을 점검하는 프로그램적이고 지속적인 접근에 더해, 누가 동의하거나 앱을 등록할 수 있는지에 대한 엄격한 운영 통제를 적용하면 공격 표면을 크게 줄일 수 있습니다.

FAQ

공유하기