Golden SAML 공격을 위한 완전한 가이드
Golden SAML은 해커가 탈취한 IdP 서명 인증서를 사용해 SAML 토큰을 위조함으로써, 비밀번호와 MFA를 우회하는 동시에 사용자를 가장할 수 있게 만드는 공격입니다. 이 기법은 SolarWinds 침해에서 사용된 이후 주목을 받았으며, 하이브리드 아이덴티티 환경에서는 여전히 위협으로 남아 있습니다.
속성 | 세부사항 |
|---|---|
|
공격 유형 |
Golden SAML 공격 |
|
영향 수준 |
치명적
|
|
대상 |
기업, 정부, 중요 인프라
|
|
주요 공격 벡터 |
손상된 identity provider (IdP)/권한 상승
|
|
동기 |
스파이 행위, 금전적 이득, 방해
|
|
일반적인 예방 방법 |
인증서 교체, AD FS 강화, SIEM 모니터링 |
위험 요소 | 수준 |
|---|---|
|
잠재적 피해 |
치명적
|
|
실행 용이성 |
어려움 (도메인 또는 IdP 손상 후에는 쉬움)
|
|
가능성 |
중간에서 높음 (대상 조직의 성숙도에 따라 다름) |
공격자는 신뢰を偽조작할 수 있다면 비밀번호가 필요하지 않습니다.
Golden SAML 공격을 탐지하고 인증 시스템을 보호하는 방법에 대해 전문가와 상담해 보세요.
골든 SAML 공격이란 무엇인가요?
골든 SAML은 Active Directory Federation Services(AD FS)와 같은 연동(페더레이션) 인증 시스템을 표적으로 하는 사이버 공격입니다. 공격자는 AD FS 같은 신원 제공자(IdP)가 SAML(보안 어설션 마크업 언어) 토큰에 서명할 때 사용하는 개인 키 또는 인증서를 탈취합니다. 그러면 공격자는 연결된 모든 서비스에 대해 완전히 정상으로 보이는 가짜 SAML 토큰을 생성할 수 있습니다.
위조된 SAML 토큰을 사용하면 공격자는 관리자를 포함해 어떤 사용자로든 가장하고 Microsoft 365 같은 클라우드 서비스에 접근할 수 있습니다. 위조된 SAML 토큰은 암호학적으로 유효하므로 다중 인증(MFA)이나 비밀번호 확인 같은 전통적인 인증 방법을 우회하며, 그 결과 기존 보안 통제가 효과를 발휘하지 못하게 됩니다. 이 방법은 Kerberos Golden Tickets와 유사하지만, 연동(페더레이션) 아이덴티티 시스템을 대상으로 합니다.
골든 SAML 공격의 핵심 목표는 경보를 울리지 않고 조직의 네트워크와 클라우드 서비스에 대해 은밀하고 장기적인 고수준 접근 권한을 확보하는 것입니다. 공격자는 어떤 사용자로든 가장하고 인증을 우회할 수 있는 능력을 바탕으로 민감한 데이터를 열람하고 구성을 변경하며, 탐지되지 않은 상태로 시스템 전반을 가로질러(laterally) 이동할 수 있습니다. 조직이 비밀번호 재설정이나 사용자 자격 증명 교체를 강제하더라도, 공격자가 탈취한 서명 인증서 또는 키를 보유하고 있는 한 공격자는 계속 접근 권한을 유지할 수 있습니다.
연동(페더레이션) 인증 시스템: 어떻게 동작하나요?
연동(페더레이션) 인증을 사용하면 사용자가 한 번 로그인하여 온프레미스와 클라우드 모두에 있는 여러 애플리케이션에 별도의 비밀번호를 관리하느라 번거롭게 하지 않고 액세스할 수 있습니다. 일반적인 흐름은 다음과 같습니다:
- 사용자가 Microsoft 365 같은 클라우드 앱에 액세스하려고 시도합니다.
- 해당 앱은 요청을 AD FS 또는 Okta 같은 조직의 ID 공급자(IdP)로 리디렉션합니다.
- IdP는 사용자의 자격 증명을 확인한 다음, 사용자의 신원과 권한을 확인하는 디지털 서명된 SAML 토큰을 발급합니다.
- 클라우드 앱은 토큰의 서명을 확인하고, 유효한 경우 추가 로그인을 요구하지 않고 사용자의 액세스를 허용합니다.
공격자는 이를 어떻게 악용하나요?
Golden SAML 공격자는 서명 단계에 집중합니다. IdP의 토큰 서명 인증서와 개인 키를 탈취함으로써, 완전히 정당해 보이는 자신들만의 SAML 토큰을 생성할 수 있습니다. 그 결과, 연결된 어떤 애플리케이션에도 접근할 수 있게 됩니다.
Golden SAML 공격은 어떻게 작동하나요?
Golden SAML 공격은 일련의 단계로 전개됩니다. 우선 특권 액세스를 확보하는 데서 시작해, 클라우드 및 온프레미스 리소스에 대한 장기적이고 은밀한 제어로 끝납니다. 다음은 공격의 각 단계입니다:
1. 관리자 권한 확보
공격자는 네트워크를 침해해 AD FS 또는 다른 어떤 SAML 인증 공급자(Identity Provider) 서버에 접근하는 데서 시작하고, 로컬 또는 도메인 관리자 권한까지 권한을 상승시킵니다. 패치되지 않은 취약점을 악용하거나, 피싱 또는 패스-더-해시(pass-the-hash) 기법을 통해 특권 자격 증명을 탈취하거나, 권한 상승을 허용하는 잘못된 구성을 활용할 수 있습니다.
2. 토큰 서명 인증서와 개인 키(Private Key) 추출
관리자 제어 권한을 확보한 공격자는, 해당 정보가 어디에 저장되어 있는지에 따라 AD FS 구성 데이터베이스, Windows 인증서 저장소 또는 Active Directory에서 다음 항목을 추출하기 위해 ADFSdump, Mimikatz 같은 도구와 기본 제공 PowerShell 모듈을 사용합니다.
- 토큰 서명 인증서와 해당 개인 키: SAML 토큰을 발급하기 위한 “마스터 키(master key)“
- Distributed Key Manager (DKM) 키: 다중 서버 AD FS 클러스터에서 저장된 인증서 데이터를 복호화하는 데 필수
- 신뢰하는 리라이잉(수신) 당사자 목록: 공격자에게 위조된 토큰으로 접근할 수 있는 모든 애플리케이션과 서비스의 로드맵을 제공합니다
공격자가 사용하는 도구는 하드웨어 보안 모듈(HSM)로 보호되어 있지 않다면 프라이빗 키(개인 키) 자료를 읽을 수 있습니다.
3. SAML 토큰 위조
공격자는 탈취한 프라이빗 키를 사용해 ADFSpoof 같은 도구로, IdP가 적법하게 발급한 것처럼 보이는 가짜 SAML 어설션을 생성합니다. 그들은 어설션 내부에 어떤 사용자 이름이나 그룹 멤버십이든 설정할 수 있습니다. 이렇게 하면 공격자는 자신에게 전역 관리자 또는 루트 수준의 액세스를 부여할 수 있습니다.
4. 연동(페더레이션) 애플리케이션에 액세스
이제 공격자는 위조된 SAML 토큰을 사용해 IdP를 신뢰하는 클라우드 서비스(예: Microsoft 365, Microsoft Entra, AWS, Salesforce) 또는 온프레미스 애플리케이션에 로그인하기만 하면 됩니다. 토큰이 암호학적으로 유효하기 때문에 이러한 서비스는 별도의 검증 없이 토큰을 받아들여, 비밀번호나 MFA(다중 인증) 프롬프트 없이 이메일, 스토리지, 관리용 포털에 대한 전체 액세스 권한을 제공합니다.
5. 지속성 유지
이 공격은 비밀번호가 아니라 탈취된 서명 인증서를 기반으로 하기 때문에, 일반적인 비밀번호 재설정이나 MFA 변경만으로는 공격자의 접근을 차단할 수 없습니다. 공격자가 새로 위조된 토큰을 발급하지 못하도록, 손상(유출)된 인증서를 반드시 교체해야 합니다.
공격 흐름 다이어그램
골든 SAML 공격(Golden SAML attack)은 예측 가능한 일련의 사건 흐름을 따릅니다. 예시 공격 시나리오를 살펴보고, 공격 단계가 어떻게 초기 침해에서 시작해 클라우드 또는 온프레미스 애플리케이션에 자유롭게 액세스할 수 있게 되는지 이해할 수 있도록 공격 단계를 시각화해 보겠습니다.
중견 금융 서비스 회사는 비정상적인 네트워크 스캐닝 활동을 감지하지만, 큰 문제는 없는 것으로 보입니다. 몇 주 후 공격자들은 피싱 이메일로 권한 있는 IT 관리자(특권 관리자)를 유인하고 AD FS 서비스 계정 자격 증명을 탈취합니다.
공격자들은 탈취한 자격 증명을 사용해 원격으로 AD FS 서버에 접속한 다음, 토큰 서명 인증서를 내보내고 이를 이용해 글로벌 관리자(전역 관리자)를 사칭하는 자신만의 SAML 어설션을 생성합니다. 이렇게 위조한 토큰을 사용하면 비밀번호나 MFA 없이도 Microsoft 365와 AWS에 로그인할 수 있습니다. 그 결과 민감한 고객 데이터가 다운로드되며, 지속성을 유지하기 위해 숨겨진 메일 전달 규칙도 생성합니다.
침해는 원인 불명의 사서함(메일박스) 전달이 발생한다는 점을 회사가 알아차리고, 이를 비정상적인 토큰 발급 패턴과 연관지을 때까지는 보이지 않은 상태로 남아 있습니다.
Golden SAML 공격의 예시
이 잘 알려진 예시들은 Golden SAML 공격이 실제 환경에서 어떻게 전개되는지 이해하는 데 도움이 됩니다.
사례 | 영향 |
|---|---|
|
SolarWinds 공급망 침해 (2020) |
해커 그룹 Nobelium(APT29 또는 Cozy Bear로도 알려짐)은 초기 공격 벡터로 Orion 소프트웨어 업데이트를 침해하여 대규모 공급망 침입을 시작했습니다. 이후 Golden SAML을 사용하여 연합 환경 전반에 걸쳐 측면 이동을 수행하며 조용히 Microsoft 365, Microsoft Entra ID 및 기타 클라우드 서비스에 접근했습니다. 피해자는 미국 정부 기관과 Fortune 500 기업을 포함했습니다. |
|
Microsoft 문서화된 AD FS 토큰 서명 인증서 도난 사건 (2021–2022) |
문서화된 사건에서 공격자는 측면 이동을 통해 AD FS/연합 서버에 접근하여 온프레미스 토큰 서명 인증서를 내보낸 후 SAML 어설션을 위조하여 비밀번호나 MFA 없이 Microsoft 365 및 Microsoft Entra에 인증했습니다. 침입자는 비밀번호 재설정 후에도 접근을 유지하여 피해자가 인증서 교체 및 온프레미스 Tier-0 접근 복구를 강요당했습니다. 피해자는 익명 처리된 기업 및 공공 부문 Microsoft 고객을 포함했습니다. |
골든 SAML 공격의 결과
성공적인 골든 SAML 공격은 조직 전반에 광범위한 영향을 미치며 파급됩니다. 즉각적인 보안을 손상시키는 것뿐만 아니라 운영의 연속성, 재무 안정성, 규제 준수, 그리고 장기적인 이해관계자 신뢰까지 위협합니다.
영향 영역 | 설명 |
|---|---|
|
재무 |
조직은 도난당한 데이터로 인한 직접 손실, 비용이 많이 드는 법의학 조사, 데이터 유출에 대한 규제 벌금, 사고 대응 및 복구 노력에 따른 높은 비용에 직면합니다. 다운타임으로 인한 수익 손실은 피해를 가중시킬 수 있으며, 사이버 보험료는 이러한 사건 이후에 상승하는 경향이 있습니다.
|
|
운영 |
공격자는 이메일, 협업 도구, 고객 대상 애플리케이션과 같은 중요한 클라우드 서비스에 대한 접근을 방해하거나 차단하여 일상적인 비즈니스 프로세스를 중단하고 프로젝트를 지연시킬 수 있습니다. 그 후 사고 대응 팀은 시스템을 오프라인으로 전환하고 키를 교체하며 아이덴티티 공급자를 재구축해야 할 수 있어 서비스 중단, 마감일 미준수, 공급망 혼란이 더욱 심화됩니다. |
|
평판 |
침해는 고객과 투자자의 신뢰를 약화시키고, 파트너와의 관계를 긴장시키며, 회사 브랜드에 손상을 줍니다. 고객 이탈, 부정적인 언론 보도, 주가 하락은 수개월 동안 지속될 수 있으며 경쟁사는 이 사건을 시장 우위 확보에 이용할 수 있습니다.
|
|
법적/규제 |
손상된 개인 또는 민감한 데이터는 GDPR 위반, SEC 조사 및 기타 규정 준수 벌금을 촉발할 수 있으며, 조직을 소송 및 장기 감독에 노출시킵니다. |
골든 SAML 공격의 일반적인 표적: 누가 위험에 처하나?
골든 SAML 공격은 단일 로그온(SSO)과 클라우드 ID 제공자를 사용하는 조직을 노립니다. 공격자들은 연합(federation) 서명 인증서를 탈취하면 광범위하고 장기적인 액세스가 가능해진다는 사실을 알고 있습니다. 다음 그룹은 특히 공격자에게 매력적인 대상입니다:
정부 기관
정부는 방대한 양의 민감한 시민 데이터와 기밀 정보를 관리하므로, 스파이 활동과 교란을 위한 주요 표적이 됩니다. 복잡한 ID 인프라와 상호 연결된 시스템은 공격자가 연합(federation) 통제의 취약점을 악용할 수 있는 기회를 만듭니다.
클라우드 환경(AWS, Microsoft Entra)
클라우드 플랫폼은 비즈니스에 핵심적인 인프라와 데이터를 대량으로 집중시킵니다. 공격자가 SAML 서명 키를 손상시키면 관리자인 것처럼 가장하여 리소스를 조작하고, 클라우드 배포 전반에 걸쳐 데이터를 유출할 수 있습니다. 클라우드에 호스팅된 자산의 가치가 높기 때문에 AWS 및 Microsoft Entra와 같은 환경은 공격자에게 매력적인 표적이 됩니다.
엔터프라이즈 SaaS 애플리케이션
Microsoft 365, Salesforce, ServiceNow 같은 생산성 제품군과 업무용 앱은 SAML 기반 단일 로그온에 의존합니다. 위조된 SAML 토큰은 공격자에게 이메일, 고객 데이터, 지식재산에 대한 지속적이고 특권 있는 액세스를 제공할 수 있습니다.
위험 평가
골든 SAML 공격은 SSO 및 연동 인증을 뒷받침하는 바로 그 신뢰 모델을 악용하기 때문에 영향이 큰 위협입니다. 공격의 발생 가능성, 잠재적 피해, 기술적 복잡성, 그리고 기존 보안 취약점을 이해함으로써 조직은 노출 수준을 평가하고 방어 체계를 구축할 수 있습니다.
위험 요소 | 수준 |
|---|---|
|
가능성 |
성숙한 identity 및 키 관리 관행을 가진 조직에서는 보통 수준입니다. AD FS/개인 서명 키가 제대로 보호되지 않고, 인증서 교체가 드물며, privileged access 관리가 약한 조직에서는 높습니다.
|
|
심각도 |
AWS, Office 365, Microsoft Entra 같은 클라우드 서비스를 사용하고 연합 인증에 의존하는 조직에 심각합니다. 위조된 SAML 토큰이 공격자에게 중요한 앱과 데이터에 대한 지속적인 관리자 접근 권한을 부여할 수 있기 때문입니다.
|
|
공격 정교함 |
고급 수준; 공격자는 관리자 수준 접근 권한을 얻고 서명 인증서를 추출하기 위해 전문 기술이 필요합니다. 그러나 일단 달성되면 은밀한 지속성을 가능하게 하며 탐지 및 수정이 어렵습니다.
|
|
현재 격차 |
AD FS 개인 키 보호 미흡, 서명 인증서 교체 실패, 제한된 endpoint 모니터링, 연합 시스템 간 로그 상관관계 부족 등의 약점으로 인해 위험 수준이 여전히 높습니다. 이러한 격차는 탐지 및 수정 작업을 어렵게 만듭니다. |
골든 SAML 공격을 예방하는 방법
골든 SAML 공격을 예방하려면 서명 키를 보호하고, 특권 액세스를 강화하며, 공격자가 ID 인프라를 악용할 가능성을 줄여야 합니다.
- 서명 인증서와 개인 키를 정기적으로 교체하세요: 토큰 서명 인증서와 연결된 개인 키를 자주 교체하도록 일정을 수립하세요. 이렇게 하면 탈취된 자격 증명이 공격자에게 빠르게 쓸모가 없어집니다.
- AD FS 개인 키를 안전하게 저장하세요: 토큰 서명 인증서와 개인 키를 강력한 접근 제어와 암호화가 적용된 위치에 보관하세요. 이렇게 하면 공격자가 시스템에 부분적으로 접근하더라도 해당 자료를 복사하지 못하게 됩니다.
- 키 보호를 위해 하드웨어 보안 모듈(HSM)을 사용하세요: 서명 키를 HSM 내부에 두어 안전한 하드웨어 밖으로 절대 나가지 않도록 하세요. 이렇게 하면 공격자가 인증서를 내보내거나 오용하기가 훨씬 더 어려워집니다.
- AD FS 관리 액세스를 제한하세요: AD FS를 관리할 수 있는 대상을 제한하고, 최소 권한 원칙을 적용하며, 모든 관리 작업을 모니터링해 인증서 절도의 기회를 줄이세요.
- ID 제공자에 대해 엄격한 패치 적용과 보안 강화를 수행하세요: AD FS 및 기타 페더레이션 서버를 항상 최신 패치 상태로 유지하고 불필요한 서비스는 제거하세요. 또한 조직은 관리자가 되는 수준까지 권한이 상승할 수 있게 하는 취약점을 차단하기 위해 보안 강화 모범 사례를 반드시 적용해야 합니다.
- 모든 곳에서 MFA를 사용하세요: ID 시스템의 관리자를 포함해 모든 특권 계정과 사용자 계정에 대해 MFA를 활성화하세요. MFA는 자체적으로 Golden SAML 공격을 막지는 못하지만, 적어도 초기 침해와 내부(가로) 이동을 크게 어렵게 만듭니다.
권장 보안 도구
다음 보안 도구는 서명 인증서를 훔치고 토큰을 위조하려는 시도를 탐지하고 차단하는 데 도움이 될 수 있습니다:
- 엔드포인트 탐지 및 대응(EDR): EDR 도구는 서버와 워크스테이션을 실시간으로 모니터링하며, 자격 증명 덤프 시도, AD FS 조작, 또는 개인 키 유출과 같은 의심스러운 행위를 탐지합니다. EDR의 신속한 조치는 공격자가 신원 인프라에 도달하기 전에 공격을 중단할 수 있습니다.
- Privileged access management (PAM): PAM 솔루션은 관리자 계정을 엄격하게 제어하고 모니터링하며, just-in-time(필요 시점) 액세스를 강제하고, 권한이 있는 세션을 기록합니다. 이를 통해 공격자가 토큰 서명 인증서를 추출하는 데 필요한 자격 증명을 훔칠 수 있는 기회를 제한할 수 있습니다.
- 보안 정보 및 이벤트 관리(SIEM): SIEM 플랫폼은 신원 공급자, 클라우드 서비스, 엔드포인트에서 생성된 로그를 수집하고 상관 분석합니다. 비정상적인 인증 패턴, 인증서 내보내기, 예상치 못한 관리자 활동을 표시함으로써, Golden SAML 공격에 앞서 발생하는 가로 이동(lateral movement)과 권한 상승(privilege escalation)을 드러낼 수 있습니다.
Netwrix가 어떻게 도와드릴 수 있는지
Netwrix는 지속적인 감사, Privileged Access Management, 인증서 및 키 보안, 이상 징후 탐지를 결합하여 Golden SAML 및 기타 신원(Identity) 기반 위협을 예방하고, 탐지하며, 대응할 수 있는 완전한 신원 중심 방어를 제공합니다:
Netwrix Privilege Secure
Privilege Secure 는 just-in-time 액세스, 세션 모니터링, 보안 자격 증명 금고(credential vault)를 사용해 상시 권한을 줄이는 데 도움이 됩니다. 공격자가 지속적인 관리자 자격 증명이나 액세스를 보유할 수 없다면, 서명 인증서를 탈취하기가 훨씬 더 어렵습니다.
Netwrix Identity Manager (SaaS 기반 IGA)
신원 라이프사이클(신규 입사자, 이동자, 퇴사자)을 자동화하고, 권한이 높은 권리가 검토되도록 의무화하며, 최소 권한과 직무 분리를 적용함으로써 Identity Manager 아무도 필요 이상으로 액세스 권한을 갖지 않도록 보장하는 데 도움이 됩니다. 고위험 역할과 권한의 불일치를 감지하여, 공격자가 발판으로 삼을 수 있는 과도한 권한이 부여된 계정이나 사용되지 않는 계정을 더 빠르게 찾아낼 수 있습니다.
Netwrix Auditor
Auditor 는 Active Directory(AD FS 관련 구성 포함)의 변경 사항, 그룹 멤버십 변경, 권한이 높은 계정의 수정, 로그인 패턴에 대한 가시성을 제공합니다. 적절한 감사를 통해 이상하거나 승인되지 않은 변경(예: 인증서 내보내기, 변경된 권한)을 더 빠르게 감지할 수 있습니다.
Netwrix Identity Threat Detection and Response (ITDR)
Netwrix ITDR 는 조직이 Golden SAML과 같은 신원 기반 공격이 확산되기 전에 탐지하고 차단하도록 돕습니다. ITDR은 실시간 위협 탐지와 사전(선제) 위험 감소, 자동화된 대응을 결합함으로써 보안 팀이 Active Directory 및 Entra ID 전반에서 비정상적인 인증 행위, 권한 오용, 토큰 악용을 신속하게 식별할 수 있게 해줍니다.
지속적인 모니터링과 행동 분석을 통해 ITDR은 의심스러운 활동을 조기에 감지하고, 공격자의 이동을 제한하기 위해 자동화된 격리(차단) 조치를 실행합니다. Privileged Access Management 및 Directory Management 보안 제어와 함께 운영함으로써 토큰 위조 공격의 가능성을 낮추는 동시에 공격자의 체류 시간과 전체적인 피해 영향을 최소화합니다.
Netwrix Identity Threat Detection & Response (ITDR)로 Golden SAML 공격을 탐지하고 대응하세요. 무료 체험판을 다운로드합니다.
탐지, 완화, 대응 전략
Golden SAML 공격은 눈에 띄기 어렵습니다. 조직은 세심한 모니터링, 엄격한 인증서 관리, 그리고 신속한 대응 계획을 결합하여 이를 탐지하고 격리(차단)하며 예방해야 합니다.
탐지
Golden SAML 공격은 위조된 SAML 토큰이 완전히 합법적으로 보이기 때문에 탐지가 까다롭습니다. 하지만 연합(federation) 서버와 관련 로그를 세심하게 모니터링하면 비정상 활동을 발견하는 데 도움이 됩니다.
연합(federation) 및 클라우드 인증 로그를 모니터링하세요
사용자가 AD FS를 통해 클라우드 앱에 로그인하면 보통 다음 두 가지가 발생합니다:
- AD FS가 해당 사용자를 위한 SAML 토큰을 발급했음을 보여주는 로그 항목을 기록합니다.
- 클라우드 앱은 해당 토큰을 사용해 사용자의 성공적인 로그인 기록을 남깁니다.
클라우드 서비스에 기록된 로그인에 해당하는 AD FS 인증 이벤트가 없거나, 두 로그를 연결하는 데 필요한 예상 Correlation ID가 토큰에 포함되어 있지 않다면 해당 토큰이 AD FS에서 온 것이 아닐 수 있습니다. 이러한 불일치는 누군가 SAML 토큰을 위조(예: Golden SAML 공격)하고 클라우드 앱에 액세스했을 가능성이 있다는 경고 신호일 수 있습니다.
인증서 및 신뢰 변경 사항을 추적
AD FS에서 상세 감사를 활성화하고 인증서 내보내기 시도나 페더레이션 신뢰 설정에 대한 무단 변경이 있는지 확인하세요. 아래의 Windows 및 AD FS 이벤트 ID는 Golden SAML 시도를 알릴 수 있는 의심스러운 인증서 활동을 식별하는 데 도움이 됩니다:
- 이벤트 ID 70 (AD FS 서버):AD FS 토큰 서명 또는 토큰 해독 인증서가 내보내지거나 백업될 때 기록됩니다. 예상치 못한 내보내기는 누군가 개인 키를 훔치려는 시도일 수 있습니다.
- 이벤트 ID 1007 (AD FS 서버):서명 인증서 추가 또는 제거, 신뢰 관계 변경 등 AD FS 구성의 변경을 나타냅니다. 무단 변경은 토큰 위조를 가능하게 할 수 있습니다.
- 이벤트 ID 4662(도메인 컨트롤러): 특정 권한으로 디렉터리 개체에 액세스할 때 생성됩니다. AD FS 서비스 계정 또는 인증서 저장소를 참조하는 경우, 개인 키를 읽거나 복사하려는 시도를 가리킬 수 있습니다.
- 이벤트 ID 18(AD FS 서버): AD FS 실행 파일 이외의 어떤 프로세스에서든 WID 데이터베이스에 대한 네임드 파이프 연결이 발생하면 트리거됩니다. 이를 감지하려면 Sysmon이 올바르게 설치되고 구성되어 있어야 합니다.
이상한 토큰 발급 및 관리자 활동 감지
토큰 발급 시간, IP 주소, 지리적 위치를 일반 사용자 동작과 상호 연관 지어 이상 징후를 표시하세요. 또한 예기치 않은 권한 상승, 비정상적인 서비스 프린시펄 사용, AD FS 서버에 대한 비정상 로그인 또는 AD FS 서비스 계정에서의 비정상 로그인 등 의심스러운 관리자 작업도 모니터링하세요.
하위 수준의 시스템 이상 징후를 확인하세요
AD FS 데이터베이스에 대한 예상치 못한 named-pipe 액세스(Sysmon Event ID 18)와 기타 비정상적인 시스템 활동을 조사하세요.
named pipe는 Windows가 프로세스 간 통신을 위해 사용하는 특수 통신 채널입니다. 일반적인 조건에서는 AD FS 및 관련 서비스만 이러한 파이프를 통해 AD FS 데이터베이스에 액세스해야 합니다. Sysmon Event ID 18은 프로세스가 named pipe에 연결될 때를 기록합니다. 예상치 못한 프로세스가 AD FS 데이터베이스 파이프에 액세스하는 것이 보인다면, 공격자가 그곳에 저장된 토큰 서명 키를 읽거나 복사하려고 시도하고 있을 수 있습니다.
즉각적인 대응
Golden SAML 침해가 의심되면 즉시 대응하여 공격자의 액세스를 차단하고, 새 서명 자격 증명을 확보한 뒤, 철저히 조사하세요.
차단하고 조사하기
- 추가 조작을 방지하기 위해 영향을 받은 AD FS 또는 인증 제공자(Identity Provider) 서버를 즉시 격리하십시오.
- 메모리 캡처, 현재 네트워크 연결, 실행 중인 프로세스 등 휘발성 증거를 보존하십시오.
- 서명 인증서 또는 개인 키가 어떻게 접근되었는지 파악하고, 측면 이동(lateral movement)이 있었는지 식별하기 위해 상세한 포렌식 분석을 시작하십시오.
토큰 서명 인증서를 교체하십시오
- 손상된(유출된) 인증서를 즉시 무효화하십시오. 이것이 공격자가 토큰을 발급(mint)할 수 있는 능력을 차단하는 유일한 방법입니다.
- 새 서명 인증서를 발급(재발급)하고, 모든 의존 당사자(예: Microsoft 365, AWS, Salesforce 같은 클라우드 서비스)가 새 인증서만 신뢰하도록 다시 구성하세요.
- 모든 활성 SAML 세션을 점검(audit)하고 의심스러운 토큰은 해지하거나 무효화하세요.
- 모든 연동(페더레이션) 신뢰 관계와 키를 교체(로테이션)하세요.
- 침해된 서비스 계정의 자격 증명을 비활성화하거나 교체(로테이션)하세요.
소통하고 복구하기
- 영향을 받은 클라우드/서비스 제공업체에 알리고, 진행 중인 위조 세션을 해지하거나 무효화하는 데 도움을 요청하세요.
- 내부 이해관계자, 법무/컴플라이언스 팀, 그리고 (필요한 경우) 규제기관에 알리세요.
- 사고 대응 팀에 알리고, 격리(차단) 절차를 시작하세요.
- 격리 후에는 철저한 근본 원인 분석을 수행하고 사고 대응 계획을 업데이트하세요.
장기적 완화
Golden SAML 공격의 가능성을 줄이고 전반적인 ID 보안을 강화하려면, 공격자의 기회를 제한하고 가시성을 향상시키는 전략을 채택하세요.
- 최소 권한 원칙에 따른 액세스를 적용하고, 안전한 키 저장과 정기적인 패치 적용을 포함하여 AD FS/IdP 서버를 강화하세요.
- 의심스러운 인증 활동에 대해 향상된 실시간 모니터링과 알림을 구현하세요.
- AD FS, 인증서 서비스 및 Sysmon 전반에 대해 포괄적이고 높은 상세 수준의 감사를 활성화하고, 로그를 SIEM으로 전달하세요.
- SIEM에서 AD FS 및 클라우드 제공업체의 인증 로그를 상관 분석하고, 정기적인 위협 사냥(Threat-hunting) 훈련을 수행하세요.
- 토큰 서명 인증서를 정기적으로 교체하고 모든 의존 당사자를 업데이트하세요.
Golden SAML 공격을 방지하는 방법 섹션의 안내는 효과적인 장기 완화 전략으로 활용될 수 있습니다.
업종별 영향
Golden SAML 공격은 연합 ID 및 단일 로그인(Single Sign-On)에 의존하는 어떤 업종에서도 발생할 수 있지만, 그 결과는 업종에 따라 달라집니다. 여기에는 데이터 침해, 규정 위반, 그리고 각 업종의 고유한 위험과 연관된 재정적 손실이 포함될 수 있습니다.
산업 | 영향 |
|---|---|
|
의료 |
Golden SAML 침해는 공격자가 임상의나 관리자로 가장하여 전자 건강 기록에 접근할 수 있게 하여 민감한 환자 정보를 노출시키고 심각한 HIPAA 준수 위반을 초래할 수 있습니다. 이러한 무단 접근은 임상 운영을 방해하고 환자 신뢰를 훼손할 수도 있습니다.
|
|
금융 |
위조된 SAML 토큰을 사용하면 공격자가 은행 또는 중개 직원으로 가장할 수 있어 사기성 거래, 금융 데이터 도난, 고객 계좌 조작 가능성이 발생합니다. 이로 인해 직접적인 재정 손실, 규제 처벌, 평판 손상이 초래됩니다.
|
|
소매 |
침해된 SAML 자격 증명은 공격자가 판매 시점 시스템과 공급업체 포털에 침투할 수 있게 하여 결제 카드 데이터 도난, 전자 상거래 플랫폼 중단, 공급망 지연을 초래합니다. 결과적으로 대규모 재정 손실과 고객 신뢰 하락이 발생할 수 있습니다. |
공격의 진화와 향후 동향
더 많은 조직이 하이브리드 및 멀티클라우드 환경으로 전환함에 따라, 공격자들은 AD FS와 같은 연동(페더레이션) 인프라를 점점 더 표적으로 삼고 있습니다. 공격자들은 기법을 정교화하고 새로운 타깃을 찾는 한편, 조직이 Golden SAML 공격이 어떻게 진화하고 있는지 이해하는 것이 필수적입니다.
핵심 통계와 인포그래픽
이 섹션에서는 Golden SAML 위협의 규모와 영향을 보여주는 핵심 수치와 시각 자료를 강조합니다.
- 세계경제포럼(World Economic Forum)의 Global Cybersecurity Outlook 2023 report 에 따르면, 사이버보안 전문가의 93% 이상과 비즈니스 리더의 86%가 “향후 2년 내에 광범위하고 치명적인 사이버 사고가 발생할 가능성이 있다”고 믿고 있습니다.”
- SolarWinds 및 미국 정부의 보고에 따르면, 최대 18,000명의 SolarWinds 고객이 손상된 Orion 업데이트를 다운로드했으며, 이로 인해 잠재적으로 위험에 노출될 수 있었습니다(전체 보고서를 여기에서 확인). 여러 권위 있는 분석과 권고에서는 Golden SAML이 SolarWinds 공격에서 위협 행위자들이 사용한 주목할 만한 침해 이후 기술 중 하나라고 지적합니다.
연도별 Golden SAML 공격 사건을 나타낸 막대 그래프
Golden SAML 기법은 CyberArk에 의해 2017년에 처음 보고되었습니다. SolarWinds 사건은 실제 환경에서 사용된 것으로 알려진 최초의 사례를 의미합니다.
가장 빈번하게 표적이 된 산업을 보여주는 원형 차트
마무리 생각
골든 SAML 공격은 현대 기업 보안에서 치명적인 취약점을 드러냅니다. 즉, 디지털 신원을 보호하기 위해 마련된 바로 그 시스템이 잘못된 손에 넘어가면 강력한 무기가 될 수 있다는 것입니다.
조직이 클라우드 서비스와 원격 액세스를 위해 점점 더 연합 인증(federated authentication)에 의존하게 되면서, 신원(Identity) 인프라를 보안하는 것은 필수입니다. 조직은 강력한 인증서 관리, SAML 토큰에 대한 지속적인 모니터링, AD FS 또는 기타 신원 제공자(identity provider)에 대한 보안 강화와 같은 정교한 방어 체계를 구축해야 합니다.
신원이 새로운 경계(perimeter)가 된 시대에는, 연합 시스템을 보호하는 것이 곧 전체 디지털 생태계를 보호하는 것입니다.
자주 묻는 질문
공유하기
Entra ID 애플리케이션 권한 악용—작동 방식과 방어 전략
AdminSDHolder 수정 — 작동 방식과 방어 전략
AS-REP Roasting 공격 — 작동 방식과 방어 전략
Hafnium 공격—작동 방식과 방어 전략
DCSync 공격 해설: Active Directory 보안에 대한 위협
패스-더-해시(PtH) 공격 이해하기
Golden Ticket 공격이란? 작동 방식, 탐지 및 대응(예방)
gMSA 악용 공격과 Golden gMSA 공격 설명
DCShadow 공격 – 작동 방식, 실제 사례 및 방어 전략
ChatGPT 프롬프트 인젝션: 위험 이해, 사례 및 예방
NTDS.dit 추출 공격 이해하기
Kerberoasting 공격 – 작동 원리와 방어 전략
패스-더-티켓(Pass-the-Ticket) 공격 설명: 위험, 예시 및 방어 전략
비밀번호 스프레이 공격 이해하기
평문 비밀번호 추출(Plaintext Password Extraction) 이해하기: 위험, 예시 및 예방
Zerologon 취약점 설명: 위험, 악용 방법 및 대응 방안
랜섬웨어 공격에 대한 완전한 가이드
Skeleton Key 공격: 작동 원리와 탐지 방법
Lateral Movement: 그것이 무엇인지, 작동 방식, 그리고 예방 방법
중간자(MITM) 공격: 무엇인지, 그리고 어떻게 예방할 수 있는가
공격자에게 PowerShell이 특히 인기 있는 이유는 무엇일까요?
4가지 서비스 계정 공격과 이를 방어하는 방법
업무에 악성코드 공격이 영향을 미치지 않도록 예방하는 방법
Credential Stuffing이란 무엇인가요?
PowerUpSQL로 SQL Server 침해하기
마우스재킹 공격이란 무엇이며, 이에 대응하는 방법
Security Support Provider(SSP)를 사용한 자격 증명 탈취
레인보우 테이블 공격: 작동 방식과 방어 방법
비밀번호 공격에 대한 종합적 이해와 이를 막는 방법
LDAP Reconnaissance
Pass-the-Cookie 공격으로 MFA 우회하기
Silver Ticket 공격