Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

당신을 대신해 일하는 AI 에이전트는 아마도 당신보다 더 많은 권한에 접근하고 있을 것입니다

당신을 대신해 일하는 AI 에이전트는 아마도 당신보다 더 많은 권한에 접근하고 있을 것입니다

Aug 4, 2026

예를 들어 영업 담당자가 AI 비서를 사용해 영업 파이프라인을 관리하는 데 도움을 받는다고 가정해 보겠습니다. 담당자는 자신이 담당하는 지역과 계정에 한정된 범위에서 Salesforce에 대해 역할 기반 액세스를 가집니다. 하지만 API 통합을 통해 연결된 비서는 종종 동일한 범위 제한을 갖지 않습니다. 실제 사용자가 볼 수 있도록 허용된 권한 모델을 구성하는 것보다 더 빠르게 설정할 수 있었기 때문에, 비서는 조직 전체에 걸쳐 광범위한 읽기/쓰기 권한을 가진 서비스 계정으로 인증합니다.

AI가 영업 담당자의 일을 대신하는 것은 아닙니다. AI는 영업 담당자가 사용하는 도구일 뿐입니다. 하지만 그 도구는, 자신이 대신 일하고 있는 사람보다 더 광범위하게 시스템에 접근할 수 있는 권한을 갖게 됩니다. 즉, 제한된 권한만 가진 인간이 non-human identity라는 더 광범위한 접근 권한을 가진 주체를 사용하는 그 격차가, 기업의 AI 배포에서 점점 일반적인 형태가 되어가고 있으며, 거의 아무도 사람이 권한을 검토하듯이 이를 검토하지 않고 있습니다.

Netwrix의 2026 Data & Identity Security Report 는 보안 및 IT 리더 2,317명을 대상으로 한 설문조사를 바탕으로 이러한 패턴을 수치로 뒷받침합니다. 조직의 72%는 신원(Identity) 관련 데이터 노출 위험이 증가했다고 답했습니다. 58%는 이제 더 많은 신원 주체가 이전보다 더 많은 기업 데이터에 접근할 수 있게 되었다고 말합니다. 41%는 이미 프로덕션 환경에서 에이전틱 AI를 운영하고 있으며, 이들 에이전트는 민감한 데이터에 대해 사람을 대신해 행동합니다. non-human identities는 미래의 문제가 아닙니다. 이미 많은 환경에서 이들이 주요 이해관계자의 대부분을 차지하고 있습니다.

접근 검토(Access review)에서 드러나지 않는 부분

대부분의 신원(Identity) 거버넌스 프로그램은 조인(Joiner)–이동( Mover)–퇴사(Leaver) 주기에 맞춰 구축되었습니다. 누군가 시작하면 접근 권한이 늘어나거나 바뀌고, 결국 그 사람이 떠나면 권한이 철회됩니다. Service accounts, API 키, 인증서, 자동화 토큰은 그 패턴을 따르지 않습니다. 이들은 배포 중에 생성되고, 가장 빨리 구축할 수 있었던 템플릿에서 그대로 상속되며, 그 후에는 후속 조치를 책임지는 사람이 없어서 방치되기 쉽습니다.

이 보고서는 이를 뒷받침합니다. 조직의 19%만이 비(非)인간 ID(Non-human identities)를 완전히 관리한다고 답했습니다. 76%는 더 이상 필요하지 않을 때 상시(standing) 액세스를 즉시 철회할 수 없습니다. 64%는 중요 데이터에 대해 최소한 일부 과도하게(Overprovisioned) 권한이 부여되어 있습니다. 이를 모두 합치면, 사람의 인력 규모보다 더 큰 규모의 자격 증명이 존재하고, 추적이 더 어렵고, 거의 검토되지 않는 상황이 됩니다.

이 문제에는 특히 짚고 넘어갈 만한 구체적인 유형이 있습니다. 인증서 기반 인증은 AI 에이전트와 자동화에서 신뢰의 핵심 메커니즘으로 자리 잡고 있지만, 대부분의 조직은 그 아래에 있는 인증서 인프라에 대한 가시성이 거의 없습니다. 잘못 구성된 템플릿, 지나치게 관대한 등록 권한(enrollment rights), 그리고 Active Directory Certificate Services에서 상속되는 신뢰 관계(inherited trust relationships)는 공격자가 비밀번호를 전혀 건드리지 않고도, 특권(Privileged) 신원(identity)으로 가장할 수 있게 만들 수 있습니다.

이것이 단순한 '아이덴티티' 문제가 아니라 '변경 관리' 문제인 이유

놓치기 쉬운 핵심이 있습니다. 서비스 계정의 권한, 인증서의 신뢰 체인(trust chain), API 키의 범위(scope) 같은 것들은 어느 것도 오직 아이덴티티 플랫폼 안에만 존재하지 않습니다. 실제로 해당 계정이 동작하는 시스템의 구성 파일, 레지스트리 키, 인증서 저장소(certificate stores), 그리고 스케줄된 작업(scheduled tasks)에 존재합니다. 규제 의무가 바뀌면, 예를 들어 새로운 PCI DSS 요구사항이든, 업데이트된 NIST 제어(NIST control)이든, 또는 NERC CIP 개정(revision)이든, 액세스 검토와 철회(revocation) 단계가 함께 이뤄져야 합니다. 하지만 실제로는 아이덴티티 측에만 주목이 쏠리고, 구성 측은 뒤에서 조용히 흐트러집니다.

그러한 드리프트(drift)가 바로 무단 변경이 숨어드는 지점입니다. 필요한 것보다 더 넓은 등록 권한(enrollment rights)을 서비스 계정에 부여하는 레지스트리 키. 아직도 폐기(decommissioned)된 통합(integration)을 가리키는 구성 파일. 6개월 전에 편집됐지만 아무도 검토 대상으로 표시하지 않은 인증서 템플릿. 이런 것들은 액세스 인증(access certification) 스프레드시트에는 나타나지 않습니다. 실제 시스템에서 무엇이 변경됐는지 확인할 때에야 비로소 드러납니다.

명단만 보지 말고 시스템을 관찰하세요

바로 이 지점에서 file integrity monitoring 과 보안 구성 관리가 논의의 핵심 자리를 차지합니다. Netwrix Change Tracker 는 아이덴티티를 관리하진 않지만, 그 아이덴티티와 자격 증명이 실제로 존재하는 시스템은 감시합니다. 구성 파일, 레지스트리 키, 시스템 설정을 기준선으로 만들고, 그 기준선에서 벗어나는 변경 사항을 실시간으로 탐지해 알립니다. Planned Change 규칙이 존재하고, 패치 윈도우에 연결되어 있든 승인된 ServiceNow 요청에 연결되어 있든, 일치하는 변경 사항은 자동으로 필터링됩니다. 남는 것은 계획되지 않은 활동입니다. 아무도 승인하지 않은 레지스트리 편집, 일치하는 변경 요청이 없는 구성 변경, 그리고 감사나 사고가 누군가로 하여금 뒤늦게 찾아보게 만들기 전까지는 보이지 않던 구성 드리프트가 그 대상입니다.

이처럼 관측된 변경 사항을 ServiceNow, BMC Remedy, Cherwell 같은 ITSM 통합을 통해 승인된 변경 사항과 대조하는 닫힌 루프(closed-loop) 모델은, 접근 검토만으로는 얻을 수 없는 보안 및 컴플라이언스 팀의 무언가를 제공합니다. 즉, 실제로 무슨 일이 일어났는지, 언제 일어났는지, 그리고 그것이 예상된 것이었는지를 시스템 수준에서 기록한 근거입니다. PCI DSS, NIST, HIPAA, DISA STIG 같은 프레임워크에 맞춰 정렬된 250개 이상의 사전 구축 컴플라이언스 보고서와 결합하면, 그 기록은 "통제가 잘 작동한다고 생각합니다"라는 말을 감사자가 실제로 확인할 수 있는 증거로 바꿔줍니다.

파일 무결성 및 구성 모니터링

Netwrix Change Tracker를 사용하면 구성을 강화하고, 승인되지 않은 변경 사항을 실시간으로 탐지하며, 계획된 작업과 실제 위협을 분리할 수 있습니다. 파일 무결성을 모니터링하고 컴플라이언스를 입증하며, 전체 인프라에서 구성 드리프트를 중단하세요.

더 알아보기

그래도 그 책임은 영업 담당자가 뒤집니다

그 Salesforce 통합이 손상되거나, 어시스턴트가 의도된 범위를 조용히 벗어나 데이터를 가져오는 경우, 사고 보고서에는 AI 벤더가 명시되지 않을 수 있습니다. 대신 인증에 사용된 계정과, 그 계정에 이름이 연결된 사람을 지목하게 됩니다. Identity governance는 해당 계정이 접근하고 처리하도록 허용되는 범위에 대한 정책을 설정할 수 있습니다. 하지만 그것만으로 지난 화요일 시스템에서 실제로 무엇이 변경되었는지는 알려주지 못합니다. 이는 다른 문제이고, 누군가는 여전히 그 답을 찾기 위해 지켜보고 있어야 합니다.

자주 묻는 질문(FAQ)

공유하기

더 알아보기

저자 소개

Asset Not Found

Dan Piazza

제품 관리( Product Management ) 매니저

Dan Piazza는 Netwrix의 제품 관리( Product Management ) 매니저로, 여러 Endpoint, DSPM 및 Directory 제품을 담당하고 있습니다. 그는 2013년부터 기술 분야에서 일해 왔으며, 사이버보안, 데이터 보호, 자동화, 코드에 대한 열정을 가지고 있습니다. 현재 직전에는 데이터 스토리지 소프트웨어 회사에서 제품 관리자와 시스템 엔지니어로 근무하며 소프트웨어와 하드웨어 B2B 솔루션을 모두 관리하고 구현했습니다.