Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

API 키 관리 가이드

API 키 관리 가이드

Sep 25, 2026

관리되지 않고 장기간 사용되는 키는 가시성, 감사 준비, 운영 연속성 및 사이버 복원력을 약화시켜 비인간 ID 전반에 걸쳐 API 키 관리가 매우 중요합니다. 효과적인 프로그램은 인벤토리 및 소유권을 유지하고 최소 권한 및 안전한 저장을 적용하며 각 키의 수명 주기 동안 회전, 모니터링 및 폐기를 자동화합니다.

비인간 아이덴티티(NHI)는 기업 환경에서 인간 사용자보다 144대 1의 비율로 더 많다고 The NHI & Secrets Risk Report H1 2025에 따르면 1년 전 92:1에서 56% 증가했습니다. API 키 관리는 서비스 계정, 자동화된 파이프라인, 타사 통합 모두 자격 증명을 포함하므로 이 규모를 고려해야 합니다. 이러한 자격 증명의 상당 부분은 API 키인 정적 문자열로 기본적으로 만료되지 않는 경우가 많으며, 소스 코드에 포함되고, 그리고 접근 검토를 회피합니다.

사람 계정은 입사-이동-퇴사 워크플로우와 정기 인증을 받습니다. 개발자는 보통 개발자 콘솔에서 API 키를 생성하여 구성 파일에 붙여넣습니다. 키는 문제가 발생하거나 부적절한 퇴사로 인해 취약점이 노출될 때까지 유지됩니다.

효과적인 자격 증명 관리는 생성, 저장, 교체, 모니터링 및 폐기를 포함한 머신 자격 증명을 포괄합니다. 이러한 통제를 모든 비인간 아이덴티티에 적용하면 장기 키 위험을 해소하고 보안 태세, 운영 가시성 및 사이버 복원력을 강화합니다.

API 키 관리란 무엇인가요?

API 키 관리는 생성부터 폐기까지 기계 자격 증명을 관리하는 분야로, 저장, 배포, 교체 및 모니터링을 포함합니다. API 키 자체는 애플리케이션이 API 요청 시 일반적으로 Hypertext Transfer Protocol(HTTP) 헤더에 전송하는 정적이고 불투명한 문자열로, 호출하는 애플리케이션, 서비스, 스크립트 또는 파이프라인을 식별합니다. 소유만으로 사용할 수 있는 베어러 형식 자격 증명으로 작동합니다.

Request for Comments (RFC) 6750는 OAuth 2.0 베어러 토큰에 대해 동일한 속성을 정의합니다: 토큰을 소지한 사람은 암호화 키 자료의 소유를 증명하지 않고도 이를 사용할 수 있습니다. 이러한 베어러 스타일 속성 때문에 표준 API 키는 주체를 인증하지 않습니다. 이는 문자열 값의 소유만 증명할 뿐, 신원은 증명하지 않습니다.

API 키가 증가하는 공격 표면인 이유

개발자들은 28,649,024개의 새로운 하드코딩된 비밀을 2025년 공개 GitHub 저장소에 커밋했다고 GitGuardian의 The State of Secrets Sprawl 2026 보고서가 밝혔습니다. 이 수치는 전년 대비 34% 증가한 수치이며 보고서에서 기록한 가장 큰 연간 증가입니다. 여러 구조적 특성이 이러한 확장을 이끕니다. 많은 API 키가 기본적으로 만료되지 않으므로 장기간 키 노출가 수년간 지속될 수 있으며, HTTP 헤더에서 작동하는 동일한 일반 문자열 값이 구성 파일, 지속적 통합 및 지속적 배포(CI/CD) 변수 또는 채팅 메시지에서도 동일하게 작동합니다.

권한이 과도한 NHI는 작업에 필요한 것보다 더 광범위한 권한을 부여받으며, 이러한 권한은 종종 작업 자체보다 오래 지속됩니다. 새로운 클라우드 서비스, 파이프라인 및 타사 통합이 늘어날수록 보안 팀이 관리해야 할 인벤토리가 증가합니다. Netwrix 2026 Data and Identity Security Report에 따르면, 사고 기반 데이터 노출의 75%는 손상된 ID 또는 잘못 구성된 권한에서 시작됩니다.

역사적 사례는 약한 수명 주기 제어의 운영 영향력을 보여줍니다. 2023년 11월, 위협 행위자가 Cloudflare의 자체 호스팅 Atlassian 환경에 노출된 유효한 자격 증명을 통해 접근했습니다.

공격자는 2023년 10월 Okta 침해 사건에서 노출된 액세스 토큰 하나와 서비스 계정 자격 증명 세 개를 사용했으며, Cloudflare는 이후 이를 교체하지 않았습니다. Cloudflare는 이를 "사용되지 않은 것으로 잘못 인식"했다고 설명했습니다. 문제 해결을 위해 Cloudflare의 글로벌 네트워크 전반에 걸쳐 광범위한 프로덕션 자격 증명 교체 및 기기 재이미징이 필요했습니다.

해당 공격자는 사건 내내 유효한 자격 증명으로 인증했으며, Netwrix 2025 Cybersecurity Trends Report 에 따르면 27%의 조직이 50,001달러 이상의 공격 피해를 추정하여, 불필요한 대응 및 복구 작업을 줄이는 수명 주기 관리의 재정적 필요성을 강조했습니다. 지속적인 인벤토리, 소유권 및 교체는 복구 부담을 줄이고 사이버 복원력을 향상시킵니다.

Netwrix Privilege Secure는 상시 관리자 계정을 자동으로 취소되는 적시 권한 세션으로 대체합니다. 무료 평가판을 다운로드하세요

API 키 수명 주기

Open Worldwide Application Security Project(OWASP) 비밀 가이드는 생성, 저장 및 배포, 교체, 모니터링 및 감사, 폐기의 다섯 단계로 효과적인 키 관리를 조직합니다.

생성

모든 키는 암호학적으로 안전한 무작위 소스에서 생성되어야 하며 생성 시점부터 범위 제한이 적용되어야 합니다. National Institute of Standards and Technology (NIST) SP 800-63B-4 조회 비밀키 또는 직접 유사한 자격 증명으로 작동하는 키의 경우, 엔트로피 기준으로 최소 112비트의 보안 강도를 사용해야 합니다. NIST는 조회 비밀키와 직접 유사한 자격 증명에 대해 승인된 무작위 비트 생성기에서 최소 강도로 생성될 것을 요구합니다.

발급 시 키 제한를 적용하여 키가 호출할 수 있는 API와 키를 제시할 수 있는 애플리케이션을 지정합니다. 각 키에 작업에 필요한 최소 권한을 할당하고 동시에 소유권 기록을 만듭니다. 어떤 키가 인증해야 하는지에 대해 OWASP API 지침은 API 키가 최종 사용자가 아닌 API 클라이언트를 인증해야 한다고 명확히 합니다.

두 가지 관련 자격 증명 유형은 API 키와 다릅니다. OAuth 2.0 표준은 권한 부여 프레임워크로, 권한 부여 흐름에서 발급하는 액세스 토큰을 정의합니다. 클라이언트 인증 요구 사항, 범위 및 수명은 부여 유형과 공급자 구성에 따라 다릅니다. Microsoft의 클라이언트 자격 증명 흐름에서는 일반적인 토큰 수명은 보통 약 1시간입니다.

상호 Transport Layer Security(mTLS) 및 X.509를 사용하는 인증서 기반 자격 증명은 대신 소유 증명을 사용합니다. 클라이언트는 클라이언트에 남아 있는 개인 키를 제어함을 증명하므로 RFC 8705에 따라 인증서에 해당하는 개인 키를 소유한 당사자만 관련 토큰을 사용할 수 있습니다.

저장 및 배포

키를 소스 코드에서 제외하고 전용 비밀 저장소에서 런타임에 가져오세요. 소스 코드에 하드코딩된 자격 증명은 위험하므로, CI/CD 파이프라인과 애플리케이션이 비밀을 안전하게 가져올 수 있는 비밀 관리자 사용이 해결책입니다.

애플리케이션 소스 트리 외부에 남아 있는 환경 변수는 기본이며, 액세스 제어와 감사 로깅이 표준입니다. 키는 Hypertext Transfer Protocol Secure(HTTPS)를 통해서만 배포하고, 쿼리 문자열이 웹 서버 로그에 기록되므로 URL에는 절대 배치하지 마십시오.

회전

수동 회전 프로세스는 오류를 유발하고 오래된 자격 증명을 활성 상태로 남겨두므로 자동화가 중요합니다. 장기 사용 Google Cloud 서비스 계정 키의 경우, 클라우드 공급자 지침에서는 최소 90일마다 회전을 권장합니다. Center for Internet Security(CIS)의 Amazon Web Services(AWS) 벤치마크도 AWS Identity and Access Management(IAM) 액세스 키를 90일마다 또는 그 이하로 회전할 것을 요구합니다.

무중단 회전을 위해 dual-credential rotation을 사용하세요. 두 개의 유효한 자격 증명 세트를 유지하고, 애플리케이션을 새 것으로 전환한 후 이전 것을 폐기합니다. 의심스러운 노출, 소유권 변경 또는 프로젝트 종료 후에는 event-driven rotation을 트리거하세요. 이 단계를 건너뛰면 비용이 누적됩니다. GitGuardian은 64%가 4년 전에 탐지한 비밀이 재검사 시에도 여전히 활성화되어 악용 가능하다는 사실을 발견했습니다.

모니터링 및 감사

각 자격 증명에 대해 key-use logs를 생성하고 조용해진 키에 대한 로그를 검토하세요. CIS Controls v8는 최소 90일간의 감사 로그 보존을 요구하며, CIS 클라우드 벤치마크는 팀이 45일간 비활성 상태인 자격 증명을 비활성화하도록 요구합니다. 휴면 상태는 유용한 신호입니다.

service principal 자격 증명의 생성 및 사용을 감사하고, 휴면 상태였다가 갑자기 활성화된 애플리케이션과 같은 비정상적인 애플리케이션 사용을 주시하세요. 로그 출력에서 비밀 값을 마스킹하세요; 비밀은 평문 로그에 절대 나타나면 안 됩니다.

철회

노출된 키는 알게 되는 즉시 손상된 것으로 간주하고, 필요하기 전에 폐기 경로를 구축하세요. 안전한 교체 순서를 따르세요. 동일한 서비스 계정에 대한 대체 키를 생성하고, 작업 부하를 옮긴 후, 마이그레이션 후 기능을 확인하고, 이전 키를 삭제하세요.

코드에서 비밀을 삭제하는 것만으로는 자격 증명이 활성 상태로 남아 있습니다. 다음 저장소 정리 지침을 따라 먼저 권한을 취소한 후 저장소, 구성 및 로그를 정리하세요. 마지막으로 영향 범위 검토를 수행하여 키 사용 기록을 확인하세요. 노출된 동안 무엇에 접근했으며, 공격자가 이를 사용해 새 키, 역할 또는 정책을 생성했나요?

API 키 관리 접근 방식에서 찾아야 할 사항

작동하는 거버넌스 프로그램은 vault 배포와 운영 통제를 결합하므로 운영 기준에 따라 접근 방식을 평가하세요.

  • 중앙 집중식 인벤토리 및 검색: 이 접근 방식은 클라우드 공급자, CI/CD 파이프라인, 저장소, 구성 파일 및 Software as a Service (SaaS) 플랫폼 전반에서 키를 찾아 각 키의 소유자를 기록해야 합니다. 비인간 자격 증명에 대한 실용적인 레지스트리는 신원, 소유 팀, 비즈니스 목적, 접근한 시스템, 권한 범위 및 만료 또는 검토 날짜를 캡처해야 합니다.
  • 최소 권한 범위 지정 및 적시 발급: 키별, 작업 부하별 범위 지정과 필요 시 단기 자격 증명을 발급하고 사용 후 자동으로 취소하는 기능을 찾으세요.
  • 다운타임 없는 자동 회전: 예약 및 이벤트 기반 회전 모두 지원하며, 이중 자격 증명 지원으로 전환 중에도 애플리케이션이 계속 사용 가능합니다.
  • 감사 준비 로그: 모든 검색, 교체, 취소 및 관리 작업은 식별 가능 ID와 타임스탬프가 포함된 감사 준비 기록을 생성하여 보안 정보 및 이벤트 관리(SIEM) 시스템으로 내보내야 합니다. 해당 기록은 감사 증거와 사고 대응자가 필요한 포렌식 추적을 제공합니다.
  • 아이덴티티 거버넌스와의 통합: Identity Governance and Administration (IGA), Privileged Access Management (PAM), Cloud Infrastructure Entitlement Management (CIEM)은 모든 환경에서 아이덴티티와 권한을 일관되게 관리하기 위해 함께 작동해야 합니다. 재고 및 소유권 데이터를 귀하의 IGA program과 공유하는 금고는 인증 프로세스에 키를 포함할 수 있습니다. IGA buyer's guide는 아이덴티티 관리 도구 평가를 위한 추가 거버넌스 기능을 설명합니다.

비인간 아이덴티티 거버넌스에서 API 키 관리가 차지하는 위치

많은 거버넌스 프로그램이 소유권에서 실패합니다. Silverfort's Insecurity in the Shadows 2025에 따르면 비인간 아이덴티티의 40%가 소유자가 불명이며, 보안 책임자의 5.7%만이 자신의 NHI에 대해 완전한 가시성을 보고합니다.

Gartner가 발표한 335명의 IAM 리더 대상 설문조사에서 Gartner Identifies the Top Cybersecurity Trends for 2025에 따르면 IAM 팀은 조직의 머신 아이덴티티 중 44%만 책임지며 나머지는 개발, 플랫폼 및 비즈니스 팀에 속합니다. 명확한 아이덴티티 소유권은 검토, 교체 및 폐기에 대한 책임을 만듭니다.

컴플라이언스 프레임워크에서는 이미 이 규율을 기대하고 있습니다. Payment Card Industry Data Security Standard (PCI DSS) 최소 권한 요구사항은 애플리케이션 및 시스템 계정을 포함합니다(Req. 7.2.5). 조직은 대상 위험 분석에 정의된 빈도로 해당 계정의 접근 권한을 주기적으로 검토해야 합니다. PCI DSS Req. 7.2.5.1은 2025년 3월 31일부터 시행되었습니다. PCI DSS는 또한 스크립트, 구성 파일 및 소스 코드에 대한 하드코딩된 비밀번호 제어를 규정합니다(Req. 8.6.2).

보안 규칙은 Health Insurance Portability and Accountability Act (HIPAA)에 따라 접근 권한이 있는 사람이나 소프트웨어 프로그램에 대한 접근 제어 범위를 지정하므로, 보호된 건강 정보(PHI)를 다루는 기계 자격 증명도 명확히 포함됩니다.

에 대해 Sarbanes-Oxley Act (SOX)는 완전한 접근 인구가 신뢰할 수 있는 통제 테스트를 지원합니다. SOX 접근 거버넌스에는 서비스 계정과 통합 키가 접근 목록에 포함되어야 합니다. 모든 프레임워크에서 일관된 감사 증거에는 발견 보고서, 소유권 기록, 교체 로그, 폐기 기록 및 명명된 서명이 있는 날짜가 지정된 검토가 포함됩니다.

분석가들의 합의도 같은 방향으로 이동했습니다. 비밀 보관은 거버넌스를 지원하지만, 거버넌스는 비밀 보관을 넘어섭니다. 조직들은 점점 더 IGA 플랫폼이 유연한 수명 주기 정책, 지속적인 조정, 명확한 소유권 모델을 통해 인간과 NHI 모두를 일관되게 관리하기를 기대합니다.

실제로 모든 API 키는 인간 계정과 동일한 수명 주기 관리를 받아야 합니다. 즉, 소유자와 문서화된 목적을 가지고 생성하고, 주기적으로 인증하며, 작업이 끝나면 오프보딩해야 합니다. 오프보딩은 여전히 가장 큰 격차로 남아 있으며, Open Worldwide Application Security Project(OWASP)의 NHI Top 10에는 부적절한 오프보딩이 일반적인 실패 유형 중 하나로 포함되어 있으며 51%의 조직에는 장기 API 키를 오프보딩하거나 취소하는 공식 프로세스가 없습니다. 팀이 지속적으로 키를 생성하고 폐기하기 때문에 거버넌스 모델은 인구 변화에 따라 가시성과 상태를 유지하기 위해 지속적인 조정이 필요합니다.

대규모 API 키 인벤토리 관리 모범 사례

확장 가능한 프로그램은 수명 주기 정책을 반복 가능한 기술 및 거버넌스 제어로 전환합니다:

  • 최소 권한 정책 템플릿: 일반 워크로드에 대해 승인된 API, 리소스 및 작업 범위를 정의하고, 기본 거부 정책을 적용하며, 해당 템플릿에서 벗어난 부분을 감지합니다.
  • 정적 키에서의 마이그레이션: 플랫폼이 workload identity federation, managed identities 또는 임시 세션 자격 증명을 지원하는 경우 이를 대신 사용하세요. National Cyber Security Centre (NCSC) 지침 은(는) 장기 액세스 키가 손상될 경우 무기한 액세스를 허용할 수 있으므로 피할 것을 권고합니다.
  • 회전 오케스트레이션: 자격 증명 발급, 애플리케이션 전환, 검증 및 폐기를 연결하여 팀이 NCSC 지침에 따라 자격 증명 회전을 자동화할 수 있도록 합니다.
  • Vault-to-discovery 조정: GitGuardian은 2024년에 secrets managers를 사용하는 저장소의 5.1%가 여전히 비밀을 유출했다고 발견했습니다; 저장된 자격 증명을 저장소, 파이프라인, 클라우드 및 SaaS 인벤토리와 비교하여 격차를 찾으세요.
  • 사고 대응 킬 스위치: 사전 테스트된 대체 경로와 함께 몇 분 내에 모든 키를 취소할 수 있는 능력을 유지하세요. SANS 인터넷 스톰 센터(SANS ISC)는 위협 행위자들이 도난당한 비밀을 검증하는 단계에서 24시간 이내에 손상된 클라우드 환경 내에서 적극적인 탐색 작업으로 전환하는 것을 관찰했습니다.
  • 지정 소유자 검토: CIS Safeguard 5.5는 부서 소유자, 검토 날짜 및 목적이 포함된 서비스 계정 목록을 요구하며, 최소 분기별로 검토해야 합니다; API 키도 동일한 검토에 포함하세요.

Netwrix가 API 키와 머신 자격 증명을 관리하는 데 어떻게 도움이 되는지

API 키는 더 큰 비인간 아이덴티티 거버넌스 문제 내의 하나의 자격 증명 유형이며, 대부분의 조직은 해당 집단에 대한 완전한 가시성을 갖고 있지 않습니다. Netwrix는 Microsoft 중심의 하이브리드 환경을 운영하는 중견 시장 조직을 위한 아이덴티티 중심 보안 접근 방식의 일부로 인접한 PAM 및 IGA 제어를 지원합니다.

특권 액세스 워크플로우의 경우 Netwrix Privilege Secure는 작업 범위별 일시적 계정을 생성하고 단일 세션 후 삭제하는 제로 상시 권한 모델을 적용합니다. Eastern Carver County Schools는 네트워크 스위치, VMware 및 보안 카메라에서 상시 특권 액세스를 제거하여 9,300명의 학생 데이터를 보호하고, 적시 액세스로 대체했으며, 롤아웃을 몇 달이 아닌 며칠 만에 완료했습니다. Netwrix Identity Manager는 해당 자격 증명에 속한 ID에 대한 액세스 인증 및 자동 오프보딩을 지원합니다. across network switches, VMware, and security cameras protecting 9,300 students' data, replacing it with just-in-time access and completing the rollout in days instead of months. Netwrix Identity Manager supports access certification and automated offboarding for the identities those credentials belong to.

14,000명 이상의 고객, 약 25%의 Fortune 500 기업을 포함하여, Netwrix를 신원 및 데이터 보안을 함께 관리하는 데 신뢰합니다.

데모 요청하여 Netwrix Privilege Secure가 작업 범위 자격 증명이 자동으로 만료되어 상시 권한 있는 액세스를 제거하는 방법을 확인하세요.

API 키 관리에 관한 자주 묻는 질문

공유하기

더 알아보기

저자 소개

Asset Not Found

Netwrix Team