Rethinking Privileged Access 시리즈 3부작 중 3부입니다. 먼저 1부를 읽어 보세요: 비밀번호가 유일한 문제였던 적은 없습니다 그리고 2부: 볼트를 넘어서.
성숙한 PAM 환경을 운영해 본 보안 팀이라면 도구를 바꾼 일의 불편한 진실을 알고 있습니다. 기술 자체가 어려운 부분인 경우는 드물습니다. 기존 레거시 PAM 볼트를 중심으로 워크플로, 연동, 그리고 조직에 쌓인 노하우를 구축하는 데 수년, 그리고 종종 상당한 예산을 투입해 왔습니다. 그런 팀에게 “한 번에 전부 옮기라”고 말하면 변경 관리와 리스크에 대한 논의가 시작되고, 대부분의 조직은 그 제안에 선뜻 응하지 않습니다.
이 시리즈의 1부와 2부는 최신 PAM의 필요성을 설명했습니다. 비밀번호를 금고에 보관하는 데 그치지 않고 상시 권한(standing privilege) 자체를 없어야 한다는 내용입니다. 또한 이것으로 Windows/AD 자격 증명 공격 카탈로그의 상당 부분이 차단된다는 점도 보여 주었습니다. 예상되는 반론은 이것이 플랫폼 전체를 교체하는 일이라는 것입니다. 하지만 꼭 그래야 하는 것은 아닙니다.
Netwrix Privilege Secure (NPS)에는 바로 이런 현실을 위해 설계된 기능이 있습니다: Bring Your Own Vault(BYOV).
BYOV가 하는 일
BYOV를 사용하면 NPS가 이미 보유한 볼트(레거시 PAM 볼트, CyberArk, BeyondTrust, HashiCorp Vault 또는 Microsoft LAPS)에 직접 연결하고, 그곣에 저장된 계정을 NPS가 직접 관리하는 계정과 또같이 다룰 수 있습니다.
기존 볼트에 있는 계정은 현재 도구가 이미 수행하는 작업에 더해 NPS의 완전한 세션 처리를 받게 됩니다:
- 세션 전후로 계정을 활성화하고 비활성화
- 세션 시작 시 권한 부여(예: 계정을 Domain Admins, 로컬 Administrators 또는 sudo 그룹에 추가)하고 세션이 끝나는 순간 해당 권한 제거
- 세션 동안에만 RDP를 켜고, 이후 다시 끕
- NPS 정책에 정의된 기타 Activities 적용(1부와 2부에서 다룬 Kerberos 티켓 정리와 승인되지 않은 계정 스캔 포함)
세션이 끝나면 NPS는 새로 교체된 비밀번호를 원래 볼트에 다시 기록합니다. 원래 볼트는 여전히 시스템 오브 레코드(system of record)로 남습니다. 기존 볼트의 역할은 그대로입니다. 자격 증명을 계속 저장하고 교체합니다. 변화는 자격 증명이 사용되는 동안 그 주변에서 일어나는 일에 있습니다. NPS는 바로 여기서 레거시 PAM이 제공하도록 설계되지 않았던 최신 PAM 계층을 더해, 세션 자체를 둥는 상시 권한을 제거합니다.
고객이 BYOV를 사용하는 두 가지 방법
실제로 BYOV는 두 가지 방식으로 사용되며, 둘 다 타당합니다.
심층 방어(Defense in depth). 일부 고객은 현재 볼트에서 벗어날 생각이 전혀 없습니다. 만족하고 있고, 깊이 자리 잡고 있으며, 바꿀 사업적 명분도 없습니다. 이런 고객에게 BYOV는 자격 증명 보호 중심으로 만들어진 레거시 PAM 도구에 세션 계층의 보안 통제를 추가합니다.
단절 없는 마이그레이션 경로. 다른 고객들은 주로 비용 때문에 기존 도구에서 벗어나려 하지만, 급격한 전환은 감당하지 못합니다. 전면 교체(rip-and-replace)는 모든 계정, 모든 워크플로, 모든 연동을 한꺼번에 다시 온보딩해야 하므로 그에 따른 운영상 리스크가 전부 따릅니다. BYOV를 사용하면 고객은 기존 볼트를 그대로 둔 채 새로운 기능을 즉시 가동할 수 있습니다. 그다음에는 운영 팀이 감당할 수 있는 속도에 맞춰 계정과 사용자 그룹을 NPS 관리 계정 또는 임시(ephemeral) 계정으로 옥길 수 있고, 그 과정에서 레거시 PAM 플랫폼을 단계적으로 줄여 나갈 수 있습니다.
예산 논의에도 중요한 이유
비용은 아키텍처만큼이나 중요합니다. NPS는 대개 함께 배포되는 레거시 PAM 도구보다 훨씬 저렴하며, 특히 CyberArk는 이 시장에서 잘 알려진 프리미엄이 붙어 있습니다. 이미 그 비용을 부담하고 있는 고객이라면, 전체 마이그레이션 프로젝트를 기다리거나 “이미 낼 돈을 버린다”는 지출 항목을 변호할 필요 없이, BYOV로 최신 PAM의 가치를 즉시 입증할 수 있습니다.
BYOV의 핵심이 여기에 있습니다. 더 나은 세션 보안을 도입하는 일과 기존 인프라를 교체하는 일을 분리해 줍니다.
시리즈 마무리
이 시리즈를 통해 우리는 다음을 주장했습니다:
- 1부: 상시 권한과 그것을 보호하는 비밀번호는 진짜 공격 표면입니다. 레거시 PAM의 볼트-체크아웃 모델이 NPS를 사용하는 최신 PAM의 세션-Activities 모델과 갈라지는 지점이 바로 여기입니다.
- 2부: 상시 권한을 없앤으면 볼트 보관만으로 가능하지 않은 수준으로 Windows/AD 자격 증명 공격 카탈로그를 더 많이 차단할 수 있습니다. Pass-the-Hash, Pass-the-Ticket, Kerberoasting 등이 포함됩니다. 이 글은 또한 다루지 않는 영역(Golden Ticket, AD CS 악용, DPAPI 백업 키 탈취)도 솔직하게 밝힐 수 있습니다.
- 3부: 이런 이점을 얻기 위해 전면 교체 프로젝트가 필요하지 않습니다. BYOV를 사용하면 기존 볼트는 본래의 역할을 계속 수행하고, NPS가 레거시 PAM이 제공하도록 설계되지 않았던 계층을 더합니다. 운영 팀이 감당할 수 있는 일정에 맞추어서요.
이 시리즈의 핵심은 이것입니다. 비밀번호가 유일한 문제였던 적은 없습니다. 그 뒤에 놓여 언제 쓰일지 모르 채 기다리는 권한이 나머지 문제였습니다.
공유하기
더 알아보기
저자 소개
Tyler Reese
제품 관리 부사장, CISSP
소프트웨어 보안 업계에서 20년이 넘는 경력을 쌓아온 Tyler Reese는 오늘날 기업이 직면한 빠르게 변화하는 아이덴티티 및 보안 과제에 대해 깊이 잘 알고 있습니다. 현재 그는 Netwrix Identity and Access Management 포트폴리오의 제품 디렉터로 재직 중이며, 시장 동향을 평가하고 IAM 제품 라인의 방향을 설정하는 일을 포함해 궁극적으로는 엔드 유저의 요구를 충족하는 역할을 담당하고 있습니다. 그의 전문 경력은 Fortune 500 기업을 대상으로 한 IAM 컨설팅부터 대형 D2C(Direct-to-Consumer) 기업의 엔터프라이즈 아키텍트로 일한 경험까지 폭넓게 이어져 있습니다. 그는 현재 CISSP 자격증을 보유하고 있습니다.