Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

브라우저는 금고가 아닙니다. 이제 열쇠를 맡기는 것을 멈추세요.

브라우저는 금고가 아닙니다. 이제 열쇠를 맡기는 것을 멈추세요.

May 11, 2026

브라우저에 내장된 비밀번호 관리자는 편리합니다. 그러나 기업의 중요 비밀 정보에는 편의성이 보안 전략이 될 수 없습니다.

세상에는 두 가지 종류의 비밀번호 저장 방식이 있습니다. 좋아하는 점심 주문 사이트에 더 빨리 로그인하도록 돕는 방식과, 비즈니스를 열어줄 수 있는 자격 증명을 보호하는 방식입니다.

안타깝게도 많은 조직이 두 가지를 똑같이 취급합니다.

브라우저가 묻습니다. “비밀번호를 저장할까요?”
직원이 클릭합니다. “그럼요.”

몇 달 뒤, 그와 똑같은 브라우저 프로필에는 SaaS 로그인, 관리자 포털, 공유 서비스 계정, VPN 자격 증명, API 포털은 물론, 모두가 손대길 무서워하는 가끔 등장하는 오래된 시스템까지 들어 있습니다. 이유는 “그걸 이해하던 마지막 사람이 2019년에 떠났기 때문이죠.”

그건 비밀번호 관리가 아닙니다. 보기 좋게 자동완성 버튼이 달린 채 디지털 열쇠를 거둬모으는 행위일 뿐입니다.

내장 브라우저 비밀번호 관리자는 악이 아닙니다. 유용합니다. 비밀번호 재사용, 종이 메모(스티키 노트), 또는 전설의 스프레드시트인 Holiday2014.xlsx 보다 낫습니다. 하지만 조직, 특히 보안 팀, IT 관리자, 그리고 PAM 이해관계자들에게 핵심 질문은 이렇게 바뀝니다. “브라우저가 비밀번호를 기억할 수 있나요?”가 아닙니다.

핵심 질문은 이겁니다. “중요한 모든 자격 증명에 누가 접근했는지, 이를 관리하고 감사하며, 해지하고, 교체하고, 승인하고, 입증할 수 있을까요?”

바로 그 지점에서 브라우저는 예의 바르게 방을 나갑니다.

브라우저는 금고가 아니라 창입니다

브라우저는 사용자가 웹을 탐색할 수 있도록 돕기 위해 만들어졌습니다. 즉, 웹사이트를 렌더링하고 스크립트를 실행하며 프로필을 동기화하고 확장 프로그램을 설치하고 다운로드를 처리하며 세션을 관리하는 등, 하루 종일 위협의 한가운데에 놓여 있는 셈입니다. 모든 자격 증명을 그곳에 두는 것은 누군가에게 “모두에게 편리하니까” 집 열쇠를 우편함에 넣어두는 것과 같습니다.

MITRE ATT&CK에는 웹 브라우저에서의 자격 증명에 대한 전체 하위 기법이 있습니다: T1555.003. MITRE는 공격자가 브라우저별 파일을 읽어 자격 증명을 획득할 수 있다고 설명합니다. 브라우저는 일반적으로 자격 증명을 암호화하여 저장하지만, 평문 자격 증명을 추출하는 방법이 존재하며, 공격자는 이러한 자격 증명을 재사용해 시스템 전반으로 접근 권한을 확장할 수 있습니다.

이건 이론이 아닙니다. 인포스틸러 악성코드는 브라우저에 저장된 비밀정보를 일상적으로 노립니다. Cloudflare의 2025년 Lumma Stealer 분석에서는, 브라우저에 저장된 자격 증명, 자동완성 데이터, 쿠키, 암호화폐 지갑 데이터, 파일, 스크린샷, 시스템 정보가 포함될 수 있는 인포스틸러 로그를 설명합니다. 같은 분석은 저장된 브라우저 비밀번호를 피하고, 대신 전용 비밀번호 관리자를 사용하라고 명시적으로 권고합니다.

그리고 상황은 계속해서 더 불편해지고 있습니다. 2026년 5월의 Microsoft Edge 관련 보고서에서는, 연구자들이 Edge가 시작 시 저장된 비밀번호를 평문(plaintext) 형태로 메모리에 로드할 수 있다는 발견을 설명했습니다. Microsoft는 그런 시나리오에서의 접근에는 해당 장치가 이미 손상(compromised)되어 있어야 한다고 밝혔지만, 이는 방어자 관점에서 바로 핵심입니다. 워크스테이션이 한 번 손상되면, 브라우저에 저장된 자격 증명은 매우 매력적인 탈취 대상(loot)이 될 수 있기 때문입니다.

즉, 브라우저는 편리할 수 있지만, 그만큼 가치가 높은 표적이기도 하고 매일 공격이 이뤄지는 공격 표면(attack surface)이며, ‘왕국의 열쇠’를 중앙에 모아두기에는 적합하지 않은 장소입니다.

CSV의 문제: 넣기는 쉽지만, 빼면 위험해짐

브라우저에서 비밀번호를 옮기는 일은 보통 간단합니다. CSV로 내보낸 다음, 적절한 금고(vault)에 가져오고 가져오기가 제대로 됐는지 확인한 뒤, 내보낸 파일을 삭제하고 브라우저에서 비밀번호를 제거하세요.

하지만 “내보낸 파일을 삭제하라”는 부분은 면밀한 설명처럼 넘어갈 일이 아닙니다. 바로 그 순간부터, 당신의 비밀들이 눈에 보이는 곳에 방치되지 않게 됩니다.

Google의 Chrome 도움말은 비밀번호를 CSV 파일로 내보낸 후에는 반드시 그 파일을 삭제하라고 경고합니다. 해당 기기를 사용하는 누구나 그 파일을 열어서 비밀번호에 접근할 수 있기 때문입니다.

그 경고는 도움이 되지만, 한 가지 중요한 사실도 알려줍니다. 즉, 브라우저 비밀번호 관리자는 기업 수준의 비밀(시크릿) 거버넌스를 위한 것이 아니라 사용자 편의를 위해 최적화되어 있다는 점입니다. 전체 자격 증명 모음을 휴대 가능한 파일로 내보내는 행위는 모든 보안 팀이 바르게 앉아 사고 대응 계획에 커피를 쏟을 정도로 심각하게 받아들여야 합니다.

네, 마이그레이션에는 내보내기 기능을 사용하세요. 하지만 아니오, CSV 파일이 새로운 스프레드시트형 비밀(시크릿)이 되도록 두어서는 안 됩니다.

진짜 기업의 문제: 책임 주체가 없고, 워크플로우가 없으며, 증거가 없다

위험은 단지 악성코드만의 문제가 아닙니다. 매일 반복되는 운영상의 문제는 더 심각합니다. 지루할 만큼 꾸준하고, 눈앞에 뻔히 있는데도 숨기는 데 매우 능숙하기 때문입니다.

기업에서는 비밀번호가 단순히 개인 것인 경우가 드뭅니다. 비밀번호는 팀의 자산이 됩니다. 관리자 자격 증명, 서비스 계정 비밀번호, 공유 애플리케이션 로그인, API 시크릿, 데이터베이스 자격 증명, 긴급 액세스 계정, 벤더 포털 로그인, 그리고 아무도 인정하고 싶지 않은 레거시 시스템 자격 증명까지 여전히 존재합니다.

그러한 시크릿이 브라우저 프로필에 저장되어 있으면, 보안 팀은 기본적인 질문에 대한 답을 잃게 됩니다:

  1. 이 자격 증명에 누가 액세스할 수 있나요?
  2. 마지막으로 누가 사용했나요?
  3. 접근이 승인되었나요?
  4. MFA가 적용되었나요?
  5. 직원이 퇴사한 후 자격 증명이(크리덴셜) 교체되었나요?
  6. 현재도 사용되고 있는 공유 계정은 무엇인가요?
  7. 감사인에게 이것의 어느 부분이라도 세 명의 사람, 두 개의 스프레드시트, 그리고 아주 긴장한 팀 리더를 소집하지 않고 증명할 수 있을까요?

바로 여기에서 내장 브라우저 비밀번호 관리자의 한계가 드러납니다. 이들은 개별 사용자 중심으로 설계되어 있습니다. 기업에는 거버넌스가 필요합니다.

브라우저 공급업체조차도 관리자의 제어 필요성을 인식하고 있습니다. Chrome Enterprise 문서에는 관리자가 비활성화할 수 있는 정책이 포함되어 있으며, 이를 통해 Chrome이 사용자의 비밀번호를 저장하지 못하게 할 수 있습니다.

그것은 좋은 첫걸음입니다. 하지만 직원들에게 적절한 금고(볼트)를 제공하지 않고 브라우저 저장을 비활성화하는 것은, 모두의 서류 캐비닛을 없애고 “월요일까지 종이 없는 환경으로 바꾸세요”라고 말하는 것과 같습니다. 사람들은 즉흥적으로 방법을 찾을 것입니다. 보안 팀은 그런 즉흥적인 대응을 좋아하지 않을 겁니다.

금고(볼트)를 사용하세요. 진짜로요.

유능한 비밀번호 관리자는 직원들이 비밀을 저장할 수 있는 안전한 장소를 제공합니다. 엔터프라이즈 비밀번호 관리 솔루션은 IT 및 보안 팀이 해당 비밀이 저장, 공유, 접근, 감사(감사), 그리고 폐기(철회)되는 방식에 대해 통제할 수 있도록 해줍니다.

이 구분이 중요합니다.

Netwrix Password Secure는 단순한 개인 비밀번호 저장이 아니라 업무 인력의 비밀번호 관리를 위해 설계되었습니다. 공유 스프레드시트와 그림자 금고를 대체하여, IT가 제어하는 보안 팀 공유와 중앙 집중식 종단 간 암호화 저장소를 제공합니다.

이것이 중요한 전환입니다. 자격 증명은 더 이상 브라우저, 채팅 메시지, 개인 금고, 그리고 “임시” 문서에 무작위로 흩어져 있는 임의의 산출물이 아닙니다. 이제는 관리되는 자산이 됩니다.

Netwrix Password Secure를 사용하면 직원들이 종단 간 암호화로 보호되는 중앙 집중식 금고에 비밀번호, 키, PIN, 토큰, 인증서 및 기타 시크릿을 저장할 수 있습니다. 사용자는 개인 시크릿 저장소를 얻고, 팀은 역할 기반 액세스 제어로 관리되는 구조화된 공간을 통해 협업합니다. IT는 누가 어떤 시크릿에 접근하는지, 그리고 그것이 어떻게 사용되는지를 계속해서 가시성 있게 확인할 수 있습니다.

이것이 “내 생각엔 밥이 아직 비밀번호를 갖고 있을 거야”와 “여기 접속 기록이 있어”의 차이입니다.

Netwrix Password Secure

모든 직원의 보안을 강화하세요. 스프레드시트에 숨겨둔 비밀을 없애세요. 완전한 제어를 유지하세요.

더 알아보기

정책은 장식용이어서는 안 됩니다

대부분의 조직은 이미 비밀번호 정책을 갖추고 있습니다. 강력한 비밀번호. MFA. 로테이션. 안전한 공유. 권한 있는 액세스 제어. 감사 로그.

문제는 정책이 없다는 것이 아닙니다. 많은 환경에서 정책이 2월의 헬스장 회원권처럼 취급된다는 데 문제가 있습니다. 형식적으로는 활성화되어 있지만, 실제로는 거의 사용되지 않습니다.

Netwrix Password Secure는 정책에 “발생해야 한다”고 명시된 사항이 실제로 시행되도록 지원합니다. 역할 기반 액세스 제어, MFA, 승인 워크플로, 그리고 완전한 감사 로깅을 지원하므로 팀은 공유 비밀에 누가 언제 액세스했는지, 어떤 작업이 수행되었는지를 확인할 수 있습니다. 또한 퇴사(오프보딩) 과정에서 액세스를 회수할 수도 있는데, “우리는 모든 것을 제거했다고 생각합니다”는 통제가 아니기 때문입니다. 그저 바람일 뿐입니다.

철회는 회전(로테이션)이 아닙니다

퇴사(오프보딩)는 종종 체크리스트 항목처럼 처리됩니다. 계정을 비활성화하고, 사용자를 그룹에서 제거하고, 금고(vault) 접근 권한을 철회한 뒤, 티켓을 닫고 잠시—하지만 오해를 부르는—평온함을 느끼게 됩니다.

하지만 회전(로테이션)은 철회만큼이나 중요합니다.

직원이 퇴사하면 해당 사용자의 금고(vault) 접근 권한을 제거하는 것이 가장 분명한 단계입니다. 덜 눈에 띄는 단계는, 그들이 사용하던 자격 증명(credential)이 다른 곳에서 아직도 재사용될 수 없도록 보장하는 것입니다. 공유된 관리자 계정, 서비스 계정 비밀번호, 애플리케이션 자격 증명, API 시크릿은 그 사람이 사라졌다고 해서 자동으로 안전해지지 않습니다. 사용자는 사라졌을 수 있지만, 자격 증명은 여전히 살아 있습니다. 아마도 운영(production) 환경에서 커피를 마시고 있을 겁니다.

그래서 공유된 자격 증명과 특권(privileged) 자격 증명은 단순히 재할당(reassigned)하는 것이 아니라, 반드시 회전(로테이션)해야 합니다. Netwrix Password Secure는 비밀번호 회전을 지원하므로, 그 자격 증명 자체가 변경됩니다. 즉, 누가 그것을 볼 수 있는지만 바꾸는 것이 아닙니다. 이를 통해 “우리는 그들의 접근 권한을 제거했다”와 “우리는 해당 자격 증명을 더 이상 재사용할 수 없다는 점을 확신한다” 사이의 격차가 해소됩니다.

보안에서 그 빈틈은 사고가 작은 보금자리를 짓기 가장 좋은 곳입니다.

특권 계정의 경우, 승인 기반 워크플로는 또 하나의 보호 계층을 제공합니다. 민감한 자격 증명은 누군가의 브라우저 프로필이 기억하고 있다는 이유만으로 손쉽게 제공되어서는 안 됩니다. 액세스는 신중하게, 필요에 따라 기간을 제한하고, 기록하며, 책임성을 확보해야 합니다.

브라우저는 “여기 비밀번호가 있습니다.”라고 말합니다.
반면 관리되는 금고(보관소)는 “왜 필요한가요? 누가 승인했나요? 그다음에는 무슨 일이 일어났나요?”라고 묻습니다.

그게 어른들의 대화입니다.

소비자용 도구가 한계에 부딪히는 지점부터 작동하도록 설계되었습니다

일반 사용자용 비밀번호 관리자는 소규모 팀에서는 잘 작동할 수 있습니다. 하지만 회사가 성장합니다. 직원 수가 늘어납니다. 시스템도 늘어납니다. 공유 계정도 늘어납니다. 부서도 늘어납니다. 예외 사항이 늘어납니다. 그리고 어떻게든 인프라가 되어버리는, ‘일단 지금만’ 쓰는 임시 우회 방법들이 생기기 시작하죠.

직원이 약 100명쯤 되면 문제의 징후가 확연해집니다. 금고(보관함)가 여기저기 늘어나기 시작합니다. 책임 소재가 흐려집니다. 권한이 서서히 어긋나기 시작합니다. IT 외부의 도입률은 떨어집니다. 감사 가시성이 사라집니다. 그리고 공유 자격 증명은 마치 바닥 밑에 숨어 사는 고아가 된 꼬마 골렘처럼 방치되죠.

Netwrix Password Secure는 IT 부서만을 위한 것이 아니라, 전사 차원의 도입을 위해 설계되었습니다. 중앙 집중형 거버넌스를 제공하며, 깔끔한 RBAC 모델과 조직 전반에 걸친 일관된 정책 집행을 통해 모든 사용자가 포함되고 모든 비밀 정보가 관리되도록 합니다.

이는 중요한데, 비밀번호 보안은 단순히 관리자만의 문제가 아니기 때문입니다. 모든 직원은 자격 증명(크리덴셜)을 갖고 있습니다. 모든 팀은 무언가를 공유합니다. 모든 비즈니스 프로세스는 접근 권한에 의존합니다. 보안팀에서만 작동하는 보안은 보안이 아닙니다. 일종의 클럽일 뿐이죠.

PAM을 연결하고 시크릿 거버넌스를 통합하세요

특권 자격 증명은 한 곳에만 따로 두면 안 됩니다. 직원 비밀번호는 또 다른 곳에 두고, 서비스 계정 비밀 정보는 “Ask Melanie”라고 불리는 세 번째 장소에 두는 식으로 분리해 두지 마세요.

Netwrix Password Secure는 특권 및 비특권 자격 증명 전반에 걸친 시크릿 거버넌스를 통합하는 데 도움을 줄 수 있습니다. NPS~NPWS 커넥터를 사용하면 조직은 Password Secure를 여러 시스템에서 관련 시크릿을 보관하는 금고로 활용하여, PAM 환경을 연결하고 공유된 관리자 계정, 서비스 계정, 애플리케이션 자격 증명 전반에 걸쳐 일관된 정책을 적용할 수 있습니다.

이는 레거시 시스템, 서비스, 애플리케이션 전반에서 여전히 비밀번호에 의존하고 있는 조직에 특히 유용합니다. 패스워드리스는 미래입니다, 맞습니다. 하지만 월요일 아침에도 여전히 비밀번호가 있고, 누군가는 이를 올바르게 관리해야 합니다.

자체 호스팅: “우리의 시크릿은 어디에 있지?”라는 질문에는 진지한 답이 있어야 하기 때문입니다.

많은 조직에서 ‘금고(vault) 문제가’ 곧 데이터 소유권 문제이기도 합니다.

Netwrix Password Secure는 자체 호스팅 방식으로 제공되며, 온프레미스, 클라우드, 하이브리드 환경 전반에서 조직이 배포 유연성을 확보할 수 있습니다. Netwrix는 이를 워크포스(업무)용 비밀번호 관리 솔루션으로 포지셔닝하며, 조직이 호스팅, 소유권, 암호화에 대한 통제권을 유지할 수 있게 해줍니다.

비밀번호 프라이버시를 한 단계 더 강화하고 싶은 팀에게 자체 호스팅은 중요한 장점입니다. 단순히 비밀번호 관리자만 선택하는 것이 아닙니다. 비밀(시크릿)이 저장되는 위치, 인프라를 통제하는 주체, 그리고 시스템이 여러분의 위험 모델에 어떻게 부합하는지를 선택하는 것입니다.

그리고 건축 다이어그램(아키텍처 도면)을 다른 사람들이 레스토랑 메뉴를 읽듯이 이해하는 분들을 위해 말하자면, Netwrix Password Secure는 확장 가능한 서버-클라이언트 아키텍처를 지원합니다. 기본 운영 환경에서는 별도의 데이터베이스, 애플리케이션, 웹 서버 계층을 사용합니다. 데이터 저장에는 Microsoft SQL Server가 사용됩니다. 여러 애플리케이션 서버가 부하를 분산할 수 있으며, 사이트 전반에 걸쳐 여러 데이터베이스 서버를 지원합니다. 운영 환경에서는 장애 안전(fail-safe) 데이터베이스 클러스터 사용을 권장합니다.

암호화에 대한 설명도 그저 말로만 하는 수준이 아닙니다. Netwrix Password secure는 최신 ECC 기술과 실제 E2EE 아키텍처를 사용하고 있습니다.

요약하자면, 더 그럴듯한 로고를 붙여 “비밀번호를 저장하나요?” 수준으로 끝나는 것이 아닙니다. 이는 자격 증명(크리덴셜) 거버넌스를 위한 인프라입니다.

실용적인 마이그레이션 경로

개인이라면 브라우저의 비밀번호 저장을 중단하는 데 몇 분밖에 걸리지 않습니다:

  • 브라우저에서 비밀번호를 내보냅니다.
  • 이를 적절한 금고(볼트)에 가져옵니다.
  • 가져오기가 제대로 되었는지 확인합니다.
  • CSV 내보내기를 즉시 삭제하세요.
  • 브라우저에 저장된 비밀번호를 삭제하세요.
  • 앞으로 브라우저의 비밀번호 저장 기능을 비활성화하세요.

조직에서는 계획 단계에서도 동일하게 진행하세요. 금고(볼트)를 선택하고 역할을 정의한 뒤, 팀과 권한 있는 계정을 매핑하고, 비밀(시크릿)을 마이그레이션하고, MFA를 강제하며, 승인 워크플로를 구성하고, 사용자 교육을 실시하고, 브라우저 정책을 활용해 새 자격 증명이 관리되지 않은 저장소로 다시 흘러 들어가지 않도록 차단하세요.

목표는 사용자가 고통을 겪게 만드는 것이 아닙니다. 목표는 위험한 선택지보다 안전한 경로가 더 쉽도록 만드는 것입니다.

마지막 생각: 브라우저에 왕관의 보석(핵심 자산)을 맡기지 마세요

내장 브라우저 비밀번호 관리자는 편의성 측면에서는 괜찮습니다. 하지만 직원 자격 증명 보안의 기반으로는 적합하지 않습니다.

자격 증명에는 금고가 필요합니다. 관리자는 워크플로가 필요합니다. 감사자는 증거가 필요합니다. 보안 팀에는 가시성이 필요합니다. 그리고 솔직히 말해 브라우저는 맡아야 할 책임을 조금 덜 가져야 합니다. 이미 탭을 충분히 많이 열어두고 있으니까요.

Netwrix Password Secure는 자격 증명 관리를 중앙에서 통합하고, 안전한 액세스를 강제하며, MFA 및 역할 기반 공유를 지원하고, 전체 활동 추적을 제공하며, 디렉터리 서비스 및 PAM 워크플로와 통합되고, 조직이 유연한 자체 호스팅 배포 옵션을 선택할 수 있도록 합니다.

그렇습니다. 성의 열쇠를 지킬 수 있는 유능한 비밀번호 관리자를 사용하세요. 엔터프라이즈 비밀 정보에 대해서는 내장 브라우저 비밀번호 관리자에 의존하지 마십시오. 내보내고, 가져오고, 삭제하고, 비활성화하며, 정책을 관리하세요.

성의 열쇠는 브라우저에 있어서는 안 됩니다.

그 열쇠는 금고에 보관되어야 합니다.

Netwrix Password Secure. 브라우저 내 데모 실행.

공유하기

더 알아보기

저자 소개

Asset Not Found

Sascha Martens

최고기술책임자(CTO)

오늘날의 과제를 분석하고 팀이 ID와 데이터를 보호할 수 있도록 이끄는 데 전념하는 보안 전문가의 인사이트입니다.