Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

ITDR, PAM 및 IGA의 수렴. 셋 중 어느 것이 공격이 도착할 때 존재합니까?

ITDR, PAM 및 IGA의 수렴. 셋 중 어느 것이 공격이 도착할 때 존재합니까?

Oct 5, 2026

2026 아이덴티티 및 데이터 보안 보고서에 따르면 손상된 아이덴티티가 잘못 구성된 권한보다 무단 접근의 주요 경로로 나타났으며, 41.8%에서 33.9%입니다. 아이덴티티가 진입 방법이라면 아이덴티티 주변 제어가 함께 있어야 하며, 이것이 지난 몇 년 동안 우리가 본 대부분의 통합 뒤의 이유입니다.

하지만 작업은 어떻게 분할되나요? 특권 접근 관리와 아이덴티티 거버넌스 및 관리는 예방을 처리합니다: 누가 특권을 보유하고 언제 사용할 수 있는지 결정합니다. 아이덴티티 위협 탐지 및 대응의 작업은 다릅니다. 이는 관찰하고 뭔가 이미 잘못되었을 때 알려줍니다. 세 가지를 모두 하나의 콘솔에 통합해도 아래에는 여전히 세 가지 별도의 작업이 있습니다.

낯선 사람들에게 우리를 공격하라고 비용을 지불함으로써 그 분할이 어디서 깨지는지 알아냈습니다.

실제 공격자들이 얻은 것

우리는 Bugcrowd를 통해 적당히 강화된 Active Directory를 상대로 관리형 버그 바운티 프로그램을 실행했습니다. 공격은 체크리스트를 완료하는 대신 결과에 대해 비용을 지불받은 사람들에 의해 제출되었습니다. DCSync, LSASS 프로세스 덤프 및 NTDS.dit 액세스 차단 우회가 그 중 일부였습니다. 표준 사용자 및 IT 관리자 계정에서 수행한 공격의 100%가 탐지되고 방지되었음을 발견했습니다.

그러나 해커가 유효한 도메인 관리자 자격 증명을 보유하기 시작한 경우 공격이 성공했습니다. 해당 계정에서 오는 요청은 도메인 관리자가 하는 요청이었기 때문입니다. 그 경우는 PAM에 속합니다. 어떤 계정이 처음부터 숨겨진 권력을 갖고 있는지 파악하는 것은 IGA에 속합니다.

롤백 베팅이 항상 보상하지는 않음

우리는 그 목록의 모든 것을 여전히 시도 중인 동안 멈췄으며, 사실 이후가 아닙니다. 그 구별은 들리는 것보다 더 중요합니다. 중간에 멈춘 공격은 누군가가 조사해야 하는 인시던트가 되지 않습니다. 회사 이름이 위반 헤드라인에 나타나지 않습니다.

그것의 일부는 취소될 수 있습니다: 그룹 멤버십을 복원하고, 암호를 재설정하고, 위임을 제거하면 대략 시작했던 위치로 돌아갑니다.

그러나 일부 공격에서는 작동을 멈춥니다. Certificate Services를 예로 들어보세요. 요청자가 자신의 주체 대체 이름을 제공할 수 있는 템플릿은 요청자를 다른 사람으로 이름을 지정하는 인증서를 발급합니다. 등록하고, 특권 계정의 이름을 지정하면, 그것으로 인증되는 자격 증명으로 떠나갑니다.

일반적인 수정 사항 중 어느 것도 그것을 건드리지 않습니다. 암호를 재설정하면 인증서는 여전히 작동합니다. 템플릿을 수정하면 다음 공격자만 멈춘 것이지, 이미 유효한 자격 증명을 보유하고 있는 공격자는 아닙니다. 디렉토리를 롤백하면 여전히 건드리지 않은 것이 있는데, 특권이 디렉토리에 없었기 때문입니다. 인증서 저장소에 있으며, 만료되거나 누군가가 해당 특정 인증서를 수동으로 취소할 때까지 유효합니다.

그 시점에서 경고는 단지 어디서부터 시작할지 알려줍니다. 등록을 차단하는 것이 확실하게 이를 종료하는 유일한 것입니다.

각 부분이 자신의 작업을 수행해야 하는 곳

PAM, IGA 및 ITDR은 공격의 특정 순간에만 중요합니다. 아무도 계정을 특권으로 표시하지 않았다면 IGA의 책임입니다. 해당 계정에 대해 이미 유효한 자격 증명이 존재했다면 PAM이 그 다음에 온 것을 멈출 수 있었던 유일한 것이었습니다. 손상이 둘 다를 통과하여 공격자처럼 행동하기 시작했다면 ITDR이 더 이상 움직이기 전에 그것을 잡을 마지막 기회였습니다.

Netwrix가 어떻게 도움이 되는지

Netwrix PingCastle 및 1Secure는 아이덴티티 보안 포세을 평가하고, 결과를 MITRE ATT&CK에 매핑하고, 위험으로 순위를 매깁니다. 따라서 수정은 실제로 피해를 줄 것으로 시작됩니다. 프로토콜 계층에서 특허받은 위협 방지는 성공하기 전에 도메인 컨트롤러에서 바로 NTDS.dit 읽기, LSASS 덤프 및 무단 복제 요청을 차단합니다. Netwrix Threat Manager는 차단할 수 없는 위협을 탐지하고 대응합니다. 그리고 뭔가 통과하면 자동화된 AD 포리스트 복구 및 AD, Entra ID 및 Okta 전체의 세분화된 롤백이 변경된 특정 개체까지 상황을 되돌립니다.

자신의 디렉토리에 대해 이를 보고 싶다면 우리가 준비할 수 있습니다. 데모를 위해 문의하세요.

공유하기

더 알아보기

저자 소개

Asset Not Found

Tatiana Severina

제품 마케팅 매니저

Tatiana Severina는 Netwrix의 제품 마케팅 매니저로, 엔터프라이즈 사이버 보안 및 IT 인프라 분야에서 15년 이상의 경험을 바탕으로 전 세계 시장에서의 시장 진출(Go-to-market) 활동을 지원합니다. 그녀는 복잡한 위협 인텔리전스와 기술 역량을 보안 전문가가 바로 실행할 수 있는 명확한 가치로 해석하는 데 집중합니다. Netwrix에서 그녀는 부서 간 협업을 통해 보안 연구와 고객 가치를 연결하여, 조직이 아이덴티티 위험을 줄이고 인시던트 대응을 간소화하며 전반적인 보안 전략을 강화하도록 돕습니다.