Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

과도한 권한이 부여된 서비스 계정의 숨겨진 비용

과도한 권한이 부여된 서비스 계정의 숨겨진 비용

Oct 8, 2026

서비스 계정, 앱 통합 및 AI 에이전트는 종종 어떤 사람보다 더 많은 접근 권한을 가지며 마지막으로 검토됩니다. 이는 환경 내에서 가장 큰 영향 범위 중 하나를 의미하며, 만약 침해된다면 더 많은 영역에 영향을 미칠 수 있습니다. Uber와 Cloudflare 침해 사건 및 Salesforce 고객을 대상으로 한 Salesloft Drift 캠페인은 공격자가 이러한 계정을 어떻게 악용하는지 보여줍니다. 열린, 오래된, 고아 상태의, 그리고 privileged access를 확인하고 실제로 사용하는 권한만 남기도록 접근 권한을 줄이세요.

가장 강력한 사용자는 사람이 아닙니다

팀이 접근 권한 정리를 할 때 보통 프로젝트가 끝난 계약자, 역할이 변경된 직원, 필요 이상 권한을 가진 관리자를 먼저 시작합니다. 이는 좋은 출발점이지만 전체 그림의 큰 부분을 놓칩니다. 서비스 계정과 앱 통합은 종종 개인보다 더 광범위하게 민감한 데이터에 접근하며, 보통 마지막으로 검토되는 대상입니다. 비위생적인 환경에서는 강력한 서비스 계정 하나가 가장 쉬운 진입 경로가 될 수 있습니다.

액세스 검토가 사람에서 시작되고 끝나는 이유

사람들은 항상 침해 사고에서 가장 익숙한 주체였습니다. 공격자가 침투하는 경로는 종종 피싱, 도난당한 비밀번호, 사회 공학 기법을 통해서입니다. 내부자가 퇴사 시 파일을 복사하거나 공격자가 탈취한 계정을 사용해 데이터를 빼내는 등 데이터가 유출되는 일반적인 경로이기도 합니다. Verizon's 2026 Data Breach Investigations Report 에 따르면 인간 요소가 62%의 침해 사고에 관여한 것으로 나타났습니다. 따라서 액세스 검토, 퇴사 체크리스트, 최소 권한 프로젝트가 사용자 계정을 중심으로 구축된 것은 당연합니다.

서비스 계정은 거의 그 프로세스에 맞지 않습니다. 이들은 무언가가 작동하도록 생성되며, 종종 아무 것도 고장 나지 않도록 광범위한 권한을 부여받고 나서 아무도 소유하지 않습니다. 설정한 사람이 떠나면 계정은 남아 있고, 팀은 무엇이 실패할지 몰라 변경을 주저합니다. 그래서 접근 권한을 검토할 때 서비스 계정은 기껏해야 2차 대상입니다.

서비스 계정이 매력적인 표적인 이유

기계 ID가 인간 ID보다 82대 1로 많다고 CyberArk's 2025 Identity Security Landscape에 따르면, 그 중 거의 절반이 민감하거나 권한이 있는 접근 권한을 가지고 있습니다. 이들은 24시간 작동하며 보통 MFA를 사용할 수 없고 종종 수년간 같은 비밀번호를 유지합니다.

Active Directory에서는 공격자를 직접 겨냥한 기술이 있습니다. 도메인 사용자는 누구나 서비스 주체 이름(SPN)이 있는 계정에 대해 Kerberos 서비스 티켓을 요청할 수 있으며, 해당 티켓의 일부는 서비스 계정 비밀번호에서 파생된 키로 암호화됩니다. 공격자는 계정을 다시 건드리지 않고도 티켓을 오프라인에서 가져가서 해독할 수 있습니다. 이 기술을 Kerberoasting (MITRE ATT&CK T1558.003)라고 합니다. 이 기술은 대부분 환경에서 사용하는 오래된 비밀번호가 절대 변경되지 않고 RC4 같은 오래된 암호화가 여전히 활성화된 서비스 계정에 가장 효과적입니다.

서비스 계정은 실제로 항상 비인간적이지 않습니다. 관리자는 수동 작업을 수행하기 위해 서비스 계정으로 로그인하거나, 팀 전체에서 하나의 자격 증명 세트를 공유하거나, 여러 애플리케이션에 단일 계정을 재사용합니다. OWASP Non-Human Identities Top 10는 두 가지 문제를 지적합니다: 권한이 과도한 비인간적 ID(NHI5)와 비인간적 ID의 인간 사용(NHI10). 사람이 서비스 계정을 통해 작업할 때 누가 무엇을 했는지 추적할 수 없습니다.

실제 침해 사례에서의 모습

Uber, 2022. 공격자가 계약자를 속여 MFA 요청을 승인하게 한 후 내부 네트워크에 침입했습니다. 네트워크 공유 폴더에서 Uber의 Privileged Access Management 도구용으로 하드코딩된 관리자 자격 증명이 포함된 PowerShell 스크립트를 발견했습니다. 이를 통해 AWS, Google Cloud, Google Drive, Slack 등으로 접근할 수 있었습니다.

Cloudflare, 2023. Okta 침해 이후 Cloudflare는 수천 개의 자격 증명을 교체했지만 팀이 사용하지 않는 것으로 생각한 서비스 토큰 하나와 서비스 계정 자격 증명 세 개를 놓쳤습니다. 그중 하나는 Jira에 대한 관리자 액세스 권한이 있는 Smartsheet 서비스 계정이었습니다. 공격자들은 이를 사용해 Cloudflare의 Confluence, Jira, Bitbucket 시스템에 침입했습니다.

Salesloft Drift, 2025. 공격자들이 Drift 챗봇 통합에서 OAuth 토큰을 훔쳐 700개 이상의 조직에서 Salesforce 환경의 데이터를 내보내는 데 사용했습니다.

각 경우에서 가장 피해가 큰 접근은 아무도 주시하지 않는 범위가 더 넓은 비인간 아이덴티티를 통해 이루어졌습니다.

서비스 계정에 숨겨진 네 가지 액세스 문제

서비스 계정은 사람과 동일한 접근 문제를 가지고 있습니다. 단지 아무도 찾지 않기 때문에 발견하기 더 어렵습니다.

  • 열린 액세스. 서비스 계정이 의존하는 폴더와 공유는 애플리케이션이 권한 오류를 절대 만나지 않도록 널리 열려 있으며, 그렇게 유지됩니다. 회사 내 모든 사람이 접근할 수 있는 데이터는 모든 침해된 계정에도 열려 있습니다.
  • 오래되고 비활성화된 액세스. 애플리케이션은 폐기되었지만 계정은 여전히 활성화되어 권한을 유지하고 있습니다. 1년 동안 아무도 사용하지 않은 계정은 자격 증명을 가진 누구에게나 여전히 작동합니다.
  • 고아 액세스. 계정을 만든 사람이 떠났거나, 해당 계정이 사용되던 시스템이 사라졌습니다. 계정의 용도를 아는 사람이 없어서 삭제되지 않습니다.
  • 권한이 과도한 액세스. 서비스 계정은 종종 관리자 그룹에 추가되거나 "작동시키기 위해" 전체 제어 권한이 부여됩니다. 관리자 권한이 없더라도 대부분은 업무에 필요한 것보다 훨씬 더 많은 액세스 권한을 가지고 있습니다.

이 각각은 계정의 영향 범위를 넓힙니다. 함께 사용하면 단일 비밀번호로 민감한 데이터의 대부분에 접근할 수 있습니다.

에이전틱 AI가 판을 높입니다

AI 에이전트와 코파일럿도 비인간 아이덴티티입니다. 이들은 서비스 계정이나 OAuth 권한을 통해 부여된 권한으로 작동합니다. 에이전트가 모든 파일 공유를 읽을 수 있는 계정으로 실행되면, 모든 파일을 읽고 잠재적으로 노출할 수 있습니다. 조직이 더 많은 AI 도구를 데이터에 연결함에 따라 비인간 아이덴티티 수는 계속 증가하며, 권한을 잘못 관리하는 비용도 증가할 것입니다.

서비스 계정을 액세스 위생에 포함하는 방법

  • 인벤토리를 구축하세요. Active Directory에서 SPN이 있는 계정이 좋은 시작점입니다. 그런 다음 Entra ID 앱 등록, SaaS 통합 및 API 토큰을 추가하세요.
  • 모든 계정에 소유자를 지정하세요 해당 계정의 기능을 설명하고 변경 사항을 승인할 수 있는 사람으로.
  • 실제 접근 권한을 매핑하세요. 그룹 멤버십과 끊어진 상속을 통해 각 계정이 접근할 수 있는 항목을 확인하세요. 민감한 데이터에 중점을 둡니다. 양방향으로 작업하세요: 어떤 계정이 민감한 공유에 접근할 수 있는지, 특정 계정이 접근할 수 있는 항목은 무엇인지.
  • 실제 사용량에 따라 적절한 크기로 조정하세요. 계정이 접근할 수 있는 것과 사용한 것을 비교하세요. 사용하지 않는 접근 권한을 제거하는 것이 문제 발생 위험이 가장 적습니다.
  • SaaS 통합을 해당 위치에서 검토하세요. OAuth 권한은 일반적으로 각 플랫폼의 관리자 콘솔이나 귀하의 identity provider에서 관리됩니다.
  • 자격 증명을 강화하세요. 오래된 비밀번호를 교체하고, 스크립트와 파일 공유에서 하드코딩된 자격 증명을 제거하며, 가능하면 RC4를 비활성화하세요.
  • 사람의 사용을 감시하세요, 예를 들어 대화형 로그인이나 워크스테이션에서의 로그인 같은 경우입니다.
  • 서비스 계정을 정기 권한 검토에 추가하세요, 사람과 동일한 일정으로.

더 이상 사람들만 생각하지 마세요

민감한 데이터에 접근할 수 있는 모든 아이덴티티는 인간이든 아니든 공격 표면의 일부이며, 서비스 계정은 종종 그 중 가장 넓은 부분입니다. 다음에 접근 권한 검토를 할 때 서비스 계정에 대해서도 동일한 절차를 따르세요.

Active Directory와 파일 서버의 서비스 계정에 대해 Netwrix Access Analyzer는 인벤토리, 매핑 및 검토 단계를 다룹니다. 서비스 계정을 식별하고, 마지막 활동 시점을 표시하며, Kerberoasting에 취약한 계정을 표시합니다. 파일 서버, SharePoint 및 Active Directory 전반의 실제 액세스를 계산합니다. 액세스를 양방향으로 볼 수 있습니다. 폴더에서 시작하여 어떤 계정이 접근할 수 있는지 보거나, 사람 또는 서비스 계정에서 시작하여 접근 가능한 모든 항목을 확인할 수 있습니다. 이후 Access Information Center를 통해 리소스 소유자가 정기적인 권한 검토를 수행하고 유지, 제거 또는 변경할 항목을 결정할 수 있습니다.

어떤 계정이 민감한 데이터에 접근할 수 있는지 확인하세요. Netwrix Access Analyzer 데모를 요청하세요.

공유하기

더 알아보기

저자 소개

Author default

Dennis Chen

전문 제품 관리자