Rethinking Privileged Access 시리즈 1부(총 3부).
특권 접근 관리(PAM)에 대한 논의는 처음에 한 가지 질문에서 출발했습니다. 비밀번호를 어떻게 보호할 것인가? 금고에 보관하고, 주기적으로 교체하고, 아무도 보지 못하도록 세션에 주입하고, 승인과 MFA 뒤에 두어 올바른 사람만 꺼내 쓸 수 있게 하는 것입니다. 레거시 PAM은 그 질문에 대한 가장 성숙하고 널리 배포된 답변 중 하나입니다.
비밀번호 문제를 해결하는 것은 중요하지만, 그것이 유일한 문제는 아닙니다. 제로 트러스트, 상시 권한 제로, just-in-time 접근은 레거시 PAM이 설계된 이후 성숙해졌지만, 레거시 PAM은 그 발전을 따라가지 못했습니다.
이것이 레거시 PAM과 최신 PAM이 갈라지는 지점이며, 최신 PAM은 Netwrix Privilege Secure(NPS)입니다. 레거시 PAM은 설계된 목적에는 탁월했지만, 최신 공격을 막으려면 다른 목적으로 설계된 도구가 필요합니다.
레거시 PAM: 비밀번호 보호
레거시 PAM은 한 가지 전제에서 출발합니다. 특권 계정은 영구적으로 존재하며, 여러분의 임무는 이를 최대한 잘 보호하는 것입니다. 어떤 계정이 오늘 Domain Admins의 구성원이라면, 누군가 그 권한을 사용하든 말든 내일도, 다음 주에도, 내년에도 여전히 구성원입니다. 레거시 PAM은 이 영구적인 권한 앞에서 엄격한 문지기 역할을 합니다.
실제로 이 통제는 다음과 같이 작동합니다:
- 사용자는 특권 계정에 접근해야 합니다. 먼저 PAM 도구 자체 내에서 역할 할당 또는 비밀에 대한 폴더 수준 접근을 통해 올바른 권한이 있어야 합니다.
- 정책에 따라 더 진행하기 전에 MFA를 통과해야 할 수도 있습니다.
- 사용자는 비밀에 대한 접근을 요청합니다(체크아웃). 이때 지정된 한 명 이상의 승인자의 승인이 필요할 수 있습니다.
- 승인되면 사용자는 일반적으로 비밀번호를 직접 보지 않습니다. 도구가 RDP 또는 SSH 세션을 시작하고 자격 증명을 세션에 직접 주입합니다.
- 체크아웃에는 시간 제한이 있습니다. 사용자가 작업을 마치거나 시간이 다 되면 도구가 비밀을 다시 체크인합니다.
- 체크인 후에는 도구가 비밀번호를 교체하므로, 사용 중에 노출된 자격 증명도 더 이상 유효하지 않습니다.
이 모델은 자격 증명 노출을 제거하고, 명확한 감사 추적을 만들며, 민감한 계정에 누군가 접근하기 전에 승인 절차를 강제합니다. 하지만 워크플로가 아무리 엄격하게 운영되더라도 기반 계정은 세션 사이에도 여전히 Domain Admin(또는 로컬 관리자, 또는 sudo 사용자)입니다. 그중 권한은 영구적입니다. 일시적인 것은 비밀번호에 대한 접근뿐입니다. 관리자는 도구 밖에서 "급한" 작업을 위해 비밀번호를 직접 가져가서 이 모든 통제를 우회할 수도 있습니다.
레거시 PAM은 Active Directory에서도 명확한 한계가 있습니다. 비밀에 누가 접근할 수 있는지 결정하기 위해 그룹 구성원을 읽지만, AD 그룹을 생성, 삭제 또는 수정하지는 않습니다. 그룹 구성원 자격과 그에 따르는 상시 권한은 레거시 PAM의 통제 범위 밖에 완전히 있습니다.
이 시리즈의 2부에서는 비밀번호 접근을 우회하거나 아예 필요로 하지 않는 공격을 다루고, just-in-time과 제로 상시 권한이 왜 그토록 강력한지 설명합니다.
레거시 PAM 벤더가 "just-in-time"이나 "제로 상시 권한"이라고 말할 때, 이는 비밀번호에 대한 접근을 의미하지 계정의 권한을 뜻하지 않습니다. 또한 진정한 just-in-time에는 별도의 엔드포인트 권한 관리 제품이 필요하다고 말할 것입니다. 해당 제품은 직원 컴퓨터의 로컬 관리자 권한을 통제합니다. 이것도 just-in-time의 한 형태이지만, 중요 인프라를 떠받치는 계정은 다루지 않으며, 이는 PAM의 역할입니다. Netwrix도 이 범주에 속하는 제품을 제공합니다: Netwrix PolicyPak.
최신 PAM: Netwrix Privilege Secure가 상시 권한을 제거합니다
Netwrix Privilege Secure는 다른 전제에서 출발합니다. "강력한 계정을 어떻게 보호할 것인가?"를 묻는 대신, "강력한 계정은 왜 항상 강력해야 하는가?"를 묻습니다.
NPS는 세션과 Activities를 중심으로 동작합니다. Activities는 세션 전, 세션 중, 세션 후에 실행되어 필요한 바로 그 순간에 권한을 부여하고, 필요가 없어지는 순간 권한을 회수합니다. NPS는 세 가지 계정 방식을 지원하며, 각각 이 수명 주기를 다르게 처리합니다.
1. 요청자 계정
사용자가 이미 컴퓨터와 이메일에 로그인할 때 사용하는 계정으로, 별도의 특권 계정이 관여하지 않습니다. 세션이 시작되면 Activity가 즉시 권한을 부여합니다. 예를 들어 사용자를 Domain Admins나 다른 특권 AD 그룹에 추가합니다. 사용자 본인의 계정이므로 비밀번호는 금고에 보관되지 않으며, 사용자가 세션 중에 직접 입력합니다. 세션이 끝나면 NPS는 시작 시 부여한 권한을 자동으로 제거합니다.
세 가지 방식 중 가장 편리한 경우가 많지만, 비밀번호가 교체되거나 주입되지 않기 때문에 자격 증명 보호는 가장 약합니다. 그래도 계정은 세션 기간 동안만 상승된 권한을 가지므로 상시 권한은 제거됩니다.
2. 관리 계정
레거시 PAM이 작동하는 방식에 가장 가까운 방식입니다. 세션이 시작되면 NPS가 계정의 비밀번호를 교체하고 계정을 활성화합니다. Activities는 해당 세션에 대한 권한을 부여합니다. 예를 들어 계정을 Domain Admins, 로컬 Administrators, 또는 sudo 그룹에 추가합니다. 비밀번호는 세션에 주입되므로 사용자는 절대 보지 못합니다.
차이는 마지막에 나타납니다. NPS가 비밀번호를 다시 교체하고 금고에 보관하며, 부여된 권한을 되돌리고 계정을 비활성화합니다. 계정은 여전히 존재하지만 세션 사이에는 권한이 없고 인증도 할 수 없으므로, 도난당한 비밀번호는 공격자에게 쓸모가 없습니다.
3. 임시 계정
이 모델은 한 걸음 더 나아가, 매 세션이 시작될 때마다 완전히 새로운 계정을 만듭니다. 세션 중에는 관리 계정처럼 동작합니다. 권한이 부여되고 비밀번호가 주입됩니다. 세션이 끝나면 NPS는 계정을 완전히 삭제하여 공격할 대상이 아무것도 남지 않게 합니다.
권한 그 이상: Activities가 할 수 있는 다른 일
그룹 구성원 자격을 부여하고 회수하는 것이 핵심 기능이지만, Activities는 상시 접근 모델이 대개 열어 두는 공격 경로도 차단합니다:
- Kerberos 티켓 삭제. RDP 세션이 끝나면 NPS는 리소스에서 Kerberos 티켓을 삭제할 수 있으며, 이는 계정 비밀번호가 필요 없는 측면 이동 경로를 차단합니다.
- RDP 활성화/비활성화. 대부분의 Windows 서버는 기본적으로 RDP를 계속 실행 상태로 둡니다. NPS는 세션 시작 시에만 RDP를 활성화하고 직후에 즉시 비활성화할 수 있어, 항상 사용 가능한 큰 공격 표면을 제거합니다.
- 보호 모드. NPS는 Windows 또는 Linux 리소스에서 승인되지 않은 로컬 계정을 검사할 수 있습니다. PAM 도구를 올바르게 사용하는 악의적인 내부자가 나중에 무단으로 쓰기 위해 로컬 관리자를 조용히 만들 수도 있기 때문입니다.
- DC 복제 동기화. 한 도메인 컨트롤러에서 권한이 변경되어도 세션의 인증을 처리하는 DC에 즉시 전파되지 않을 수 있습니다. NPS는 대상 동기화를 강제로 수행하여, 일반 AD 복제 시간을 기다리지 않고 부여된 권한을 즉시 사용할 수 있게 합니다.
나란히 비교
항목 | 레거시 PAM | 최신 PAM (Netwrix Privilege Secure) |
|---|---|---|
|
핵심 모델 |
금고 + 체크아웃/체크인 |
세션 + Activities |
|
상시 권한 |
계정에 항상 유지됨 |
설계상 제거됨; 세션 동안만 부여됨 |
|
비밀번호 처리 |
세션 중 주입; 체크인 후 교체 |
교체 후 주입(관리 계정); 금고에 보관하지 않음(요청자); 계정 삭제(임시 계정) |
|
계정 수명 주기 |
같은 계정을 무기한 재사용 |
재사용(요청자); 세션별 활성화/비활성화(관리); 세션별 생성/삭제(임시) |
|
AD/그룹 구성원 |
수정되지 않음; 접근 결정용 읽기 전용 |
세션 Activities의 일부로 적극적으로 추가 및 제거됨 |
|
세션 간 위험 |
계정이 여전히 상시 권한을 보유 |
계정 권한이 사실상 0으로 감소 |
|
측면 이동 통제 |
세션 녹화 및 감사 추적 |
Kerberos 티켓 삭제, RDP 비활성화, 승인되지 않은 로컬 계정 탐지 |
레거시 PAM은 자격 증명 위험을 줄였습니다. 최신 PAM은 대상 자체를 제거합니다.
레거시 PAM의 체크아웃/체크인 모델은 자격 증명 노출을 줄이고 특권 접근에 책임성을 더하는 성숙하고 검증된 방식입니다. 많은 조직에게는 관리되지 않는 공유 비밀번호에서 벗어나는 중요한 진전이었습니다.
Netwrix Privilege Secure는 오늘날의 공격을 위해 설계되었습니다. 제거해야 할 공격 표면으로 상시 권한 그 자체를, 그리고 이를 보호하는 비밀번호와 함께 봅니다. 세션 기간 동안만 권한이 상승하는 사용자 본인의 계정이든, 사용 사이에 쓸모없어진 관리 계정이든, 작업이 끝나면 사라지는 임시 계정이든 논리는 같습니다. 사용될 때까지 기다리는 권한이 존재하지 않는다면, 공격자가 훔칠 것도 없습니다.
이 시리즈의 다음 편
상시 권한을 제거하면 레거시 PAM이 보호하도록 설계된 체크아웃/체크인 흐름보다 훨씬 많은 것이 중단됩니다. 2부, 금고 너머: NPS가 비밀번호 공격 이상을 어떻게 막는지에서는 Windows 및 Active Directory의 더 넓은 자격 증명 공격 표면(NTLM 해시, Kerberos 티켓, Kerberoasting, 캐시된 도메인 자격 증명 등)을 살펴보고, NPS 세션 모델이 어떤 공격을 차단하고 어떤 공격은 차단하지 못하는지 정리합니다.
그다음 3부에서는 Bring Your Own Vault를 통해 이미 사용 중인 금고 위에서 이러한 세션 수준 보호를 얻는 방법을 다룹니다. 전면적인 rip-and-replace 마이그레이션은 필요하지 않습니다.
공유하기
더 알아보기
저자 소개
Tyler Reese
제품 관리 부사장, CISSP
소프트웨어 보안 업계에서 20년이 넘는 경력을 쌓아온 Tyler Reese는 오늘날 기업이 직면한 빠르게 변화하는 아이덴티티 및 보안 과제에 대해 깊이 잘 알고 있습니다. 현재 그는 Netwrix Identity and Access Management 포트폴리오의 제품 디렉터로 재직 중이며, 시장 동향을 평가하고 IAM 제품 라인의 방향을 설정하는 일을 포함해 궁극적으로는 엔드 유저의 요구를 충족하는 역할을 담당하고 있습니다. 그의 전문 경력은 Fortune 500 기업을 대상으로 한 IAM 컨설팅부터 대형 D2C(Direct-to-Consumer) 기업의 엔터프라이즈 아키텍트로 일한 경험까지 폭넓게 이어져 있습니다. 그는 현재 CISSP 자격증을 보유하고 있습니다.