Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

정적 자격 증명은 여전히 AI가 가장 쉽게 접근하는 방법입니다

정적 자격 증명은 여전히 AI가 가장 쉽게 접근하는 방법입니다

Aug 13, 2026

Netwrix의 2026년 연구에서는 AI가 신원 수를 크게 늘린 조직과 그렇지 않은 조직 간에 침해율 차이가 4배나 나는 것으로 나타났습니다. 정적 자격 증명은 AI가 가장 쉽게 침투하는 방법입니다: 만료되지 않고 절대 확인되지 않는 비밀번호, 키 및 토큰입니다.

AI는 과도한 권한이 부여된 자격 증명을 발명한 것이 아니라, 그것을 사용하는 가장 빠른 방법을 찾았을 뿐입니다. 환경에서 실행되는 모든 에이전트, 스크립트 및 통합은 무언가로 인증하며, 대부분의 환경에서 그 무언가는 비밀번호, API 키 또는 한 번 발급되고 다시는 사용되지 않는 토큰입니다. 사람이 비밀번호를 잊으면 결국 잠기게 됩니다. 기계 신원은 아무도 지켜보지 않는 한 계속 주어진 것을 사용합니다.

더 많은 신원, 더 많은 침해

올해 2,317명의 보안 및 IT 리더를 설문 조사했습니다, 그리고 결과에서 가장 명확한 수치는 다음과 같습니다: AI가 환경 내 신원 수를 크게 증가시킨 조직은 지난 12개월 동안 43%의 침해율을 보고했습니다. AI가 신원 수를 크게 변경하지 않은 조직은 11%를 보고했습니다. 이는 4배 차이이며, AI가 많은 그룹이 전반적으로 보안이 약해서가 아닙니다. 우리의 데이터는 그들이 대부분의 기본 사항에서 앞서 있음을 보여줍니다.

그들이 앞서지 못한 부분은 비인간 정체성 거버넌스였습니다. 76%의 조직이 비인간 정체성을 완전히 관리하거나 모니터링하지 않는다고 말했으며, 19%만이 그렇다고 답했습니다. 이것이 AI가 처리하는 인구입니다: 대부분이 발급된 날 이후 아무도 확인하지 않은 자격 증명으로 인증하는 증가하는 기계 정체성 집합입니다.

고정 자격 증명

정적 자격 증명은 스스로 만료되지 않고, 스스로 교체되지 않으며, 몇 번 사용되었는지 신경 쓰지 않습니다. 이것이 자동화된 시스템 내에 있을 때 위험한 이유입니다. 도난당한 비밀번호를 사용하는 사람은 결국 발견됩니다. 도난당한 자격 증명을 사용하는 AI 에이전트나 스크립트는 워크플로우가 허용하는 속도로 계속 실행되며, 누군가 발견할 때까지 멈추지 않습니다.

NHI 자격 증명 보호 단계

1. 볼팅

첫 번째 단계는 자격 증명을 스크립트, 구성 파일, 스프레드시트, 소스 코드에서 꺼내어 이를 저장하도록 설계된 시스템으로 옮기는 것입니다. 이것은 간단해 보이지만 거의 그렇지 않습니다. 금고는 전략적 및 레거시 애플리케이션 전반에서 작동해야 하며, 각 앱이 자격 증명과 상호 작용하는 방식에 따라 다양한 접근 패턴을 지원하고, 중앙 집중식 온보딩과 일부 팀이 항상 수동으로 자격 증명을 추가하는 현실을 모두 지원해야 합니다. 실제로 이는 다계층 아키텍처를 의미합니다: 사용자용 프레젠테이션 계층, 비즈니스 로직과 권한을 적용하는 애플리케이션 서버, 그리고 실제로 비밀을 저장하는 데이터베이스 계층으로 구성되며, 지리적으로 분산된 팀 간 부하를 분산하기 위해 여러 애플리케이션 서버를 확장할 수 있는 옵션도 포함됩니다. 금고화는 또한 가장 빠르게 효과를 보는 단계이기도 합니다. 이는 누구나 찾을 수 있는 자격 증명과 실제로 통제되는 자격 증명의 차이이기 때문입니다.

2. 암호화

자격 증명이 금고에 들어가면 자격 증명 자체만큼이나 암호화 키도 신중하게 관리되어야 하며 계속 암호화 상태를 유지해야 합니다. 이는 단순히 AES를 켜고 끝내는 것 이상의 의미입니다. 제대로 구축된 금고는 자격 증명 자체에 대해 인증된 암호화(AES-GCM 256)를 사용하고, 사용자 및 키 해싱을 위해 높은 반복 횟수를 가진 강력한 키 유도 함수를 사용하며, 공개-개인 키 교환을 위해 타원 곡선 암호화를 사용해야 합니다. 모든 비밀 컨테이너는 자체적으로 무작위로 생성된 솔트를 가져야 하며, 모든 비밀번호, 사용자 및 역할은 자체 키 쌍을 가져야 하므로 액세스가 단일 공유 키로 제한되는 대신 계층적으로 암호화됩니다. Active Directory와 동기화하는 환경의 경우, 서버 자체가 평문에 접근하지 않는 종단 간 암호화 모드가 가장 강력한 옵션으로 제공되어야 하며, 중앙 집중식 복구가 필요한 조직을 위한 마스터 키 모드도 함께 제공되어야 합니다. 마스터 키 자체는 구성 파일이 아닌 하드웨어에 있어야 하며, HSM으로 보호되어야 합니다. 평문 비밀번호를 이렇게 구축된 암호화 금고로 옮기는 것은 조직이 자격 증명 위험을 줄이는 가장 일반적인 방법이며, NHI 보안을 처음 다루는 팀이 가장 쉽게 접근할 수 있는 단계입니다.

3. 사이클링 및 회전

자격 증명을 정기적으로 교체하면 퇴사한 직원과 관련된 위험을 줄이고, 오래된 코드와 스크립트에 남아 있는 노출을 정리하며, 아무도 몰랐던 의존성을 종종 발견할 수 있습니다. 또한 이것은 실행하기 가장 어려운 단계이기도 합니다. 특정 자격 증명에 의존하는 모든 스크립트와 통합을 모른다면, 자격 증명을 교체하는 것이 위험을 줄이기보다는 프로덕션을 중단시킬 수 있습니다.

회전은 자격 증명을 보관하는 금고에 밀접하게 연결된 지속적이고 자동화된 프로세스로만 작동하며, 누군가가 기억해서 수동으로 수행하는 작업이 아닙니다. 즉, 달력 알림이 아닌 트리거 기반 재설정입니다: 자격 증명이 조회된 후 일정 시간(분) 후, 정의된 일수 동안 변경되지 않은 후, 또는 만료된 후에 자격 증명을 재설정합니다. 또한 이 프로세스는 스스로를 보호해야 합니다. Active Directory 계정, Windows 또는 Linux 로컬 사용자, 서비스 계정에서 스크립트 재설정이 중간에 실패하면 시스템은 자격 증명을 마지막으로 알려진 정상 값으로 자동 롤백하고 실패를 기록해야 하며, 서비스 계정을 손상된 반쪽 변경 상태로 두지 않아야 합니다. 모든 재설정, 롤백 및 차단이 기록되므로 실패한 회전은 3주 후에 설명할 수 없는 장애로 나타나는 대신 즉시 확인할 수 있습니다.

실질적인 진전을 이루는 대부분의 조직은 먼저 금고 관리와 암호화를 완벽히 수행한 다음, 종속성을 충분히 이해하여 안전하게 구성할 수 있을 때 자동화된 트리거 기반 회전을 구축합니다.

Password Secure를 만나보세요

Active Directory에 연결된 모든 서비스 계정 및 애플리케이션 계정은 누군가가 이를 시행하든 하지 않든 직원과 동일한 정책 엔진을 통해 실행됩니다.Netwrix Password Secure 는 세 단계를 모두 직접 다룹니다.

사용자, 관리자 및 서비스 자격 증명을 위한 단일 암호화 금고를 제공하며, FIPS 준수 암호화(AES-GCM 256, PBKDF2 강화 키 파생 및 NIST P-521 타원 곡선 키 교환)가 모든 비밀을 보호합니다. 역할 기반 접근 방식은 자격 증명이 필요한 사람과 프로세스만 자격 증명을 검색할 수 있음을 의미하며, 모든 체크아웃, 재설정 및 롤백을 기록하는 전체 로그북이 있어 누가 언제 특정 자격 증명에 접근했는지 확인할 수 있습니다. 또한 구성 가능한 트리거 기반 비밀번호 재설정이 회전 부분을 처리하여 자격 증명이 일정 또는 정의된 조건에 따라 자동으로 재설정되며, 대상 시스템이 변경을 거부할 경우 롤백 보호가 제공됩니다.

서비스 계정 비밀번호가 스프레드시트에 무기한 저장되어 아무도 위험을 감수하지 않아 회전되지 않는 상태와, 암호화되고 접근 제어되며 기록되고 조직이 실제로 관리하는 일정에 따라 회전되는 곳에 저장되는 상태의 차이입니다.

Netwrix Password Secure

기업용 비밀번호 관리 소프트웨어로, 자격 증명을 보호하고 정책을 시행하며 조직 전반의 규정 준수를 간소화합니다.

자세히 알아보기

자주 묻는 질문

공유하기

더 알아보기

저자 소개

Asset Not Found

Sascha Martens

최고기술책임자(CTO)

오늘날의 과제를 분석하고 팀이 ID와 데이터를 보호할 수 있도록 이끄는 데 전념하는 보안 전문가의 인사이트입니다.