Netwrix 1Secure는 데이터와 아이덴티티 전반에 걸쳐 통합된 가시성을 제공합니다 - 14일간 무료로 전체 액세스가 가능합니다.무료 평가판 시작

리소스 센터블로그

사람들이 PAM에 대해 싫어하는 5가지 TOP

사람들이 PAM에 대해 싫어하는 5가지 TOP

Oct 10, 2023

Privileged access management (PAM) 솔루션은 수십 년 동안 다양한 형태로 존재해 왔습니다. 비밀번호 금고(password vault), 세션 관리(session management), 최소 권한(축소 권한)(reduced privilege) 또는 권한 관리 워크플로의 조합을 원하든, 선택할 수 있는 벤더는 부족함이 없었습니다.

그런데 왜 PAM 라는 생각만으로도 관리자는 여전히 움찔할까요? 분명 PAM 솔루션이 원활하게 작동하면서, 관리자인 당신이 다른 업무에 집중하는 동안 조직의 위험을 줄여주니 즐거워야 하지 않을까요.

안타깝게도 대부분의 관리자가 겪는 상황은 그렇지 않습니다. 필수이긴 하지만 PAM 솔루션은, 위험을 줄이고 공격 표면(attack surface area)을 축소하려는 조직에게 오랫동안 골칫거리였고, 시간이 지날수록 문제는 더욱 커져 왔습니다.

사람들이 PAM에 대해 가장 싫어하는 5가지와 이를 극복하는 방법을 소개합니다.

1. 복잡성

대부분의 PAM 솔루션은 관리자가 수행해야 하는 작업보다는 강력한 자격 증명(credential)에 대한 접근을 제어하는 데 초점을 맞춥니다. 그 결과, 이 솔루션은 계정 관리 솔루션이라고 부르는 편이 더 정확하며, 접근 관리 솔루션이라고 부르기보다는 그렇습니다.

대부분의 솔루션은 비밀번호 금고(password vault)를 중심으로 합니다. 이 금고는 슈퍼유저 계정과 개인 관리자 계정을 모두 제어합니다. 금고는 사람을 계정에 매핑하고, 계정을 시스템에 매핑하며, 시스템을 애플리케이션에 매핑합니다. 이러한 다대다(many-to-many) 방식은 복잡성과 위험을 증가시킵니다. 또한 조직의 공격 표면(attack surface area)을 줄이지 못하는데, 모든 ‘상시 특권(privileged)’ 계정이 여전히 존재하며 침해(compromise)에 취약하기 때문입니다.

그것만으로도 충분히 복잡한데, 규제와 보안 모범 사례가 발전함에 따라 비밀번호 금고 위에 세션 관리(session management), 최소 권한(least privilege) 보장 등을 위한 기능이 계속 추가되었습니다. 시간이 지나면서 이러한 점진적 변경 사항이 누적되어, 솔루션은 맞물려 움직이는 구성 요소가 많은 복잡한 웹(web)처럼 되어버렸습니다. 경우에 따라서는 별도의 가상 머신—even separate hardware가 필요하기도 합니다.

추가 보고서를 확인하세요:

2. 높은 라이선스, 구축 및 유지보수 비용

IT 담당자는 어떤 소프트웨어 솔루션의 ‘스티커 가격(sticker price)’이 관련 비용의 전부가 아닐 수 있으며, 심지어 가장 큰 비용이 아닐 수도 있다는 것을 알고 있습니다. 전통적인 PAM 도구에서는 좌석(1인당) 기준의 비싼 라이선스 비용뿐 아니라, 하드웨어 프로비저닝 비용, 소프트웨어를 관리하고 계속 실행되도록 유지하는 데 필요한 IT 시간, 업데이트와 관련된 비용까지 부담하게 되어 피해를 봐 왔습니다.

구체적으로, 전통적인 PAM 솔루션은 종종 조직이 추가 서버를 별도로 구축해 다양한 PAM 서비스(예: 권한 있는 세션 관리)를 각각 다른 머신에 설치하고 처리하도록 요구합니다. 서버당 동시 사용자(또는 세션) 수에 대해 PAM 소프트웨어가 적용하는 제한 때문에, 필요한 서버 수는 처음 생각한 것보다 훨씬 더 많을 수 있습니다.

대규모 조직에서는 여러 관리자가 설치를 감독하고, 일상적인 워크플로를 관리하며, 문제를 해결하는 데 시간을 할애해야 할 수 있습니다. 관리자가 하루 종일 PAM 소프트웨어 작업에 묶여 있으면 다른 업무에 집중할 수 없어, 모든 시스템이 원활히 돌아가도록 조직이 더 많은 관리자를 위한 예산을 편성해야 하는 상황이 발생합니다.

3. 비용이 많이 드는 전문 서비스가 필요

전통적인 PAM 솔루션의 비용은 라이선스, 하드웨어, 관리 및 업데이트 비용에만 한정되지 않습니다. 종종 이러한 솔루션이 매우 복잡하기 때문에 조직은 구현을 돕고, 새로운 워크플로를 추가하며, 문제를 해결하고, 업데이트를 지원하기 위해 전문 서비스 비용을 지불해야 합니다.

예를 들어, 수개월에 걸친 구현 노력이 끝나 마침내 조직이 PAM 솔루션을 가동하게 되었다고 해도, 새로운 사용 사례가 하나 발견되고, 또 다른 사용 사례가 이어지며, 다시 또 다른 사용 사례가 나타날 수 있습니다. 이러한 새로운 요구 사항을 PAM 솔루션에 어떻게 통합해야 하는지 명확하지 않다면, 그때마다 벤더로부터 추가 전문 서비스 시간을 구매해야 합니다.

4. 관리의 골칫거리

전통적인 Privileged Access Management 솔루션은 구성 요소가 너무 많아서, 보통 단 한 명의 관리자가 전체 솔루션이 어떻게 작동하는지 이해하기 어렵습니다. 대신 서로 다른 관리자들이 Windows, Linux, 특정 데이터베이스 같은 특정 사용 사례를 담당하는 경우가 많습니다. 이로 인해 사용자가 워크플로에 문제가 생기면 혼란이 발생할 수 있습니다. 예를 들어, 장애는 어디에서 발생했으며, 누가 해결해야 하는가 하는 문제입니다?

또한 전통적인 Privileged Access Management 솔루션을 IT 인프라의 다른 핵심 구성 요소(예: security information and event management (SIEM) 도구)와 통합하는 데 IT 팀의 시간과 노력이 엄청나게 소요될 수 있습니다. 오늘날에는 이러한 통합이 플러그 앤 플레이 방식이어야 합니다.

5. 솔루션 실패

복잡해질수록 소프트웨어가 실패할 가능성도 더 커집니다. 시간이 지나면서 서로 위에 덧붙여 구축된 서비스가 쌓이면, 결과적으로 계층화된 의존성이 생겨 한 부분이 실패하는 순간 전체가 한꺼번에 무너질 수 있습니다.

기존 PAM(Privileged Access Management) 솔루션에서 비밀번호 금고는 나머지 소프트웨어가 수십 년 동안 기반으로 삼아온 핵심 구성 요소입니다. 금고에 어떤 중단 시간이라도 발생하면, 나머지 소프트웨어도 멈추어 버려 관리자가 필수 작업을 수행하지 못하게 됩니다. 많은 전통적인 PAM 솔루션에는 고가용성 옵션이 제공되지만, 대체로 제품의 나머지 부분과 마찬가지로 구현이 복잡하고 어렵습니다.

Netwrix Privilege Secure가 구해드립니다

Netwrix Privilege Secure는 기존 PAM 도구에 대한 유효한 불만 5가지 전부를 해결하면서, 특권 액세스 관리에 대한 현대적인 접근 방식을 제공합니다. 설치가 빠르고, 설치 공간(footprint)이 작으며, 클라이언트 측 소프트웨어가 필요 없고, 관리와 사용도 간단합니다.

비밀번호 금고에 중심을 두는 대신, Netwrix Privilege Secure는 일상적인 관리자가 의존하는 워크플로를 중심으로 구축되었습니다. 즉, 특정 작업을 완료하는 데 필요한 리소스에 대해 특권 액세스를 확보하는 것입니다. 그 밖의 모든 기능은 모듈형 마이크로서비스를 통해 이 핵심 워크플로를 중심으로 구성됩니다. 예를 들어 세션 관리, 감사(audit), 페더레이션(federation), 계정 관리, 비밀번호 로테이션(password rotation) 등이 있습니다.

Just-in-time PAM은 공격 표면(attack surface area)을 줄여줍니다

Netwrix Privilege Secure는 직관적이고 배포하기 쉬운 3세대 기술을 사용하여 안전한 관리자 액세스를 지원합니다. 관리자가 권한이 상승된 액세스가 필요한 작업을 완료해야 할 때, 이 솔루션은 해당 작업에 필요한 만큼의 권한만 부여한 일시적이며 적시(just-in-time) 계정을 생성하고 작업이 완료되는 즉시 해당 계정을 제거합니다. 이러한 방식은 조직이 상시 운영되는 거의 모든 특권 계정을 제거할 수 있게 해, 공격 표면을 크게 줄이는 동시에 복잡한 액세스 제어 그룹을 유지 관리하는 부담을 없애줍니다.

PAM

또한 Netwrix Privilege Secure는 다음을 제공합니다:

  • 승인 워크플로우 —적응형 Zero Trust 보안 아키텍처에는 다단계 승인 기능이 포함되어, 모든 특권 액세스가 승인된 상태에서만 이뤄지도록 보장합니다.
  • 관리자 모범 사례 지원 —관리자는 필요한 작업에 한해서만 권한이 상승된 계정을 사용합니다.
  • 책임성 —실수이든 악의적이든, 부적절한 행위를 포착하기 위해 모든 관리 활동을 기록하고 재생할 수 있습니다.
  • 유연성 —권한은 위에서 설명한 것처럼 일회성(에페메랄) 계정에 동적으로 프로비저닝하거나, 기존 사용자 또는 서비스 계정에 부여할 수 있습니다.
  • 아티팩트 정리 —Kerberos 티켓은 각 세션이 끝난 후 자동으로 삭제되어, pass-the-hash 및 Golden Ticket 공격의 위험을 완화합니다.
  • 실시간 서비스 계정 관리 — 업데이트와 상태 변경 사항이 발생하는 즉시 확인하고, 원치 않는 변경을 롤백하는 옵션과 함께 중요 이슈에 대한 알림을 받을 수 있습니다.

공유하기

더 알아보기

저자 소개

Asset Not Found

Dan Piazza

제품 관리( Product Management ) 매니저

Dan Piazza는 Netwrix의 제품 관리( Product Management ) 매니저로, 여러 Endpoint, DSPM 및 Directory 제품을 담당하고 있습니다. 그는 2013년부터 기술 분야에서 일해 왔으며, 사이버보안, 데이터 보호, 자동화, 코드에 대한 열정을 가지고 있습니다. 현재 직전에는 데이터 스토리지 소프트웨어 회사에서 제품 관리자와 시스템 엔지니어로 근무하며 소프트웨어와 하드웨어 B2B 솔루션을 모두 관리하고 구현했습니다.