우리는 모든 직원을 추적하는 데 익숙합니다. 그들이 누구인지, 어떤 권한을 가지고 있는지, 어떤 시스템에 접근할 수 있는지, 어떤 시스템을 사용하는지. 하지만 점점 더 커지고 있지만 대부분 눈에 띄지 않는 인력이 있습니다. 바로 비인간 신원(NHIs : Non-Human Identities)입니다. 비인간 신원(NHIs)은 권한, 접근 범위, 정의된 역할을 갖춘 디지털 엔티티로, 애플리케이션, 서비스, 기기가 인간 개입 없이 인증을 수행하고 작업을 실행할 수 있도록 합니다.
클라우드 환경에서 NHIs는 일반적으로 클라우드 네이티브 신원 구조의 형태를 취합니다.
이러한 신원들은 세분화된 권한을 갖추고 있지만, 보안 감독 없이 생성되며, 일관성 없이 모니터링되고, 거의 폐기되지 않습니다. 이는 신원 확산을 초래하며, 보통 시크릿 확산(secret sprawl)을 동반합니다. 이 현상이 어떻게 발생하며 어떻게 대응할 수 있는지 살펴보겠습니다.
☑️ NHIs는 보안 팀의 사각지대로 남아 있습니다

NHIs는 이제 인간 직원보다 더 많아지면서 가시성 격차를 초래하고 전통적인 신원 관리 접근 방식이 해결하도록 설계되지 않은 공격 표면을 확대시키고 있습니다. NHI Management Group에 따르면, 신원 관련 침해 사고의 80%가 비인간 신원 정보의 유출과 관련되어 있습니다. 이러한 신원 정보는 시스템 전반에 분산되어 있으며, 고립된 환경에서 생성되며, 인간 계정과 동일한 엄격한 관리 기준을 적용받지 않습니다.
☑️ 왜 기계 신원이 관리 사각지대에 빠지는가
NHI의 확산은 조직이 인간 신원 관리 프로세스와 비교할 때 기계 신원 관리(machine identity management)에 접근하는 방식에 근본적인 격차가 존재하기 때문입니다.
☑️ NHI 확산 방지는 가시성에서 시작됩니다
HCP Vault Radar는 팀이 시크릿 정보(비밀번호 또는 토큰)가 우연히 노출된 경우 NHI 계정이 안전하게 유지되도록 도와줍니다. 이 솔루션은 소스 코드, 개발자 환경, CI/CD 파이프라인, 협업 도구를 스캔하여 AWS 키, JWT, SSH 자격 증명, API 토큰을 식별합니다. 패턴 인식 및 컨텍스트 인식 스캔은 오탐을 줄이고 가장 중요한 정보를 노출합니다. 실시간 탐지 기능을 통해 pre-commit hooks 및 CI/CD 통합을 통해 개발자가 새로운 머신 아이덴티티를 생성할 때 시크릿 정보가 생산 환경으로 유출되는 것을 방지합니다.
인프라 전반에 걸친 더 넓은 가시성을 위해 IBM Verify Identity Protection은 Radar의 범위를 확장하여 머신 아이덴티티가 실시간으로 어떻게 사용되는지 이해하고 이상 활동을 표시할 수 있도록 지원합니다.
비인간 신원(NHI)의 전체 라이프사이클을 관리하세요
NHI를 보호하기 전에, 그들이 어떻게 생성되고 어떤 자원에 접근할 수 있는지 관리하는 것이 중요합니다. 관리되지 않은 상태로 방치되면, 명확한 목적, 정책, 또는 라이프사이클 소유권 없이 신원이 생성될 때 NHI의 무분별한 확산이 발생합니다. HashiCorp Vault는 프로비저닝된 후 신원이 인증, 권한 부여, 및 관리되는 방식에 있어 핵심적인 역할을 합니다. Vault는 조직이 기존 NHIs에 액세스 규칙을 적용하고 네임스페이스를 활용해 분류하며, 자격 증명이 적절히 범위 지정되도록 보장합니다. 광범위한 액세스를 부여하는 대신, Vault는 단기 또는 동적 시크릿 정보를 통해 최소 권한 설계(least-privilege design)를 가능하게 합니다. 이는 노출을 제한하고 과도한 권한을 가진 머신 계정의 위험을 줄입니다.
우선순위 지정 및 신속한 대응
기계 자격 증명(machine credentials)이 유출되면 매초가 중요합니다. Vault Radar는 노출이 탐지되는 즉시 실시간 알림과 자동화된 통지를 제공합니다. 이는 공격 창을 축소하고, 비인간 신원이 위험한 이유인 수개월 또는 수년에 걸친 노출을 방지합니다. 경고는 JIRA, PagerDuty, Slack과 같은 기존 사고 대응 워크플로우에 직접 통합되어 적절한 팀에 전달됩니다. 각 발견 사항에는 작성자, 출처, 유형, 심각도 수준 등 맥락별 인사이트가 포함되어 팀이 시크릿 정보를 분류하고 가장 높은 위험을 가진 항목에 집중하여 대응할 수 있도록 돕습니다.
개발자를 위한 효과적인 거버넌스
Vault Radar는 단순히 탐지에 그치지 않습니다. 개발 워크플로우에 문제 해결을 통합합니다. Vault Radar는 문제 발견 결과를 컨텍스트와 가이드라인과 함께 코드 소유자에게 직접 전달하여 문제를 원천에서 해결할 수 있도록 합니다. 시크릿 정보가 수정되면 Vault에 가져와 적절한 라이프사이클 관리를 수행할 수 있습니다. 이는 로테이션, 만료, 준수 보고서가 중앙에서 관리되며, SOC 2 및 ISO 27001과 같은 요구사항을 충족하기 위해 감사 로그가 기록됩니다. Vault는 시크릿 정보가 시간 경과에 따라 적극적으로 관리되도록 보장합니다.

☑️ NHI 보안의 패러다임 전환: 반응형에서 예방형으로
Vault Radar는 NHI 관리를 반응형(reactive)에서 예방형(proactive)으로 전환합니다. 자주 간과되는 시크 정보를 발견하고, 그 위험을 평가하며, 관리 대상 자산으로 전환합니다. 이는 더 강력한 보안, 생산 환경 문제 감소, 감사 속도 향상, 그리고 안전한 관행을 가장 쉬운 방법으로 구현하는 워크플로우를 의미합니다.
| Before Vault Radar | After Vault Radar |
❓Discovery 중앙화된 가시성 없음 NHI 시크릿 정보가 다양한 도구 곳곳에 분산 | 🔍Discovery 개발자 도구 전반에 걸친 지속적인 모니터링 노출된 NHI 시크릿 정보의 실시간 탐지 |
🚨NHI creation 검토 없이 생성된 NHI 노출된 NHI 시크릿 정보의 실시간 탐지 | 🛠️NHI creation 검토 없이 생성된 NHI 가드레일이나 리뷰 프로세스 부재 |
🔓Sprawl Management 소유권 또는 유효기간 없음 시크릿은 영구히 유지 | 🔓Sprawl Management Vault로 라이프사이클 관리를 위해 가져온 시크릿 정보 컨텍스트 기반 알림 및 라우팅을 통해 빠른 대응 가능 |
비인간 ID는 이제 선택이 아닌 필수적인 보안 관리 대상입니다. 눈에 보이지 않는 만큼 위험은 더 빠르게 확산될 수 있으며, 한 번의 노출이 조직 전체의 보안 체계를 흔들 수 있습니다. HCP Vault Radar는 개발·운영 환경 전반에서 NHI 시크릿 노출을 실시간으로 탐지하고, HashiCorp Vault는 생성부터 폐기까지 전 주기 보안을 체계화합니다. 두 솔루션을 함께 활용하면 가시성과 통제력을 동시에 확보해 보안 사각지대를 제거하고, 인프라를 보이지 않는 위협으로부터 안전하게 지킬 수 있습니다.
▶ 하시코프 볼트(HashiCorp Vault) : 자세히보기
HashiCorp Vault는 인증과 인가를 기반으로 민감한 정보를 안전하게 관리하는 ID 기반의 시크릿 및 암호화 관리 시스템입니다. 토큰, API 키, 비밀번호, 암호화 키, 인증서 등 민감 정보를 통합된 인터페이스에서 일관되게 관리할 수 있으며, 접근 제어와 감사 로그 기능을 통해 보안을 강화합니다. 시크릿은 플랫폼별로 분산되어 관리되기 쉬우며, 누가 어떤 정보에 접근하는지 파악하기 어렵고, 키 순환이나 안전한 저장, 상세한 로깅 등의 기능을 자체적으로 구현하기는 쉽지 않습니다. Vault는 이러한 문제를 해결하기 위해 사용자, 애플리케이션, 시스템 등의 클라이언트를 검증하고 인가한 후에만 민감한 데이터에 접근할 수 있도록 지원합니다.
클라우드네트웍스는 전담팀을 통해 볼트, 테라폼을 포함한 하시코프 제품군의 구축 및 기술지원 서비스를 제공합니다. 하시코프에 대한 문의사항은 공식 파트너사인 클라우드네트웍스로 연락 부탁드립니다.
