Home / Resources

451 Research — 사람이 아닌 신원의 숨은 위험

SOCRadar · 애널리스트 · 2026-04 · 영문

서비스 계정, API 키, 자동화 토큰처럼 사람이 아닌 신원이 만드는 위험을 다룬 보고서입니다. 다중 인증과 신원 탐지로는 닿지 않는 영역입니다.

Summary

핵심 내용

다루는 내용

  • 서비스 계정과 API 키, 자동화 토큰을 사람이 아닌 신원으로 정의합니다
  • 다중 인증과 신원 위협 탐지가 이 영역에 적용되지 않는 이유를 설명합니다
  • 수명 주기 관리와 권한 범위 축소를 대응 방향으로 제시합니다

눈여겨볼 점

사람 계정은 줄어들지 않고 기계 계정은 계속 늘어납니다. 다중 인증을 적용할 수 없는 신원이 다수를 차지하게 되면 신원 보안의 무게중심이 옮겨 갑니다.

Deloitte One Cyber & Resilience

국내 적용 관점

국내 실태

국내 조직에서 서비스 계정은 만들어진 뒤 회수되지 않는 경우가 흔합니다. 담당자가 바뀌면 용도를 아는 사람이 없어져, 지우지도 바꾸지도 못한 채 남습니다.

적용 방법

사람 계정과 기계 계정의 관리 절차를 분리해 세우십시오. 기계 계정은 생성 시점에 용도·소유·만료를 함께 등록하도록 절차를 바꾸는 것이 시작입니다.

확인 항목

  • 서비스 계정의 소유자와 용도가 기록되어 있는가
  • 만료와 회수 절차가 정해져 있는가

검증 범위를 함께 정의하고 싶다면

현재 환경과 목적을 알려주시면 적용 가능 여부부터 회신합니다.

협업 문의