Home / Resources
시크릿 관리의 세 가지 적용 사례
Idira (formerly CyberArk) · 가이드 · 백서 · 5쪽 · 영문
애플리케이션과 자동화가 쓰는 자격증명을 코드 밖에서 관리하는 방법을 세 가지 사례로 다룹니다.
Summary
핵심 내용
다루는 내용
- 소스 코드와 설정 파일에 남은 자격증명 문제를 제시합니다
- 자동화 파이프라인과 애플리케이션의 자격증명 관리 방법을 다룹니다
- 세 가지 대표 적용 사례를 정리합니다
눈여겨볼 점
사람 계정은 다중 인증으로 보완할 수 있지만 기계 계정은 그럴 수 없습니다. 늘어나는 쪽은 기계 계정이며, 이 영역이 신원 보안의 다음 과제가 됩니다.
Deloitte One Cyber & Resilience
국내 적용 관점
국내 실태
국내 개발 환경에서 API 키와 접속 정보가 저장소에 남아 있는 사례가 반복해서 발견됩니다. 발견 후 교체는 되지만 구조는 바뀌지 않아 다시 쌓입니다.
적용 방법
저장소 점검과 함께 발급 구조를 바꾸십시오. 코드에 넣지 않아도 되는 경로를 먼저 만들어야 점검이 반복 업무가 되지 않습니다.
확인 항목
- 저장소에 자격증명이 남아 있는지 정기적으로 점검하는가
- 코드 밖에서 자격증명을 받는 경로가 마련되어 있는가
검증 범위를 함께 정의하고 싶다면
현재 환경과 목적을 알려주시면 적용 가능 여부부터 회신합니다.