직원이 인증에 성공했습니다. MFA도 정상적으로 작동합니다. 계정도 유효하고, 권한도 정당합니다. 그런데 딱 한 가지 문제가 있습니다.
해당 신분을 도용하는 사람은 공격자일 수 있습니다.
이 시나리오는 기업 보안에서 일어나고 있는 가장 큰 변화 중 하나를 보여줍니다. 수년 동안 기업들은 다음과 같은 중요한 질문에 대한 답을 찾기 위해 신원 및 접근 관리(IAM)에 막대한 투자를 해왔습니다.
누가 무엇에 접근할 수 있어야 할까요?
오늘날 IT 및 보안 책임자들은 또 다른 질문에 그만큼 빠르게 답해야 합니다.
그 정체성은 지금 무엇을 하고 있나요?
그게 문제야 신원 위협 탐지 및 대응(ITDR) 해결하기 위해 설계되었습니다.
정체성 문제는 변했습니다.
IAM의 중요성은 줄어들고 있지 않습니다. 오히려 정반대입니다. 가트너는 사람과 기계의 신원이 주요 공격 표면으로 떠올랐으며, 복잡성이 증가하고 분산된 IAM 도구로 인해 가시성 격차가 발생하고 있다고 밝혔습니다.
하지만 무단 접근을 방지하는 것은 문제의 일부분일 뿐입니다.
가트너의 2026년 3월 구현 계획 ITDR 신원 기반 공격 대응 방안은 다음과 같은 차이점을 명확히 제시합니다. 기존 IAM 솔루션은 필수적이지만, 주로 예방적 제어에 초점을 맞추고 있으며 기존의 사람 또는 기계 신원을 악용하는 공격에 대응하도록 설계되지 않았습니다.
다른 말로:
IAM은 특정 신원을 신뢰할지 여부를 결정합니다. ITDR 신뢰할 수 있는 신원이 공격자처럼 행동하는지 여부를 판단합니다.
합법적인 자격 증명 자체가 공격 경로가 될 수 있는 상황에서 이는 매우 중요한 차이점입니다.
가트너에 따르면 ITDR 2025년 버라이즌 DBIR 보고서에 따르면 자격 증명 오용이 보안 침해의 주요 원인으로 지적되었습니다. 가트너 자체의 머신 아이덴티티 연구에서도 같은 결과가 나왔습니다. 설문 조사에 참여한 조직의 50% 이상이 시스템 ID가 유출되는 등의 사이버 보안 사고를 한 번 이상 경험한 것으로 나타났습니다.
그리고 수비수들이 반응해야 할 시간적 여유는 점점 줄어들 수 있습니다.
가트너는 2027년까지 AI 에이전트가 자격 증명 도용을 자동화하고 인증 통신 채널을 침해할 것으로 예측합니다. 노출된 계정의 악용 시간을 50% 단축합니다.
그렇기 때문에 신원 보안은 점점 더 현재 상황 에 맞춰 작동해야 합니다.
공격 전에 예방하고, 공격 발생 시 탐지합니다.
- 이것은 IAM 대...의 대결이 아닙니다.ITDR 논의.
- 조직에는 둘 다 필요합니다.
- IAM은 ID 관리, 접근 정책, 인증 및 권한 설정을 담당합니다.
- ITDR 예방적 통제가 우회되거나 남용될 경우를 대비하여 또 다른 보호 장치를 제공합니다.
가트너는 다음과 같이 설명합니다. ITDR 신원 보호의 두 번째 및 세 번째 단계는 예방 이후의 탐지 및 대응입니다. 본 연구는 공격 전 신원 관리와 실시간 위협 인텔리전스를 활용한 공격 모니터링 및 차단을 구분합니다.
그렇게 되면 질문의 내용이 달라집니다. SOC 물어볼 수 있어요.
- 이 사용자가 예상치 못한 곳에서 로그인하고 있는 건가요?
- 이 서비스 계정의 동작 방식이 갑자기 바뀌었나요?
- 권한이 있는 사용자가 평소에 접근하지 않는 시스템에 접근하고 있습니까?
- 이 정체성은 수평적으로 이동하고 있는 걸까요?
- 겉보기에 합법적인 신원 활동이 의심스러운 엔드포인트, 네트워크 또는 클라우드 동작과 상관관계가 있습니까?
- 새로운 제출물이 있는지 구글 폼을 감시하고, 자동으로 티켓을 생성하고, 새로운 제출물이 들어오면 저에게 알림을 보내는 cron 작업을 설정했습니다. 코드는 전혀 필요 없었고, 10분 정도밖에 걸리지 않았습니다.
목표는 단순히 신원 도용 경고를 늘리는 것이 아닙니다. 궁극적인 목표는 신원 도용 발생 후 상황을 파악하고 조치를 취하기까지 걸리는 시간을 단축하는 것입니다.
신원 정보는 또 다른 보안 영역으로 전락해서는 안 됩니다.
IT 및 보안 책임자들이 고려해야 할 또 다른 중요한 사항이 있습니다. 신원 정보 공격은 드물게 신원 정보 시스템 내부에만 머무르지 않습니다. 공격자는 계정을 탈취하여 성공적으로 인증한 후 클라우드 애플리케이션에 접근하고 네트워크를 통해 이동하여 최종적으로 엔드포인트 또는 민감한 데이터에 접근할 수 있습니다.
즉, 정체성 맥락이 도달해야 한다는 뜻입니다. SOCGartner는 특히 IAM에서 발생한 인시던트를 통합할 것을 권장합니다. SOC 대응 및 위협 탐지 프로세스. 그리고 이러한 팀들을 통합해야 하는 분명한 이유가 있습니다. 가트너의 2024년 IAM 리더십 조사에 따르면, 통제, 위험 평가 및 위협 관리 전반에 걸쳐 IAM과 사이버 보안 기능 간의 협업은 다음과 같은 결과를 가져왔습니다. IAM 목표 달성률이 30% 향상되었습니다. 바로 이 부분에서 Stellar Cyber는 다른 접근 방식을 취합니다. ITDR.
분석가들이 모니터링할 수 있는 또 다른 ID 보안 콘솔을 만드는 대신, ITDR Stellar Cyber SecOps 플랫폼에 내장되어 있습니다. Active Directory, Microsoft Entra ID 및 Okta와 같은 기술에서 수집된 ID 원격 측정 데이터를 엔드포인트, 네트워크, 클라우드 및 기타 보안 신호와 연관시킬 수 있습니다.
목표는 간단합니다.
신원 확인을 공격의 일부로 보고, 개별적인 사건으로 보지 마십시오.
정체성 이상 현상에서 행동으로
Stellar Cyber 6.6은 그러한 접근 방식을 더욱 발전시켰습니다.
이번 릴리스에서는 불가능한 이동 및 사용자 로그인 위치 이상을 포함한 로그인 이상 감지 정확도가 향상되었으며, 사용자 지정 가능한 제외 기능, 향상된 사용자 이름 우선순위 지정 및 불가능한 이동 감지에 대한 ASN(사용자 이름 식별자) 보강 기능이 추가되었습니다.
그리고 이는 단순히 역사적 분석에 그치는 것이 아닙니다. Stellar Cyber는 실시간 데이터의 경우 불가능한 이동 이상 현상을 감지하는 데 5~10분의 예상 지연 시간이 있다고 기록하고 있으며, 데이터 수집 지연으로 인해 이 시간이 더 길어질 수도 있습니다.
의심스러운 신원 활동이 감지되면 그에 대한 대응 또한 매우 중요합니다. 예를 들어, Stellar Cyber는 Microsoft Entra ID를 사용하여 이벤트에 신원 정보를 추가하고 사용자 계정 비활성화, 침해 확인, 로그인 세션 취소 등의 조치를 지원할 수 있습니다.
그것이 운영 진행 과정을 만들어냅니다. ITDR 전달해야 함:
- 의심스러운 신원 활동을 감지합니다.
- 더 큰 공격의 맥락에서 이해해야 합니다.
- 위험 요소를 우선순위로 정하세요.
- 공격자가 더 큰 피해를 입히기 전에 대응하십시오.
신뢰는 더 이상 일회성 결정이 아닙니다.
IAM은 여전히 필수적입니다. 강력한 인증도 여전히 필수적입니다. MFA도 여전히 필수적입니다. 권한 관리와 신원 정보 관리 또한 여전히 필수적입니다. 하지만 성공적인 인증이 보안 결정의 끝이 되어서는 안 됩니다.
가트너는 2028년까지 CISO의 70%가 IAM 공격 표면을 축소하고 자격 증명 유출 위험을 줄이기 위해 ID 가시성 및 인텔리전스 기능을 사용할 것으로 예측합니다. 이러한 변화는 단순히 다음과 같은 질문만 하는 것에서 시작됩니다.
“이 신원에게 접근 권한이 부여되어야 할까요?”
계속해서 묻는 것:
“이 신원은 지금 무엇을 하고 있으며, 우리는 이를 신뢰해야 할까요?”
공격자들은 IAM 제어가 제대로 작동했는지 여부에 관심이 없기 때문입니다.
그들은 자신이 조직에서 이미 신뢰받는 사람이 될 수 있는지에 관심을 갖습니다.
IAM은 신원을 보호합니다. ITDR 그 순간을 지켜줍니다.
참고자료
- Gartner, 2026년 예측: 신원 및 접근 관리, Paul Mezzera, Rebecca Archambault, James Hoover 및 Shubham Gera, 2026년 1월 22일, ID G00841403.
- 가트너, 구현 ITDR 신원 기반 공격에 대응하기 위한 연습, James Hoover, Peter Firstbrook 및 Rebecca Archambault, 2026년 3월 5일, ID G00845676.


