tag
접근 관리
이 태그가 달린 문서 2건
2026-06-11
조직 보안의 최소한은 어디인가 — 2026년 일본 실제 사고에서 거꾸로 짚은 6가지 우선순위
조직의 '최소한'은 제품 목록이 아니라 실제 사고에서 뚫린 곳으로 정해야 합니다. 2026년 일본의 사고를 나란히 놓으면 침입구는 VPN 장비, 타사 소프트웨어, 조회 기능, 비공개로 제각각이지만, 피해를 키운 구멍은 6가지로 모입니다. ①외부 노출 장비를 기한을 정해 막는다 ②유지보수·위탁·퇴직자 계정을 좁힌다 ③양과 시간을 감시한다 ④로그를 되짚을 수 있는 기간만큼 남긴다 ⑤필요 없는 데이터를 갖지 않는다 ⑥KEV로 우선순위를 다시 매긴다. 본 사이트의 결론 = 최소한이란 '누가, 어떤 숫자로, 언제 알아차리는가'를 정하는 것.
2026-06-11
침해될 수 있는 환경에 루트 키를 주지 마라: SSH 키 최소 권한
임시·침해 가능한 환경(GPU 파드, CI 러너, 일회용 VM)에서 프로덕션에 루트 키를 등록한다는 것은, 그 환경이 침해되는 순간 프로덕션이 루트로 통째로 넘어간다는 뜻입니다. 해법: 임시 환경에 루트 키 금지; 미사용 시 키 제거; 다시 필요하면 비루트 사용자 + 키를 한 작업으로 제한하는 명령 제한 키. 재사용 키는 가장 중요한 자산이니 — '한 번 누출, 전부' 구조를 절대 만들지 마세요.