Sandakelum의 Medium 기고에 따르면, 2024년 5월 31일 FinWise Bank의 전직 직원이 회수되지 않은 자격증명을 사용해 내부 시스템에 접속한 것으로 보도됩니다. 그는 이름, 생년월일, 소셜 Security 번호, 계좌번호 등 약 689,000명의 고객 개인정보를 대량으로 추출한 뒤 시스템을 떠났다고 합니다 (Sandakelum, Medium). 이 사건의 원문 확인 범위나 독립적인 검증 여부는 명확하지 않으나, 오프보딩 과정에서 회수되지 않은 자격증명이 실제 데이터 유출로 이어질 수 있는 위험을 보여주는 사례로 제시되고 있습니다.
왜 오프보딩이 실패하는가
중개된 보고서에 따르면 현대 기업 환경에서 1명당 평균 45개의 아이덴티티가 존재하며, 그중 97%가 과도한 권한을 보유하고 있습니다 (Sandakelum, Medium). 또한 노출된 비밀정보의 43%는 소스 코드가 아닌 CI/CD 로그, Confluence, SharePoint, Teams 메시지, 스프레드시트 등 소스 코드 외부의 저장소에 분산되어 있습니다 (Sandakelum, Medium).
중개된 보고서에 따르면 현대 지식 근로자는 수십 개의 SaaS 애플리케이션에 접근하며, IT 승인 서비스뿐만 아니라 쉐도우 IT도 포함됩니다. 직원은 도구 간 OAuth 통합을 생성하고, 자동화를 위한 API 키를 발급하며, 공유 계정과 서비스 주체(service principal)를 직접 운영합니다 (Sandakelum, Medium). 이러한 다양한 형태의 자격증명이 오프보딩 과정에서 누락되기 쉽습니다.
SaaS 롱테일과 쉐도우 IT의 그림자
오프보딩 시 보안팀의 주의는 핵심 스택(Microsoft 365, VPN, 기업 디바이스)에 집중되는 경향이 있습니다. 하지만 CRM, HRIS, 재무 시스템, 프로젝트 관리 도구, 그리고 해당 직원이 사용하던 쉐도우 IT 서비스는 감사에서 종종 누락됩니다 (Sandakelum, Medium).
특히 재무 시스템 접근권한은 유출 시 심각한 피해를 초래할 수 있으며, 철저한 SaaS 권한 감사를 받을 가능성이 낮은 역할이 이를 보유하기도 합니다 (Sandakelum, Medium).
제3자 및 머신 자격증명의 확대
중개된 보고서에 따르면 제3자 관여는 전체 보안 침해 사고의 48%를 차지하며, 30%였던 과거 대비 크게 증가했습니다 (Sandakelum, Medium). 공급업체, SaaS 플랫폼, OAuth 통합 서비스 등을 통해 '회수되지 않은 자격증명' 문제가 단순히 사람이 아닌 머신 자격증명으로도 확장되고 있습니다.
오프보딩 시 고려해야 할 회수 항목
제공된 근거 자료에서는 퇴사자의 핵심 스택 외 SaaS 접근권한(CRM, HRIS, 프로젝트 관리, 재무, 쉐도우 IT)을 감사하고 회수할 것을 제시합니다 (Sandakelum, Medium). 또한 퇴사자 자격증명과 연관된 OAuth 위임 및 API 키를 식별하고 회수해야 하며, 퇴사자 이메일 박스 비밀번호, 비상 계정(break-glass accounts), Wi-Fi 키 등도 함께 검토해야 합니다 (Sandakelum, Medium).
한계
본문에서 인용된 1:45 아이덴티티 비율과 97%의 과도한 권한, 제3자 관여 48% 등의 수치는 제공된 2차 자료(Sandakelum의 Medium 기고)를 통해 전달된 내용입니다. 원천 보고서의 정확한 출처와 조사 범위는 확인하기 어려우며, 조직의 규모와 환경에 따라 실제 영향과 적용 방안은 다를 수 있습니다.
참고자료
함께 읽으면 좋은 글
- CVE-2025-62593 대응 가이드: Ray DNS rebinding RCE 와 KEV 등재
- CVE-2024-13784: ARForms 역직렬화 조건과 POP Chain 결합 시 RCE 위험
- CVE-2026-16098: ProSolution WP Client 비인증 임의 파일 업로드 취약점
본 콘텐츠는 AI 기술로 작성된 분석 리포트를 포함하고 있습니다. 내용 중 사실과 다르거나 보완이 필요한 정보를 발견하셨으면 댓글을 통해 의견을 부탁드립니다. 여러분의 피드백은 더 정확한 보안 정보 공유에 큰 도움이 됩니다.

댓글 (0)
댓글을 작성하려면 로그인이 필요합니다.
로그인아직 댓글이 없습니다.
첫 번째 댓글을 작성해보세요!