본문으로 건너뛰기
NEW: RSAC 2026 NHI 현장 리포트. 비인간 신원이 사이버보안의 중심축이 된 이유
블로그로 돌아가기
카테고리

산업 인사이트

산업 트렌드 및 리포트

글 9개
대시보드는 시크릿 14,000개라고 합니다. 의미 있는 숫자는 525개입니다
2026년 8월 5일

대시보드는 시크릿 14,000개라고 합니다. 의미 있는 숫자는 525개입니다

시크릿 스캐너는 늘 큰 숫자를 내놓습니다. 그리고 그 숫자로 할 수 있는 일은 거의 없습니다. 탐지된 건을 하나씩 발급 서비스에 물어 검증했더니 다섯 자리 탐지 건수가 실제로 작동하는 자격증명 세 자리로 줄었습니다. 이 붕괴가 우선순위와 억제 정책, 그리고 경영진 보고에 무엇을 의미하는지 정리했습니다.

김동현
김동현
대표이사
연구에서 제품으로: Cremit이 NHI 보안 공백을 메우기 위해 Argus를 만든 방법
2026년 7월 28일

연구에서 제품으로: Cremit이 NHI 보안 공백을 메우기 위해 Argus를 만든 방법

지난 6개월간 실제 조직에서 비인간 정체성(NHI) 보안이 왜 실패하는지를 기록했다. 유출된 키를 "out of scope"로 분류하는 바운티부터 9편의 NHI 킬체인까지. Argus는 그 연구가 증명한 것으로부터 만들어진 제품이다.

김동현
김동현
대표이사
AI 에이전트는 서비스 계정의 실수를 반복한다: 아무도 규모를 재지 않은 거버넌스 공백
2026년 7월 19일

AI 에이전트는 서비스 계정의 실수를 반복한다: 아무도 규모를 재지 않은 거버넌스 공백

에이전트의 모든 행동은 자격증명 행동이다. 업계는 이 거버넌스 전환을 프로비저닝 문제로 다룬다. 서비스 계정 때와 똑같이.

김동현
김동현
대표이사
보이지 않는 신원이 조직을 무너뜨린다
2026년 7월 15일

보이지 않는 신원이 조직을 무너뜨린다

국내 기업의 GitHub 토큰 유출과 CISA의 공개 저장소 노출은 모두 '시크릿 유출'로 불렸다. 그러나 새어나간 것은 단순한 파일이 아니라 시스템에 접근하는 '신원(Identity)'이었다. API 키를 신원으로 다시 보고, 방어의 축을 '예방률'에서 '발견 속도(골든타임)'로 옮겨야 하는 이유를 짚는다.

김동현
김동현
대표이사
슬랙 웹훅은 쓰기 전용입니다, AI 에이전트가 그 채널을 읽기 전까지는
2026년 6월 13일

슬랙 웹훅은 쓰기 전용입니다, AI 에이전트가 그 채널을 읽기 전까지는

유출된 슬랙 incoming webhook은 보통 낮은 심각도로 분류됩니다. 쓰기 전용에 채널 하나, 데이터 접근도 없기 때문입니다. 그러나 AI 에이전트가 그 채널을 읽고 도구로 행동하는 순간, 그 쓰기 전용 권한은 에이전트의 권한으로 들어가는 indirect prompt injection 경로가 됩니다. 전체 킬체인과 성립 조건, 방어법을 정리했습니다.

김동현
김동현
대표이사
회전되지 않은 API 키: 수년 된 자격증명이 여전히 프로덕션을 움직이는 이유 (NHI Kill Chain #3)
2026년 4월 10일

회전되지 않은 API 키: 수년 된 자격증명이 여전히 프로덕션을 움직이는 이유 (NHI Kill Chain #3)

3년간 로테이션 없이 7개 시스템에 퍼진 AWS 키 하나. 공급망 공격으로 이 키가 탈취되었을 때, 공격자는 인프라 전체에 접근할 수 있었습니다. Aged Key 킬체인 분석과 단계적 로테이션 대응 가이드.

김동현
김동현
대표이사
공개 노출된 API 키: 자격증명이 오픈 저장소에 도달하면 벌어지는 일 (NHI Kill Chain #7)
2026년 3월 17일

공개 노출된 API 키: 자격증명이 오픈 저장소에 도달하면 벌어지는 일 (NHI Kill Chain #7)

.env 파일이 GitHub 공개 저장소에 push된 지 4분 만에 공격자 봇이 탐지합니다. 자격증명 노출에서 인프라 침해까지의 Kill Chain 전체를 분석하고, 피해가 발생하기 전에 탐지하고 대응하는 방법을 다룹니다.

김동현
김동현
대표이사
2025년 사이버보안 현황: 전체 보고서 다운로드
2025년 5월 29일

2025년 사이버보안 현황: 전체 보고서 다운로드

Cremit 팀이 정리한 2025년 아이덴티티·탐지 분야 리포트입니다. 전문을 내려받을 수 있습니다.

김동현
김동현
대표이사
MCP와 A2A: AI 시대에 비인간 신원 보안이 중요한 이유
2025년 4월 16일

MCP와 A2A: AI 시대에 비인간 신원 보안이 중요한 이유

Model Context Protocol(MCP)과 Agent-to-Agent(A2A) 통신이 NHI 보안 경계를 다시 그립니다. AI 에이전트가 인프라의 1급 아이덴티티가 될 때 무엇이 달라지는지 정리합니다.

김동현
김동현
대표이사
산업 인사이트 | Cremit 블로그 | Cremit