본문으로 건너뛰기
NEW · Blast Radius: 유출된 API 키 대응 플레이북 (AWS·GCP·Azure)
블로그로 돌아가기

OWASP NHI Top 10: 머신 신원 위험별 점검 항목

서비스 계정, 토큰, 배포 환경, 담당자를 기준으로 OWASP NHI 위험 열 가지를 점검하는 방법.

김동현
작성자
김동현
4 분1,072 단어
Share:
OWASP NHI Top 10: 머신 신원 위험별 점검 항목

2026년 10월 3일 발행. 기존 글은 2025년 OWASP 목록을 설명하면서 발행일이 2024년으로 표시되어 있어 새로 작성했습니다. OWASP Non-Human Identities Top 10은 애플리케이션·서비스·워크로드가 사용하는 계정과 자격증명의 위험을 정리한 자료입니다. 규정 준수 인증 목록은 아닙니다.

열 가지 위험, 실제 점검할 내용

NHI1: 부적절한 오프보딩. 애플리케이션이나 담당자가 사라진 뒤에도 서비스 계정·키가 남아 있는 경우입니다. 담당자와 폐기 절차를 정하고 종료된 접근이 실제로 거부되는지 확인합니다.

NHI2: 시크릿 유출. 자격증명이 저장소, 문서, 로그, 채팅처럼 허용되지 않은 곳에 남습니다. 노출 값을 가능한 곳에서 지우고 발급 서비스에서 키를 교체한 뒤 사용 기록을 조사합니다.

NHI3: 취약한 외부 연동 NHI. 외부 서비스에 권한을 부여했는데 그 서비스의 취약점이나 침해가 내부 접근 경로가 됩니다. 연동 권한과 철회 방법을 확인합니다.

NHI4: 안전하지 않은 인증. 더 안전한 방법을 지원하는데도 오래된 인증 흐름, 앱 비밀번호, 정적 키를 씁니다. 키의 저장 위치뿐 아니라 실제 로그인 방식을 점검합니다.

NHI5: 과도한 권한. 워크로드에 필요한 범위보다 많은 작업을 할 수 있습니다. 리소스·권한 범위를 줄이고 애플리케이션이 계속 작동하는지 시험합니다.

NHI6: 안전하지 않은 클라우드 배포 설정. 배포 설정, 환경 변수, 작업 로그에서 키가 노출되거나 잘못 취급됩니다. 민감한 배포 단계를 분리하고 작업 권한과 출력 내용을 확인합니다.

NHI7: 장기 사용 시크릿. 키가 너무 오래 유효하면 놓친 노출을 공격자가 활용할 시간도 길어집니다. 지원되는 곳에서는 짧게 발급되는 신원을 쓰고, 나머지는 교체·폐기 절차를 둡니다.

NHI8: 환경 격리 부족. 개발·시험·운영 환경이 같은 신원이나 키를 공유합니다. 환경마다 접근을 분리하고 시험 워크로드가 운영 리소스를 호출하지 못하게 합니다.

NHI9: NHI 재사용. 관계없는 애플리케이션이 하나의 신원을 함께 씁니다. 한 곳의 침해가 전체로 번지지 않도록 분리하고 교체된 신원마다 담당자를 기록합니다.

NHI10: 사람이 NHI를 사용. 사람이 수작업에 서비스 계정을 씁니다. 개인 계정으로 작업하게 해 권한과 감사 기록에서 실제 행위자를 확인할 수 있어야 합니다.

목록을 점검 절차로 바꾸기

중요한 서비스 하나를 골라 워크로드, 인증 방식, 발급 서비스, 대상 리소스, 담당자, 종료 조건을 적어 보세요. 열 가지 중 어디에 해당하는지 표시합니다. 우선순위는 노출됐지만 아직 살아 있는 키, 운영 환경에 넓은 권한을 가진 신원부터 정하는 편이 좋습니다. 한 범주를 고쳤다고 다른 위험이 사라지지는 않습니다. 키를 교체해도 서비스 계정 권한이 과도할 수 있습니다.

Cremit Platform은 지원하는 연결 소스에서 노출된 자격증명을 찾고 지원 유형을 검증해 NHI2 점검에 도움을 줍니다. 발견 결과와 담당자 지정은 후속 조치에 쓸 수 있습니다. 모든 인증 흐름을 감사하거나 과도한 권한을 자동 제거하거나 계정을 폐기하거나 OWASP 열 가지 통제를 인증하지는 않습니다. 그 작업에는 인증 제공자, 클라우드, CI, 서비스 기록이 필요합니다.

공식 자료

OWASP Non-Human Identities Top 10 원문

네트워크에 공유해보세요LinkedInX

이 글이 유익하셨나요?

네트워크에 공유해보세요

Share:

이어서 읽기

뉴스레터

다음 글을 메일로 받아보세요

Cremit 리서치 팀의 월간 NHI 브리프. 한 통에 핵심만 담습니다.

이메일을 판매하거나 외부에 넘기지 않으며, 언제든 수신거부할 수 있습니다.

OWASP NHI Top 10 위험과 실무 점검 | Cremit