본문으로 건너뛰기
NEW · Blast Radius: 유출된 API 키 대응 플레이북 (AWS·GCP·Azure)
모든 고객/핀테크

고객 사례

다섯 개 도구를 하루 만에 한 번에

규제 산업의 대출 플랫폼이 코드와 협업 도구를 하나의 자격증명 스캔 아래로 모았습니다. 설치할 것은 없었습니다.

사례 읽기
도전 과제

에잇퍼센트는 GitHub으로 코드를 관리하고 Slack과 Confluence, Jira, Notion에서 그 코드에 관해 이야기하며 P2P 대출 서비스를 운영합니다. 자격증명은 일이 오가는 자리를 따라 같이 움직입니다. 장애 대응 중에 Jira 티켓에 붙여넣은 키나 운영 문서에 적어둔 토큰은 그 도구 밖에서는 보이지 않습니다. 자격증명이 어디에 있느냐는 질문에 답하려면 다섯 곳에 따로 물어보고 그 답이 전부라고 믿는 수밖에 없었습니다. 금융 규제를 받는 사업자인 만큼, 보안팀은 그 답을 짐작이 아니라 확인된 값으로 갖고 있으려 했습니다.

솔루션

도입은 보안팀이 직접 진행했습니다. 다섯 개 플랫폼을 하루에 모두 연동했고, 설치할 에이전트도 자사 인프라에서 돌릴 것도 없었습니다. 스캔은 PoC가 끝난 뒤가 아니라 시작하는 시점부터 돌았습니다. 평가 기간 안에 첫 결과가 나왔습니다.

Cremit 도입 전에는 크리덴셜이 어디에 얼마나 노출되어 있는지 알 방법이 전혀 없었습니다. 도입 하루 만에 전체 환경에 대한 완벽한 가시성을 확보했고, 모든 알림이 실제 위협이었습니다. 오탐은 단 한 건도 없었습니다.

에잇퍼센트
정대영
보안팀 팀장
도입 성과

초기 스캔에서 연결한 다섯 개 도구의 발견 결과를 한곳에서 확인할 수 있었습니다. 소스에서 발견됐다는 사실만으로 자격증명이 여전히 작동하는지는 알 수 없습니다. 지원하는 유형은 발급처에서 유효성을 확인하고, 나머지 발견 건은 직접 검토해야 합니다. 스캔 시간과 과거 기록 범위는 연결 방식과 데이터 양에 따라 달라집니다.

우리 소스의 노출 자격증명을 확인하세요

무료 플랜에서 지원 소스를 연결하고 발견 위치와 확인 가능한 유효성 결과를 검토해 보세요.

다른 고객 사례

넥스트증권 (Next Securities)라포랩스엔라이튼SBSiOrdercheckSpoonlabs