에잇퍼센트는 GitHub으로 코드를 관리하고 Slack과 Confluence, Jira, Notion에서 그 코드에 관해 이야기하며 P2P 대출 서비스를 운영합니다. 자격증명은 일이 오가는 자리를 따라 같이 움직입니다. 장애 대응 중에 Jira 티켓에 붙여넣은 키나 운영 문서에 적어둔 토큰은 그 도구 밖에서는 보이지 않습니다. 자격증명이 어디에 있느냐는 질문에 답하려면 다섯 곳에 따로 물어보고 그 답이 전부라고 믿는 수밖에 없었습니다. 금융 규제를 받는 사업자인 만큼, 보안팀은 그 답을 짐작이 아니라 확인된 값으로 갖고 있으려 했습니다.
도입은 보안팀이 직접 진행했습니다. 다섯 개 플랫폼을 하루에 모두 연동했고, 설치할 에이전트도 자사 인프라에서 돌릴 것도 없었습니다. 스캔은 PoC가 끝난 뒤가 아니라 시작하는 시점부터 돌았습니다. 평가 기간 안에 첫 결과가 나왔습니다.
Cremit 도입 전에는 크리덴셜이 어디에 얼마나 노출되어 있는지 알 방법이 전혀 없었습니다. 도입 하루 만에 전체 환경에 대한 완벽한 가시성을 확보했고, 모든 알림이 실제 위협이었습니다. 오탐은 단 한 건도 없었습니다.
초기 스캔에서 연결한 다섯 개 도구의 발견 결과를 한곳에서 확인할 수 있었습니다. 소스에서 발견됐다는 사실만으로 자격증명이 여전히 작동하는지는 알 수 없습니다. 지원하는 유형은 발급처에서 유효성을 확인하고, 나머지 발견 건은 직접 검토해야 합니다. 스캔 시간과 과거 기록 범위는 연결 방식과 데이터 양에 따라 달라집니다.