본문으로 건너뛰기
NEW · Blast Radius: 유출된 API 키 대응 플레이북 (AWS·GCP·Azure)

제품 데이터 처리

발견된 자격증명은 어떻게 처리되나요?

연결한 소스에서 담당자 검토까지, 조직 삭제를 요청하면 실제로 어떤 일이 일어나는지 설명합니다.

Cremit

현재 애플리케이션의 동작을 설명하는 문서입니다. 고객 계약, 개인정보 처리방침이나 해당 환경에 대한 보안 검토를 대신하지 않습니다.

한 건의 기록을 따라가면

  1. 01

    연결한 소스

    조직이 연결한 소스와 모니터링하는 외부 자산을 점검합니다.

  2. 02

    보호된 발견 기록

    탐지된 값은 암호화하고, 마스킹된 값과 발견 맥락을 별도로 저장합니다.

  3. 03

    권한에 따른 검토

    조직 권한으로 작업을 제어합니다. 공개 발견 API에는 마스킹된 값을 제공합니다.

  4. 04

    담당자 조치

    담당자가 발급처에서 조치합니다. 조직 삭제 요청은 별도의 7일 복구 기간을 시작합니다.

발견 기록에 담기는 것

탐지 결과는 발견 근거와 판단의 한계를 함께 볼 수 있어야 합니다.

01

위치와 상태

발견된 자격증명의 위치와 검증 상태를 연결해 보여줍니다. 패턴 일치만으로 키가 아직 작동하거나 악용됐다고 판단하지 않습니다.

02

암호화된 값과 마스킹 표시

탐지 워커는 자격증명 값을 KMS로 암호화하고 마스킹된 표현을 따로 저장합니다. 공개 발견 API는 마스킹된 값만 직렬화하며 암호문과 키 식별자는 내보내지 않습니다.

03

지원 범위의 검증

발급처 유효성 확인은 지원하는 자격증명 유형에만 적용됩니다. AWS 액세스 키·GCP API 키의 권한 분석에는 해당 연동이 필요하며, 분석 결과만으로 악용을 증명할 수 없습니다.

조직 삭제는 두 단계입니다

현재 제품에는 복구 기간이 있습니다. 콘솔에서 사라지는 순간 데이터가 물리적으로 삭제되는 것은 아닙니다.

  1. 01

    요청과 복구 기간

    권한 있는 소유자가 삭제를 요청하면 조직은 삭제 상태로 바뀌고 활성 접근이 차단됩니다. 이후 7일 동안 소유자가 복구할 수 있습니다.

  2. 02

    예약된 로컬 삭제

    복구 기간이 지나면 예약된 작업이 로컬 조직 데이터와 조직 범위의 OAuth 상태를 삭제합니다. 삭제 요청 자체가 즉시 이 작업을 수행하지는 않습니다.

조직 삭제에 포함되지 않는 것

  • 01

    Cremit 조직을 삭제해도 발급처의 자격증명이 폐기되거나 연결한 저장소와 서비스에 남은 사본이 지워지지는 않습니다. 담당자가 별도로 처리해야 합니다.

  • 02

    데이터베이스 백업은 별도의 보존 주기를 따릅니다. 이 문서는 백업의 고정 삭제 기한이나 스냅샷에서 특정 행을 골라 삭제하는 기능을 약속하지 않습니다. 사용 환경의 최신 조건을 문의해 주세요.

  • 03

    이 문서는 SOC 2·ISO 27001 인증, 일률적인 복구 목표, 고정된 보안 패치·침투 테스트 주기를 주장하지 않습니다. 보안 검토에 필요한 최신 증적을 요청해 주세요.