본문으로 건너뛰기
NEW: RSAC 2026 NHI 현장 리포트. 비인간 신원이 사이버보안의 중심축이 된 이유
리소스로 돌아가기
보안 백서

Cremit 인프라 보안

플랫폼을 어떻게 설계했고 데이터는 어디에 두며 무엇으로 보호하는지 정리했습니다.

버전 1.02025년 12월20분 읽기

요약

보안 회사가 고객의 시크릿을 다루는 이상, 그 처리 과정 자체가 새로운 공격면이 되어서는 안 됩니다. Argus의 아키텍처는 그 제약에서 출발했습니다. 이 문서는 어디에 무엇이 저장되는지, 누가 열어볼 수 있는지, 고객이 무엇을 통제할 수 있는지를 구현된 그대로 설명합니다.

최소 데이터 보존

소스 코드 저장 없음; 메타데이터만

시크릿 보호

탐지된 시크릿은 마스킹되고 암호화됨

고객 제어

고객 KMS 통합, 즉시 데이터 삭제

네트워크 격리

Private Subnet 기반 아키텍처

완전한 암호화

저장 및 전송 시 모든 데이터 암호화

비밀번호 없는 인증

Magic Link, SSO, OAuth. 비밀번호 저장 없음

1. 보안 우선 설계

설계 단계에서 내린 선택은 운영 단계에서 되돌리기 어렵습니다. 그래서 아래 네 가지 원칙은 코드와 인프라에 먼저 반영해 두었습니다.

심층 방어

단일 보안 계층에 의존하지 않습니다. 네트워크, 애플리케이션, 데이터 수준에서 독립적인 보안 제어가 적용됩니다. 한 계층이 손상되더라도 다른 계층이 추가 보호를 제공합니다.

최소 권한 원칙

모든 시스템 구성 요소와 사용자는 작업을 수행하는 데 필요한 최소 권한만 부여받습니다. 이 원칙은 서비스 간 통신에도 동일하게 적용됩니다.

제로 트러스트 아키텍처

내부 네트워크 내에서도 모든 요청이 인증되고 검증됩니다. '신뢰하되 검증'이 아닌 '절대 신뢰하지 않고, 항상 검증'의 원칙을 따릅니다.

프라이버시 바이 디자인

수집 단계부터 데이터 최소화 원칙이 적용됩니다. 필요하지 않은 데이터는 수집하지 않으며, 수집된 데이터는 목적이 달성된 후 안전하게 삭제됩니다.

2. 인프라 아키텍처

클라우드 환경

Argus 플랫폼은 Amazon Web Services (AWS) 인프라에서 운영됩니다.

클라우드 제공자
AWS (Amazon Web Services)
주요 리전
ap-northeast-2 (서울)
오케스트레이션
Amazon EKS (Elastic Kubernetes Service)
리전 정책
고객 지정 리전 지원

네트워크 보안 기능

완전한 Private Subnet 격리

모든 애플리케이션 서버, 데이터베이스, 캐시 서버는 Private Subnet에 위치하여 인터넷에서 직접 접근이 불가능합니다.

단일 진입점

외부에 노출된 유일한 구성 요소는 Application Load Balancer(ALB)입니다. ALB는 AWS WAF(Web Application Firewall)와 통합되어 악의적인 트래픽을 필터링합니다.

Security Group 기반 액세스 제어

각 서비스 구성 요소는 독립적인 Security Group으로 보호되며, 필요한 포트와 인가된 소스를 통해서만 통신이 허용됩니다.

VPC Flow Logs

모든 네트워크 트래픽이 로깅되어 이상 징후 탐지 및 포렌식 분석에 사용됩니다.

3. 데이터 처리 및 보호

소스 코드 처리

워커가 리포지토리를 임시 작업 디렉터리로 클론해 스캔합니다. 스캔이 끝나면 그 디렉터리를 삭제합니다. 실패로 중단된 경우도 마찬가지입니다. 소스 코드는 데이터베이스나 오브젝트 스토리지 같은 영구 저장소에 기록하지 않습니다.

스캔 중
워커의 임시 디렉터리로 클론 후 분석
스캔 후
작업 디렉터리 삭제, 영구 저장소에 미기록
저장 데이터
탐지 결과 + 위치(아래 참조)
위치 정보로 남는 것

GitHub·GitLab·Bitbucket은 리포지토리 전체 이름, 커밋 해시, 커밋 메시지, 파일 내 라인 위치를 남깁니다. Slack은 채널 ID와 메시지 타임스탬프입니다. 해당 오브젝트가 공개 상태인지도 함께 기록합니다. 파일 본문은 남기지 않습니다.

시크릿 데이터 처리

탐지된 시크릿은 특히 민감한 데이터로 분류되어 다층 보호를 받습니다.

탐지 값의 저장과 표시

탐지된 값AKIAIOSFODNN7EXAMPLE
콘솔 표시AKIA************MPLE

콘솔에 보이는 것은 마스킹된 값뿐입니다. 원본은 KMS로 암호화해 따로 보관합니다. 자격증명이 아직 살아 있는지 확인하려면 실제 값으로 발급처에 물어보는 수밖에 없기 때문입니다. 고객 KMS 키를 연결한 경우 복호화 권한은 고객 쪽에 있습니다. 권한을 회수하면 Cremit도 그 값을 열 수 없습니다. 해당 시크릿은 검증 대상에서 제외됩니다.

기본 암호화
Cremit이 관리하는 AWS KMS 키
고객 KMS
고객이 관리하는 KMS 키 (BYOK). 권한 회수 시 Cremit도 복호화 불가
짝이 맞지 않은 절반

AWS 액세스 키처럼 두 조각이 맞아야 성립하는 자격증명은 한쪽만 발견되면 탐지되지 않습니다. 이 경우 발견된 절반을 FindingSecret과 같은 KMS 키로 암호화해 따로 보관합니다. 나중에 다른 소스에서 나머지 절반이 나오면 짝을 맞추기 위해서입니다. 이 조각은 콘솔·인벤토리·알림 어디에도 표시되지 않고 조립 작업만 참조합니다.

4. 암호화 프레임워크

저장 시 암호화

데이터베이스AES-256, AWS KMS
파일 스토리지AES-256, S3 SSE
백업 데이터AES-256
민감한 필드애플리케이션 수준 암호화

전송 시 암호화

외부 통신
TLS 1.2 이상
내부 통신
mTLS (mutual TLS)
API 통신
최신 보안 프로토콜

키 관리

키 스토리지
AWS KMS (FIPS 140-2 Level 3)
키 로테이션
자동 연간 로테이션
액세스 제어
IAM 정책 기반
감사 로깅
CloudTrail 기록

5. 액세스 제어

비밀번호 없는 인증

Cremit는 자격증명 스터핑, 피싱, 비밀번호 재사용 공격과 같은 비밀번호 관련 보안 위험을 제거하기 위해 비밀번호 없는 아키텍처를 구현합니다.

Magic Link

이메일로 전송되는 보안 일회용 로그인 링크

SSO (Single Sign-On)

엔터프라이즈 IdP와 SAML 2.0, OIDC 통합

OAuth 로그인

GitHub, Google 및 기타 OAuth 제공자

비밀번호 저장 없음
비밀번호를 저장하지 않아 비밀번호 데이터베이스 침해 위험 제거
피싱 저항
Magic link와 SSO 토큰은 일회용이며 시간 제한됨
공격 표면 감소
비밀번호가 없으면 비밀번호 기반 공격이 불가능
더 나은 사용자 경험
비밀번호 피로나 재설정 플로우 없음
SAML 2.0
지원됨
OIDC
지원됨
OAuth 2.0
지원됨

6. 컴플라이언스

ISMS-P 정렬
정렬됨

대한민국 ISMS-P 프레임워크에 통제 매핑, 요청 시 고객 감사 증적 제공

감사 대응 지원
지원

고객의 SOC 2, ISO 27001, PCI DSS 감사 시 NHI 관련 통제 증적을 지원합니다

즉시 삭제 보장

조직을 삭제하면 연결된 레코드가 즉시 함께 삭제되고 콘솔과 API에서 곧바로 사라집니다. 다만 데이터베이스 자동 백업 스냅샷은 14일간 보존되므로 그 기간이 지나야 백업에서도 완전히 사라집니다. 스냅샷에서 특정 행만 골라 지우는 것은 기술적으로 불가능합니다.

7. 운영 보안

취약점 관리

  • 분기별 내부 보안 감사
  • 연간 외부 침투 테스트
  • 보안 취약점 보고 프로그램
  • 72시간 내 보안 패치 적용

비즈니스 연속성

  • Multi-AZ 배포로 단일 장애 지점 제거
  • 지리적으로 분산된 일일 자동 백업
  • RPO 1시간, RTO 4시간 목표

사고 대응

탐지
실시간
🚀
초기 대응
1시간 이내
📧
고객 알림
24시간 이내
📊
사고 후 분석
72시간 이내

보안 요약

이 문서에 적힌 내용은 전부 현재 운영 중인 구성입니다. 확인이 필요한 항목이나 감사 증적 요청은 security@cremit.io로 보내주십시오.

데이터 최소화

소스 코드 저장 없음, 메타데이터만

시크릿 보호

마스킹 + KMS 암호화 (고객 KMS 지원)

네트워크 격리

Private Subnet, ALB만 외부 노출

암호화

저장 시 AES-256, 전송 시 TLS

인증

비밀번호 없음 (Magic Link, SSO, OAuth)

액세스 제어

SSO, RBAC 지원

데이터 주권

고객 리전 선택, 즉시 삭제 보장

컴플라이언스

ISMS-P 정렬 통제, 고객의 SOC 2·ISO 27001·PCI DSS 감사 증적 지원

연락처

보안 문의 또는 추가 정보는 다음으로 연락주세요:

© 2025 Cremit Inc. All rights reserved. 본 문서는 Cremit의 보안 아키텍처에 대한 일반 정보를 제공합니다.

인프라를 보호할 준비가 되셨나요?

Cremit가 모든 시크릿과 머신 아이덴티티를 발견, 관리, 보호하는 방법을 확인하세요.