This post is also available in:
IMPACT 이후 Idira 출시에 대한 열기는 식을 줄 모르고 있습니다. 고객과의 대화도 하루도 끊이지 않고 이어지고 있습니다. 이러한 관심은 실제이며, 그럴 만한 이유가 있습니다.
특히 두 순간이 인상적이었습니다.
첫 번째는 CEO Nikesh Arora가 AI로 인해 등장한 사이버 보안의 새로운 변곡점으로 신원을 제시한 순간이었습니다. 그는 업계가 지난 10년간 조용히 피해 온 문제, 즉 신원이 사일로화된 영역으로 극도로 파편화된 현실을 지적했습니다. 권한이 있는 업무 인력을 위한 PAM, 더 광범위한 업무 인력을 위한 IAM, 새롭게 등장한 신원을 위한 NHI, 잘못 설정했을 때 필요한 ISPM, 관리할 수 없을 때 필요한 IGA.
이 작은 영역들은 각각 그 안에 머물도록 설계되어 있습니다. 하지만 그가 말했듯 일부 신원은 이 모든 영역에 걸쳐 존재합니다. (IMPACT 기조연설은 시청할 만한 가치가 있습니다.)
두 번째로 인상적이었던 순간은 Peretz Regev가 Idira와 그 기반이 되는 개념을 소개했을 때였습니다. 모든 신원에는 권한이 있으며, AI는 이를 더 이상 외면할 수 없게 만드는 자율적이고 기계의 속도로 이루어지는 행동을 가져옵니다.
그 주에 제가 만난 모든 CISO와 신원 보안 리더가 똑같은 질문을 했습니다. 월요일 아침에는 실제로 어떻게 작동할까요?
권한 제어를 “모두를 위한” 것으로 만든다는 것은 권한 액세스 관리의 엄격한 제어를 업무 인력 사용자, 워크로드, 머신, AI 에이전트 등 권한을 보유한 모든 신원으로 확장한다는 의미입니다.
IAM 및 PAM: 유지할 것, 바뀌어야 하는 것
지난 10년간의 권한 관리 노력이 실패였다고 선언하는 세상에서 살고 싶지는 않습니다. 실패가 아니었습니다. PAM 시대에는 리스크가 가장 높은 계정과 환경을 위해 볼트, 세션 격리, 적시 권한 상승, 기록 및 라이프사이클 제어가 구축되었습니다. 이러한 제어는 그대로 유지해야 합니다. 바뀌어야 하는 것은 적용 범위입니다.
하나의 워크플로가 모든 영역을 넘나들기 시작한 순간부터 이러한 구분은 더 이상 제대로 작동하지 않게 되었습니다.
- 업무 인력 사용자는 SaaS 콘솔을 통해 프로덕션 구성을 변경할 수 있습니다.
- 개발자는 프로덕션을 변경하는 코드를 구축할 수 있습니다.
- 워크로드는 분기 전체의 업무가 의존하는 데이터베이스에서 데이터를 가져올 수 있습니다.
- AI 에이전트는 다른 사람을 대신해 이 세 가지를 모두 수행할 수 있습니다.
모든 엔터프라이즈에서 대부분의 액세스 시도는 정상적인 요청입니다. 모든 액세스 앞에 관리자 수준의 볼트와 승인 프로세스를 둘 필요는 없습니다. 해결책은 신원 카테고리를 하나 더 추가하는 것이 아닙니다. 답은 플랫폼화입니다. “모두를 위한” 권한은 가장 규모가 작고 리스크가 높은 집단을 위해 구축한 엄격한 제어를 이제 권한을 보유한 모든 집단에 적용합니다. 효과적인 조치는 그대로 유지하세요. 필요한 모든 대상에게 확대 적용하세요.
“모두를 위한” 권한 관리의 세 가지 “S”
당사의 모델을 포함해 “모두를 위한” 권한 모델을 평가할 때는 다음 세 가지를 동시에 제공하는지를 살펴봐야 합니다.
- 확장성. 제어는 다섯 개가 아닌 하나의 제어 플레인을 통해 이제 권한을 보유한 모든 신원에 적용되어야 합니다. 머신과 사람의 비율이 109:1이라는 현실은 모든 권한 제어 영역이 감당해야 할 규모를 보여줍니다.
- 속도. 권한 결정은 승인 대기열의 답답한 속도가 아니라 기계의 속도로 이루어져야 합니다. 적시(JIT) 액세스가 예외가 아닌 기본 방식이 됩니다. 분기별 액세스 검토가 아니라 지속적인 평가가 필요합니다. 제어는 공격자의 속도에 맞춰 움직여야 하며, 그 속도는 받은 편지함을 처리하는 속도보다 빠릅니다.
- 보안. 가장 강력한 권한 제어는 업무를 방해하지 않으면서 필요한 행동에만, 필요한 순간에만 적용되어야 합니다. 제로 스탠딩 권한 (ZSP)이 전체 신원 영역의 기본값이 됩니다.
사람에게 달라지는 점: 업무 인력 권한 관리
오늘날 일반 업무 인력 사용자도 악용될 경우 실질적인 피해를 초래할 수 있는 시스템에 액세스합니다. SaaS 콘솔을 통해 프로덕션 구성을 변경할 수 있습니다. AI 어시스턴트에게 고객 데이터를 작업 문서로 가져오라고 지시할 수 있습니다. 프로덕션 환경에서 실행되는 로우코드 워크플로를 통해 코드를 푸시할 수 있습니다. 공급업체 온보딩을 승인할 수도 있습니다. 이는 기존 IAM 모델이 전제로 했던 리스크와는 다른 유형의 리스크입니다.
분명히 말하자면, 이제 권한은 직책이나 특정 그룹의 구성원 여부만으로 정의할 수 없습니다.
한 명의 사용자가 오전에는 리스크가 낮은 작업을 수행하고 오후에는 영향도가 높은 작업을 수행할 수 있습니다. 제어는 모든 클릭을 일일이 가로막지 않으면서도 이 차이를 이해해야 합니다. 중요한 것은 어떤 행동인지, 무엇에 영향을 미치는지, 어떤 어시스턴트나 에이전트가 관여하는지, 그리고 권한 가드레일이 필요한지 여부입니다.
이를 구축하는 팀의 업무도 사용자가 누구인지 모델링하는 것에서 사용자가 무엇을 하고 있으며 누구를 대신해 행동하는지를 모델링하는 것으로 바뀝니다.

동일한 원칙, 새로운 신원: 머신, 워크로드, AI 에이전트
권한 액세스 관리는 업계에 고위험 신원을 다루는 방법을 알려주었습니다. 무엇이 존재하는지 탐지하고, 액세스가 부여될 때 엄격한 제어를 적용합니다. 어떤 일이 발생하는지 추적하고, 작업이 끝나면 액세스를 회수합니다. 이러한 원칙은 적절합니다. 다만 지금까지는 전체 신원 영역 중 일부에만 적용되었을 뿐입니다.
이러한 원칙을 모든 비인간 신원으로 확장하면 다음과 같이 적용됩니다.
- 머신 및 워크로드. 구성 파일이나 볼트 항목에 정적 시크릿을 저장하는 것은 이제 과거의 방식입니다. 새로운 방식은 증명과 연결된 워크로드 신원을 사용하고, 워크로드가 수행하는 특정 호출에 필요한 자격 증명을 생성한 후 작업이 완료되면 제거하는 것입니다. 동일한 강력한 제어를 유지하면서도 이제 분기별 키 교체 주기가 아니라 실제 작업의 속도와 범위에 맞춰 실행됩니다.
- 사람을 대신하여 행동하는 AI. 오늘날 대부분의 기업은 생산성 스택 내에서 Copilot 또는 Claude를 사용합니다. 에이전트 기능은 보안 팀이 조달하지 않은 SaaS에도 포함되어 제공됩니다. AI는 사람의 세션 내에서 작동하며 사람의 액세스 권한 일부를 사용해, 한 번의 작업으로 사람이 직접 처리할 때보다 훨씬 더 많은 데이터에 접근합니다.
“모두를 위한” 권한이란 어시스턴트에 해당 액세스 권한의 일부를 범위가 지정되고, 관찰 가능하며, 회수 가능한 형태로 부여하는 것을 의미합니다. 어시스턴트는 사람에게 부여된 액세스 권한을 넘어 권한을 상승시킬 수 없으며, 권한 확인은 로그인 시점이 아니라 호출 시점에 이루어집니다. 대부분의 신원 프로그램은 아직 이를 모델링하지 못하고 있습니다. 지금 바로 해결해야 할 과제입니다.
- 자율형 AI 에이전트. 다음 단계, 고유한 신원, 범위가 지정된 고유 권한, 고유한 감사 추적 기록. 현재 대리 작업을 잘 처리하는 팀이 원하는 방식으로 향후 자율성을 도입할 수 있습니다. 이를 무시하는 팀은 아무런 제어 장치 없이 자율성을 받아들이게 됩니다. 이미 조직의 99%가 자율형 AI 에이전트를 사용하고 있으며, 이러한 에이전트 대부분은 이와 같은 작업에 적합하도록 설계되지 않은 사람 또는 머신 자격 증명을 사용합니다.
대규모 신원 보안을 지원하는 운영 모델
PAM 프로그램을 구축한 관리자는 이 전체 체계를 떠받치는 핵심입니다. 이들의 역할이 바뀌지 않으면 위에서 설명한 어떤 것도 대규모로 확장할 수 없습니다. 제어 범위가 확대될수록 대기열은 길어지고 팀은 소진되며, 몇 분기가 지나면 프로그램은 조용히 관리자 전용 권한 관리로 되돌아가게 됩니다.
이제 역할은 게이트키퍼에서 설계자로 전환됩니다. 각 요청을 직접 승인하는 대신 기계의 속도로 승인 결정을 내리는 시스템을 설계해야 합니다. 업무의 초점도 운영 처리량에서 운영 설계로 이동하며, 이제 팀은 탐지, 제어 및 거버넌스의 세 가지 원칙을 엔드투엔드로 책임집니다.

| 탐지 | 모든 신원과 해당 권한, 접근 가능한 액세스 경로를 지속적으로 파악합니다. | 분기별 인벤토리 스캔 대신 사람, 머신 및 에이전틱 신원을 아우르는 실시간 가시성을 제공합니다. |
| 제어 | 적절한 시점에 적절한 작업에 적절한 권한 제어를 적용합니다. | 업무 인력 사용자, 개발자, 워크로드 및 에이전트 전반에서 ZSP와 적시 액세스를 기본 방식으로 적용합니다. |
| 거버넌스 | 모든 권한 결정, 할당, 회수 및 예외를 기록하고 검토하며 필요한 조치를 취합니다. | 규정 준수 업무를 분기마다 자료를 취합하는 작업에서 플랫폼의 지속적인 상태로 전환합니다. |
이러한 변화가 없으면 모든 신규 개발자, 워크로드 및 에이전트가 다시 동일한 관리자 승인 대기열로 돌아가게 됩니다. 12시간에 달하는 파편화 비용은 사라지지 않습니다. 오히려 누적됩니다.
이는 프로그램에서 가장 어려운 변화입니다. 하지만 시작하는 즉시 효과를 내기 시작하는 변화이기도 합니다.
Idira: 통합 신원 보안 플랫폼
지난 10년 대부분의 기간 동안 신원 관리는 통합 프로젝트였습니다. PAM, IAM, NHI, ISPM, IGA. 각 도구는 서로 연동되도록 구성해야 한다는 전제를 바탕으로 제공되었습니다. 이러한 모델로는 109대 1의 신원 비율을 감당할 수 없습니다.
Idira는 사람, 머신 및 AI 신원 전반의 권한을 탐지, 제어 및 관리하도록 구축된 신원 보안 플랫폼입니다. Idira는 Palo Alto Networks에서 Strata 및 Cortex와 함께 세 번째 플랫폼 축을 구성하며, 통합 작업은 사용자가 아니라 플랫폼이 담당합니다.
아키텍처 전반에서 보면 이러한 네이티브 플랫폼 통합은 현재 권한이 존재하는 영역에 사전 구성된, 즉시 사용 가능한 자동화를 직접 제공합니다.
- Cortex 는 퍼스트 파티 신원 신호를 받아 탐지 정확도를 높이고 Idira를 통해 신원 기반 대응을 실행합니다.
- Prisma Browser는 엔터프라이즈 사용자가 실제로 업무를 수행하는 환경에 권한 액세스 제어를 적용합니다.
- Prisma AIRS 3.0은 Idira와의 네이티브 통합을 통해 이러한 제어를 AI 에이전트까지 확장합니다.
- 올해 초 RSA에서 출시한 Next-Generation Trust Security는 네트워크 계층에서 인증서 라이프사이클을 자동화합니다.
프로그램 운영 팀은 서로 단절된 다섯 개 시스템의 신원 이벤트를 한데 모아 파악하는 데 일주일을 허비하지 않아도 됩니다. 이미 제공되기 때문입니다.
지금 결정해야 합니다.
미룬다고 시간을 벌 수 있는 것은 아닙니다. 업무 인력 사용자는 실제로 즉각적인 피해를 초래할 수 있는 시스템에 액세스합니다. 머신 신원은 사람보다 압도적으로 많으며, AI 어시스턴트는 보안 팀의 승인 여부와 관계없이 지난 분기에 도입된 생산성 도구 안에서 이미 실행되고 있습니다. 이러한 모든 신원에는 권한이 있지만, 이를 둘러싼 제어는 여전히 관리자 계층을 위해 설계된 수준에 머물러 있습니다. AI는 이 모든 변화를 가속화합니다. 이제 공격자는 최초 침투 지점에서 데이터 유출까지 단 72분만에 도달할 수 있습니다.
과거 관리자에게만 적용되던 보호 조치를 이제 엔터프라이즈 전반으로 확대해야 합니다. 필요한 작업에는 보호 조치를 적용하되, 필요하지 않은 곳에서는 업무에 방해가 되지 않도록 해야 합니다. 운영 모델은 보호 대상 시스템과 동일한 속도로 작동해야 합니다.
Idira는 바로 이를 제공하도록 구축되었습니다.
paloaltonetworks.com/idira에서 차세대 신원 보안에 대해 자세히 알아보세요.
다음으로 Idira가 다음을 어떻게 지원하는지 살펴보겠습니다.
- 모든 신원, 권한 및 액세스 경로 탐지
- 작업 시점에 권한 제어
- 모든 결정 및 결과 관리
- 에이전틱 시대를 위한 AI 기반 보안 지원
FAQ
“모두를 위한” 권한 관리란 무엇인가요?
“모두를 위한” 권한 관리는 기존 관리자에게 적용되던 권한 액세스 관리의 엄격한 제어를 업무 인력 사용자, 워크로드, 머신 및 AI 에이전트를 포함해 권한을 보유한 모든 신원으로 확장합니다.
“모두를 위한” 권한 관리는 비인간 신원에 어떻게 적용되나요?
머신, 워크로드 및 AI 에이전트에 지속적인 탐지, 작업 기반 권한 제어 및 거버넌스를 적용합니다. 수행 중인 작업에 맞게 액세스 범위를 지정하고 작업이 완료되면 액세스를 회수할 수 있습니다.
AI로 인해 권한 관리가 달라지는 이유는 무엇인가요?
AI 어시스턴트와 자율형 에이전트는 기계의 속도로 작동하며 위임된 사람 또는 머신의 액세스 권한을 사용할 수 있습니다. 신원 보안은 이러한 액세스 경로를 탐지하고, 작업 시점에 권한을 제어하며, 이후의 활동을 관리해야 합니다.