Axowl Blog
보안은 주장이고,
증거가 제품이다.
보안 사고, 신원 엔지니어링, 그리고 감사증적의 무결성 — 시스템을 증명 가능하게 만들어야 하는 사람들을 위해.
-
에이전트의 행동은 남고, 판단 근거는 사라진다
에이전트 감사증적은 도구 호출만 기록하고, 그 판단이 무엇을 읽고 내려졌는지는 버린다. 근거는 아무도 보관하지 않은 컨텍스트 윈도우 안에 있었다.
-
MFA는 로그인에서 끝난다. 계정 탈취는 거기서 시작된다
로그인 절차에는 하드웨어 키와 생체인증이 붙었다. 그런데 그 뒤의 모든 것은 쿠키 한 장 위에서 돌아간다. 지금 탈취가 일어나는 곳은 비밀번호가 아니라 세션이다.
-
보존 정책은 정책의 옷을 입은 엔지니어링 문제다
"7년 보관한다", "90일 뒤 삭제한다" — 보존 정책의 두 약속은 둘 다 증명 가능해야 하는 엔지니어링 주장이고, 대부분의 시스템은 둘 다 증명하지 못한다.
-
벤더 보안 실사가 "증명"을 요구하기 시작했다
기업 구매자들은 "감사로그 있습니까"라고 묻곤 했다. 이제는 "그 로그를 누가 고칠 수 있습니까"라고 묻는다. 조달에서 무엇이 바뀌었고, 계약 전에 무엇을 준비할 것인가.
-
서비스 계정은 퇴사하지 않는다
사람의 신원에는 반드시 퇴사일이 있다. 기계의 신원은 만들어지고, 권한을 받고, 잊힌다 — 그리고 접근권한 리뷰 명단에 오르지 않는다. 이 공백은 구조적이다.
-
감사로그는 진술이지 증거가 아니다
대부분의 감사증적은 운영자가 고칠 수 있는 테이블의 행이다. 그 차이는 문제가 터지는 날까지 보이지 않고, 그날엔 그 로그밖에 남아 있지 않다.